Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

294.857 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisMedia (5.4)0.13%—AMD Versal Adaptive SOCAI5/10/20266/10/2026
En los dispositivos AMD Versal™ Adaptive SoC, unas comprobaciones de límites insuficientes en el modo de arranque USB —cuando se habilita mediante modificaciones de la placa— podrían permitir que imágenes manipuladas desencadenen un desbordamiento de búfer y sobrescriban un puntero de función activo, lo que podría dar…
Pendiente de análisisAlta (7.5)0.13%—AMD Zynq Ultrascale Plus MpsocAIAMD RfsocAI5/10/20266/10/2026
Una validación de límites insuficiente en la implementación del modo de arranque USB de los dispositivos AMD Zynq™ UltraScale+ MPSoC y RFSoC podría permitir que solicitudes de descarga de Device Firmware Upgrade (DFU) ilimitadas desborden el búfer de recepción de DDR hacia la memoria del FSBL, lo que podría dar lugar…
Pendiente de análisisMedia (6.8)0.14%—HP ThinproAI5/10/20266/10/2026
Las versiones anteriores de HP ThinPro (anteriores a HP ThinPro 8.1 SP10) podrían contener vulnerabilidades de seguridad. HP ha publicado HP ThinPro 8.1 SP10, que incluye actualizaciones para mitigar posibles vulnerabilidades. Las versiones anteriores de HP ThinPro (anteriores a HP ThinPro 9 SP3) podrían contener…
Pendiente de análisisAlta (7.3)0.14%—Canimaan Software ClamxavAI5/10/20266/10/2026
Las versiones 3.3 - 3.11 de Canimaan Software ClamXAV contienen una vulnerabilidad de escalada de privilegios local en Privileged Helper Tool causada por una condición de carrera y una validación de archivos insuficiente, que permite a un atacante local ejecutar código arbitrario con privilegios de sistema. Corregida…
AplazadaMedia (6.3)0.30%—Chainguard ApkoAI5/10/20266/10/2026
apko permite a los usuarios compilar y publicar imágenes de contenedor OCI creadas a partir de paquetes apk. Desde la versión 0.2.0 hasta antes de la versión 1.4.5, UserEntry.Parse y GroupEntry.Parse en pkg/passwd leen los campos UID y GID de las entradas de /etc/passwd y /etc/group con strconv.Atoi y los convierten a…
Pendiente de análisisMedia (5.5)0.20%—Redhat QuayAI5/10/20268/10/2026
Se ha encontrado un fallo en Quay. Al gestionar las solicitudes de disparadores de compilación, la aplicación expone incorrectamente los detalles de configuración de los disparadores, que contienen tokens de escritura de repositorios, a usuarios administrativos globales de solo lectura. Un usuario autenticado con…
Pendiente de análisisAlta (7)0.21%—Newell Brands Dymo IDAI5/10/20266/10/2026
Newell Brands DYMO ID 1.5.1.71 resuelve su directorio Modules de plugins de forma relativa al directorio de trabajo del proceso. Un atacante podría almacenar un archivo de trabajo junto con módulos / DLL maliciosos que establezca el directorio de trabajo del proceso en la carpeta del archivo de trabajo cuando una…
Pendiente de análisisMedia (5.1)0.15%—Newell Brands Dymo IDAI5/10/20266/10/2026
Newell Brands DYMO ID 1.5.1.71 analiza los archivos de trabajo mediante XmlDocument.Load() sin deshabilitar el procesamiento de DTD. La vista PC Job Files analiza automáticamente todas las extensiones de archivos de trabajo reconocidas al explorar una carpeta. Un archivo manipulado en cualquier recurso compartido de…
AplazadaAlta (8.8)0.36%—Presstigers Simple Event PlannerAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en PressTigers Simple Event Planner simple-event-planner que permite la inyección de objetos. Este problema afecta a Simple Event Planner: desde n/a hasta 1.5.7.
AplazadaAlta (8.2)0.30%—Ash-rs ASHAI5/10/20266/10/2026
Ash almacena los atributos de tipo :atom como cadenas y los compara como cadenas. Cuando se hace referencia a un atributo de este tipo en un filtro, el valor de comparación se convierte mediante Ash.Type.Atom. Como el tipo no definía ninguna devolución de llamada coerce/2, la conversión recurría a la predeterminada…
AplazadaAlta (7.2)0.30%—Sunshinephotocart Sunshine Photo CartAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en WP Sunshine Sunshine Photo Cart sunshine-photo-cart que permite la inyección de objetos. Este problema afecta a Sunshine Photo Cart: desde n/a hasta 3.7.1.
AplazadaMedia (6.8)0.18%—Mercusys Ac12AI5/10/20266/10/2026
Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario a través de la interfaz serie UART de la placa de circuito impreso (PCB)
AplazadaAlta (7.7)0.14%—Mercusys Ac12AI5/10/20266/10/2026
Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario mediante una clave privada RSA de 512 bits codificada de forma fija
AplazadaAlta (7.8)0.08%—Mercusys Ac12AI5/10/20266/10/2026
Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario mediante el almacenamiento de información en texto plano
Pendiente de análisisMedia (6.5)0.31%—MaestroAI5/10/20267/10/2026
Se ha encontrado un fallo en Maestro. Los endpoints de escritura de su API REST se registraron sin el middleware de autenticación adecuado. Esto permite a un atacante remoto realizar operaciones de escritura no autorizadas, como crear, modificar o eliminar consumidores y paquetes de recursos. Esto podría provocar…
Pendiente de análisisMedia (6.4)0.30%—MaestroAI5/10/20266/10/2026
Se ha encontrado un fallo en maestro. Un atacante remoto podría explotar una vulnerabilidad de inyección SQL en el parámetro de consulta `orderBy` de los endpoints de listado de su API REST. Este fallo, que no requiere autenticación, permite la extracción ciega de datos de solo lectura de la base de datos.
Pendiente de análisisMedia (5.4)0.15%—Maestro Grpc BrokerAI5/10/20266/10/2026
Se ha encontrado un fallo en el broker gRPC de maestro. Esta vulnerabilidad permite a un atacante remoto, con un certificado de cliente válido, eludir la autenticación. Esta omisión permite al atacante suscribirse a los flujos de eventos de otros consumidores, lo que da lugar a una divulgación de información no…
AplazadaBaja (2.1)0.21%—Feelec-yishu Feelcrm-osAI5/10/20267/10/2026
Se ha detectado una vulnerabilidad de seguridad en feelec-yishu feelcrm-os 1.0.0. Este problema afecta a un procesamiento desconocido del archivo App/Feelcrm/Crm/Controller/UploadController.class.php del componente UploadTicketFile Endpoint. Dicha manipulación del argumento cmd provoca una subida sin restricciones. El…
AplazadaBaja (2.1)0.25%—Feelec-yishu Feelcrm-osAI5/10/20266/10/2026
Se ha identificado una debilidad en feelec-yishu feelcrm-os 1.0.0. Esta vulnerabilidad afecta a la función index del archivo App/Feelcrm/Index/Controller/MemberController.class.php del componente Member Endpoint. Esta manipulación del argumento group_id provoca una inyección SQL. El ataque puede iniciarse de forma…
AplazadaAlta (7.2)0.37%—Smackcoders WP Ultimate ExporterAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en Smackcoders Inc. WP Ultimate Exporter wp-ultimate-exporter que permite la inyección de objetos. Este problema afecta a WP Ultimate Exporter: desde n/a hasta 3.0.
AplazadaMedia (6.5)0.21%—Kirillbdev WC Ukraine ShippingAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Kirillbdev WC Ukraine Shipping wc-ukr-shipping que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WC Ukraine Shipping: desde n/a hasta 1.23.2.
AplazadaAlta (8.8)0.36%—Vektor-inc VK Google JOB Posting ManagerAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en Vektor Inc. VK Google Job Posting Manager vk-google-job-posting-manager que permite la inyección de objetos. Este problema afecta a VK Google Job Posting Manager: desde n/a hasta 1.3.1.
AplazadaAlta (7.1)0.22%—Webfulcreations RepairbuddyAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Webful Creations RepairBuddy computer-repair-shop que permite recuperar datos confidenciales incrustados. Este problema afecta a RepairBuddy: desde n/a hasta 4.1226.
AplazadaMedia (6.5)0.20%—Arraytics TimeticsAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Arraytics Timetics timetics que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Timetics: desde n/a hasta 1.0.63.
AplazadaAlta (7.6)0.25%—Appsmav Scratch WIN Giveaways FOR Website FacebookAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Apps Mav Scratch & Win – Giveaways and Contests scratch-win-giveaways-for-website-facebook que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Scratch & Win – Giveaways and Contests: desde n/a hasta 3.0.2.