Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
14.303 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.13% | — | Foxit AI | 15/6/2026 | 17/6/2026 | When the application executes the JavaScript script embedded in the PDF within the sandbox, it fails to intercept some dangerous interfaces, which allows remote scripts to be loaded, resulting in arbitrary code execution. | |
| Aplazada | Media (5.5) | 0.40% | — | Hkuds Ai-traderAI | 15/6/2026 | 24/7/2026 | Una vulnerabilidad fue encontrada en HKUDS AI-Trader hasta 74caf996f78dcc0c657df8365c8544678a16e215. Esto afecta una parte desconocida del archivo /api/research/agents.csv del componente Research Export. Realizar una manipulación resulta en revelación de información. La explotación remota del ataque es posible. El… | |
| Aplazada | Alta (7.1) | 0.14% | 💥 PoC | Comma AI OpenpilotAI | 14/6/2026 | 24/7/2026 | Se encontró una vulnerabilidad en Comma AI Openpilot 0.11. Este problema afecta a la función pickle.load/pickle.loads del archivo selfdrive/modeld/modeld.py del componente Módulo Pickle. La manipulación resulta en deserialización. El ataque solo es posible con acceso local. El proveedor fue contactado tempranamente… | |
| Aplazada | Media (4.8) | 0.10% | — | Genspark AI Workspace APPAI | 14/6/2026 | 24/7/2026 | Una vulnerabilidad ha sido encontrada en Genspark AI Workspace App 2.8.4 en Android. Esta vulnerabilidad afecta código desconocido del componente ai.mainfunc.genspark. La manipulación conduce a una autorización indebida en el gestor para el esquema de URL personalizado. El ataque solo puede realizarse desde un entorno… | |
| Aplazada | Baja (2.1) | 0.27% | — | Sourcecodester CET Automated Grading System With AI Predictive AnalyticsAI | 14/6/2026 | 23/7/2026 | Una vulnerabilidad ha sido encontrada en SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0. El elemento impactado es una función desconocida del archivo /index.php. La manipulación del argumento action lleva a cross site scripting. El ataque es posible de ser llevado a cabo remotamente. El… | |
| Aplazada | Alta (8.7) | 0.54% | — | Agenticmail MCPAI | 12/6/2026 | 17/6/2026 | AgenticMail gives AI agents real email addresses and phone numbers. Prior to version 0.9.27, @agenticmail/mcp exposes a Streamable HTTP transport when started with --http or MCP_HTTP=1. In that mode, the /mcp endpoint accepts requests without any HTTP authentication layer. A remote client can initialize a session and… | |
| Aplazada | Media (6.5) | 0.30% | — | AiograpiAI | 11/6/2026 | 17/6/2026 | aiograpi is an asynchronous Instagram API for Python. aiograpi versions before 0.9.10 accepted server-supplied signup challenge paths and used them to build request URLs before validating that the paths were relative Instagram API paths. If an attacker can influence a challenge response, for example through a local… | |
| Modificada | Alta (7.7) | 1.0% | — | AxiosRedhat Advanced Cluster Management FOR KubernetesRedhat Advanced Cluster SecurityRedhat Ansible Automation Platform+8 | 11/6/2026 | 11/9/2026 | Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axios contains prototype-pollution gadgets in request config processing. If another vulnerability in the same JavaScript process has already polluted Object.prototype.transformResponse, affected Axios versions… | |
| Aplazada | Crítica (9.8) | 0.59% | — | Damasac Thaipalliative LTEAI | 11/6/2026 | 17/6/2026 | SQL Injection vulnerability in damasac thaipalliative_lte through version 3.0 allows remote attackers to execute arbitrary SQL commands via the idFormMain parameter to /substudy/ezform.php (line 14) and the id parameter (line 49). The parameters are concatenated directly into SQL queries without sanitization or… | |
| Aplazada | Alta (7.1) | 0.27% | — | Wpvibes WP Mail LOGAI | 11/6/2026 | 23/7/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en WPVibes WP Mail Log permite XSS basado en DOM. Este problema afecta a WP Mail Log: desde n/a hasta 1.0.2. | |
| Modificada | Alta (7.5) | 0.99% | — | Js-cookie Javascript CookieRedhat 3scale API ManagementRedhat Ansible Automation PlatformRedhat Openshift AI+2 | 10/6/2026 | 9/9/2026 | JavaScript Cookie es una API de JavaScript para manejar cookies, del lado del cliente. Antes de la versión 3.0.7, la función auxiliar interna assign() de js-cookie copia propiedades con for...in + asignación simple. Cuando el objeto fuente es producido por JSON.parse, el miembro __proto__ del objeto JSON es una… | |
| Aplazada | Alta (8.1) | 0.75% | — | Maian SearchAIFrankenphpAI | 10/6/2026 | 17/6/2026 | FrankenPHP is a modern application server for PHP. From version 1.11.2 to before version 1.12.3, the splitPos() function in cgi.go misuses golang.org/x/text/search with search.IgnoreCase when the request path contains a non-ASCII byte. Two distinct flaws in that fallback let an attacker mislead FrankenPHP into… | |
| Pendiente de análisis | Alta (7.1) | 0.31% | — | Aix-dbAI | 10/6/2026 | 17/6/2026 | A missing authentication check on the Aix‑DB "/llm/process_llm_out" endpoint allows unauthenticated clients to execute arbitrary "SELECT" SQL queries and retrieve database data, as the endpoint lacks the token validation enforced on all other application endpoints. All releases up to 1.2.4 are considered vulnerable.… | |
| Analizada | Crítica (10) | 1.2% | — | Adobe Campaign | 9/6/2026 | 28/8/2026 | Las versiones 7.4.3 build 9394 y anteriores de Adobe Campaign Classic (ACC) están afectadas por una vulnerabilidad de autorización incorrecta que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance ha… | |
| Analizada | Crítica (10) | 0.95% | — | Adobe Campaign | 9/6/2026 | 28/8/2026 | Las versiones 7.4.3 build 9394 y anteriores de Adobe Campaign Classic (ACC) están afectadas por una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) que podría resultar en escalada de privilegios. La explotación de este problema no requiere interacción del usuario. El alcance ha cambiado. | |
| Analizada | Alta (7.8) | 0.36% | — | Microsoft Windows Narrator Braille | 9/6/2026 | 23/7/2026 | Ruta de búsqueda no confiable en el Narrador de Windows Braille permite a un atacante autorizado elevar privilegios localmente. | |
| Aplazada | Media (6.4) | 0.42% | — | MailerpressAI | 9/6/2026 | 23/7/2026 | El plugin MailerPress - Email Marketing, Newsletter, Email Automation & WooCommerce Emails para WordPress es vulnerable a cross-site scripting almacenado a través del campo de contenido HTML de campaña en todas las versiones hasta la 2.0.4, inclusive, debido a una sanitización de entrada y un escape de salida… | |
| Analizada | Media (6.5) | 0.97% | — | Apache-airflow-providers-samba | 9/6/2026 | 23/7/2026 | El 'GCSToSambaOperator' del proveedor Samba de Apache Airflow unía nombres de objetos de GCS a la ruta de destino SMB sin una verificación de contención, por lo que un objeto nombrado con segmentos '../' resolvía una ruta de escritura fuera de la 'destination_path' configurada. Un atacante capaz de escribir objetos en… | |
| Aplazada | Media (5.5) | 0.40% | — | Dtstack TaierAI | 9/6/2026 | 23/7/2026 | Se determinó una vulnerabilidad en DTStack Taier hasta 1.4.0. El elemento afectado es la función preHandle del archivo taier-data-develop/src/main/java/com/dtstack/taier/develop/interceptor/LoginInterceptor.java del componente Source Connection Test Endpoint. Ejecutar una manipulación puede llevar a una autenticación… | |
| Aplazada | Media (5.5) | 0.15% | — | Hyperledger Fabric-chaincode-javaAI | 8/6/2026 | 23/7/2026 | fabric-chaincode-java es una implementación basada en Java de las API shim de chaincode de Hyperledger Fabric. Desde la versión 2.3.1 hasta antes de la versión 2.5.10, cuando el chaincode se despliega en modo chaincode-as-a-service con TLS habilitado, el registro de nivel INFO del servidor de chaincode incluye la… | |
| Analizada | Alta (7.7) | 0.56% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo personalizado de modelo de lenguaje grande. Antes de la versión 3.1.2, la asignación masiva de creación y actualización del evaluador permite la toma de control del evaluador entre espacios de trabajo. Este problema ha sido parcheado en… | |
| Analizada | Alta (7.7) | 0.56% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de evaluaciones permite la toma de control de evaluaciones entre espacios de trabajo. Este problema ha sido parcheado… | |
| Analizada | Alta (7.7) | 0.56% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de DatasetRow permite la toma de control de filas entre espacios de trabajo. Este problema ha sido parcheado en la… | |
| Analizada | Alta (7.7) | 0.56% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo personalizado de gran modelo de lenguaje. Antes de la versión 3.1.2, la asignación masiva en la creación y actualización de conjuntos de datos permite la toma de control de conjuntos de datos entre espacios de trabajo. Este problema ha… | |
| Analizada | Alta (7.7) | 0.56% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de CustomTemplate permite la toma de control de plantillas entre espacios de trabajo. Este problema ha sido parcheado… |