Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
26.338 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 0.77% | — | Zenitel Icx500 FirmwareZenitel Icx510 Firmware | 9/1/2026 | 17/6/2026 | Vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados inyectar comandos arbitrarios en el nombre de host del dispositivo. | |
| Analizada | Alta (7.5) | 0.40% | — | Zenitel Icx500 FirmwareZenitel Icx510 Firmware | 9/1/2026 | 17/6/2026 | Esta vulnerabilidad permite a atacantes no autenticados inyectar una solicitud SQL en los parámetros de una solicitud GET y consultar directamente la base de datos subyacente. | |
| Analizada | Alta (8.8) | 0.37% | — | Zenitel Tcis-3 Firmware | 9/1/2026 | 17/6/2026 | Esta vulnerabilidad permite a atacantes autenticados ejecutar comandos a través de la configuración NTP del dispositivo. | |
| Analizada | Alta (8.8) | 0.42% | — | Zenitel Tcis-3 Firmware | 9/1/2026 | 17/6/2026 | Esta vulnerabilidad permite a atacantes autenticados ejecutar comandos a través del nombre de host del dispositivo. | |
| Analizada | Alta (8.8) | 0.26% | — | ZTE Mf258k PRO Firmware | 9/1/2026 | 17/6/2026 | Hay una vulnerabilidad por defecto de configuración en el servidor de versión de los productos ZTE MF258K Pro. Debido a una configuración de permisos de directorio inadecuada, un atacante puede ejecutar permisos de escritura en un directorio específico. | |
| Analizada | Baja (2.1) | 12% | — | Dlink Di-8200g Firmware | 9/1/2026 | 17/6/2026 | Se encontró una vulnerabilidad en D-Link DI-8200G 17.12.20A1. Esto afecta una función desconocida del archivo /upgrade_filter.asp. La manipulación del argumento path resulta en inyección de comandos. El ataque puede realizarse de forma remota. El exploit se ha hecho público y podría ser utilizado. | |
| Analizada | Media (5.5) | 0.71% | — | Totolink Wa1200-poeTotolink Wa1200-poe Firmware | 8/1/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en TOTOLINK WA1200 5.9c.2914. El elemento impactado es una función desconocida del archivo cstecgi.cgi del componente Manejador de Solicitudes HTTP. La manipulación lleva a desreferencia de puntero nulo. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido… | |
| Analizada | Alta (8.8) | 0.47% | — | Kaysus Ks-wr3600 Firmware | 8/1/2026 | 17/6/2026 | Los routers KAYSUS KS-WR3600 con firmware 1.0.5.9.1 gestionan incorrectamente la configuración. Una vez que cualquier usuario ha iniciado sesión y mantiene una sesión activa, un atacante puede consultar directamente el endpoint de copia de seguridad y descargar un archivo de configuración completo. Este archivo… | |
| Analizada | Media (5.4) | 0.32% | — | Kaysus Ks-wr1200 Firmware | 8/1/2026 | 17/6/2026 | KAYSUS KS-WR1200 routers with firmware 107 expose SSH and TELNET services on the LAN interface with hardcoded root credentials (root:12345678). The administrator cannot disable these services or change the hardcoded password. (Changing the management GUI password does not affect SSH/TELNET authentication.) Any… | |
| Analizada | Crítica (9.4) | 0.56% | — | Kaysus Ks-wr3600 Firmware | 8/1/2026 | 17/6/2026 | KAYSUS KS-WR3600 routers with firmware 1.0.5.9.1 allow authentication bypass during session validation. If any user is logged in, endpoints such as /cgi-bin/system-tool accept unauthenticated requests with empty or invalid session values. This design flaw lets attackers piggyback on another user's active session to… | |
| Analizada | Alta (8.4) | 0.24% | — | Kaysus Ks-wr3600 Firmware | 8/1/2026 | 17/6/2026 | KAYSUS KS-WR3600 routers with firmware 1.0.5.9.1 enable the SSH service enabled by default on the LAN interface. The root account is configured with no password, and administrators cannot disable SSH or enforce authentication via the CLI or web GUI. This allows any LAN-adjacent attacker to trivially gain root shell… | |
| Analizada | Crítica (9.1) | 0.71% | — | Pandawireless Pwru01 Firmware | 8/1/2026 | 17/6/2026 | An issue was discovered in Panda Wireless PWRU0 devices with firmware 2.2.9 that exposes multiple HTTP endpoints (/goform/setWan, /goform/setLan, /goform/wirelessBasic) that do not enforce authentication. A remote unauthenticated attacker can modify WAN, LAN, and wireless settings directly, leading to privilege… | |
| Analizada | Media (6.8) | 0.43% | 💥 PoC | Dlink Dir-605l Firmware | 8/1/2026 | 17/6/2026 | An issue was discovered in D-Link Router DIR-605L (Hardware version F1; Firmware version: V6.02CN02) allowing an attacker with physical access to the UART pins to execute arbitrary commands due to presence of root terminal access on a serial interface without proper access control. | |
| Modificada | Alta (8.8) | 0.39% | — | UI Airmax AC FirmwareUI Airmax M FirmwareUI Airfiber Af60-xg FirmwareUI Airfiber Af60 Firmware | 8/1/2026 | 30/7/2026 | Un actor malicioso dentro del alcance Wi-Fi del producto afectado podría aprovechar una vulnerabilidad en el Protocolo Inalámbrico airMAX para lograr una ejecución remota de código (RCE) dentro del producto afectado. Productos Afectados: airMAX AC (Versión 8.7.20 y anteriores) airMAX M (Versión 6.3.22 y anteriores)… | |
| Analizada | Alta (8.8) | 0.43% | — | UI Ubb-xg FirmwareUI Udb-pro FirmwareUI Udb-pro-sector FirmwareUI UBB Firmware | 8/1/2026 | 17/6/2026 | Un actor malicioso dentro del alcance Wi-Fi del producto afectado podría aprovechar una vulnerabilidad en el Protocolo Inalámbrico airMAX para lograr una ejecución remota de código (RCE) dentro del producto afectado. Productos Afectados: UBB-XG (Versión 1.2.2 y anteriores) UDB-Pro/UDB-Pro-Sector (Versión 1.4.1 y… | |
| Analizada | Media (6.5) | 3.3% | — | Gl-inet Ax1800 Firmware | 8/1/2026 | 17/6/2026 | An issue in GL Inet GL.Inet AX1800 Version 4.6.4 & 4.6.8 are vulnerable. GL.Inet AX1800 Version 4.6.4 & 4.6.8 in the GL.iNet custom opkg wrapper script located at /usr/libexec/opkg-call. The script is executed with root privileges when triggered via the LuCI web interface or authenticated API calls to manage packages.… | |
| Analizada | Media (5.1) | 0.24% | — | Gl-inet Ax1800 Firmware | 8/1/2026 | 17/6/2026 | The LuCI web interface on Gl Inet GL.Inet AX1800 Version 4.6.4 & 4.6.8 are vulnerable. Fix available in version 4.8.2 GL.Inet AX1800 Version 4.6.4 & 4.6.8 lacks rate limiting or account lockout mechanisms on the authentication endpoint (`/cgi-bin/luci`). An unauthenticated attacker on the local network can perform… | |
| Analizada | Alta (8.1) | 1.6% | — | Gl-inet Gl-axt1800 Firmware | 8/1/2026 | 17/6/2026 | A command injection vulnerability exists in the GL-iNet GL-AXT1800 router firmware v4.6.8. The vulnerability is present in the `plugins.install_package` RPC method, which fails to properly sanitize user input in package names. Authenticated attackers can exploit this to execute arbitrary commands with root privileges | |
| Modificada | Media (6.8) | 0.22% | — | IWT Facesentry Access Control System Firmware | 8/1/2026 | 17/6/2026 | El Sistema de Control de Acceso FaceSentry 6.4.8 contiene una vulnerabilidad de almacenamiento de contraseñas en texto claro que permite a los atacantes acceder a credenciales no cifradas en la base de datos SQLite del dispositivo. Los atacantes pueden leer directamente información de inicio de sesión sensible… | |
| Modificada | Crítica (9.1) | 0.33% | — | IWT Facesentry Access Control System Firmware | 8/1/2026 | 17/6/2026 | El Sistema de Control de Acceso FaceSentry 6.4.8 contiene una vulnerabilidad de transmisión en texto claro que permite a atacantes remotos interceptar credenciales de autenticación. Los atacantes pueden realizar ataques man-in-the-middle para capturar información de autenticación de cookies HTTP durante la… | |
| Analizada | Media (5.1) | 0.32% | — | IWT Facesentry Access Control System Firmware | 8/1/2026 | 17/6/2026 | El Sistema de Control de Acceso FaceSentry 6.4.8 contiene una vulnerabilidad de cross-site scripting en el parámetro 'msg' de pluginInstall.php que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden explotar la entrada no validada para ejecutar JavaScript arbitrario en los navegadores de las… | |
| Aplazada | Crítica (9.3) | 12% | — | Flir Thermal Camera Pt-series FirmwareAI | 8/1/2026 | 17/6/2026 | El firmware de la cámara térmica FLIR serie PT versión 8.0.0.64 contiene múltiples vulnerabilidades de inyección de comandos remotas no autenticadas en el script controllerFlirSystem.php. Los atacantes pueden ejecutar comandos de sistema arbitrarios como root explotando parámetros POST no saneados en la función… | |
| Aplazada | Crítica (9.3) | 0.33% | — | Flir Thermal Camera FirmwareAI | 8/1/2026 | 17/6/2026 | La versión de firmware 8.0.0.64 de la cámara térmica FLIR F/FC/PT/D contiene credenciales SSH codificadas de forma rígida que no se pueden cambiar a través de las operaciones normales de la cámara. Los atacantes pueden aprovechar estas credenciales persistentes e inmodificables para obtener acceso remoto no autorizado… | |
| Aplazada | Alta (8.7) | 0.47% | — | Flir Thermal Camera F FC PT D Stream FirmwareAI | 8/1/2026 | 17/6/2026 | El firmware versión 8.0.0.64 de las cámaras térmicas FLIR F/FC/PT/D Stream contiene una vulnerabilidad no autenticada que permite a atacantes remotos acceder a transmisiones de cámara en vivo sin credenciales. Los atacantes pueden explotar la vulnerabilidad para ver transmisiones de video no autorizadas de cámaras… | |
| Analizada | Alta (8.6) | 0.46% | — | Columbiaweather Weather Microserver Firmware | 7/1/2026 | 7/10/2026 | Una webshell sin usar en MicroServer permite intentos de inicio de sesión ilimitados, con derechos de sudo en ciertos archivos y directorios. Un atacante con acceso de administrador a MicroServer puede obtener acceso limitado a la shell, lo que permite la persistencia a través de shells inversas, y la capacidad de… |