Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

14.303 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.13%—Foxit AI15/6/202617/6/2026
When the application executes the JavaScript script embedded in the PDF within the sandbox, it fails to intercept some dangerous interfaces, which allows remote scripts to be loaded, resulting in arbitrary code execution.
AplazadaMedia (5.5)0.40%—Hkuds Ai-traderAI15/6/202624/7/2026
Una vulnerabilidad fue encontrada en HKUDS AI-Trader hasta 74caf996f78dcc0c657df8365c8544678a16e215. Esto afecta una parte desconocida del archivo /api/research/agents.csv del componente Research Export. Realizar una manipulación resulta en revelación de información. La explotación remota del ataque es posible. El…
AplazadaAlta (7.1)0.14%💥 PoCComma AI OpenpilotAI14/6/202624/7/2026
Se encontró una vulnerabilidad en Comma AI Openpilot 0.11. Este problema afecta a la función pickle.load/pickle.loads del archivo selfdrive/modeld/modeld.py del componente Módulo Pickle. La manipulación resulta en deserialización. El ataque solo es posible con acceso local. El proveedor fue contactado tempranamente…
AplazadaMedia (4.8)0.10%—Genspark AI Workspace APPAI14/6/202624/7/2026
Una vulnerabilidad ha sido encontrada en Genspark AI Workspace App 2.8.4 en Android. Esta vulnerabilidad afecta código desconocido del componente ai.mainfunc.genspark. La manipulación conduce a una autorización indebida en el gestor para el esquema de URL personalizado. El ataque solo puede realizarse desde un entorno…
AplazadaBaja (2.1)0.27%—Sourcecodester CET Automated Grading System With AI Predictive AnalyticsAI14/6/202623/7/2026
Una vulnerabilidad ha sido encontrada en SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0. El elemento impactado es una función desconocida del archivo /index.php. La manipulación del argumento action lleva a cross site scripting. El ataque es posible de ser llevado a cabo remotamente. El…
AplazadaAlta (8.7)0.54%—Agenticmail MCPAI12/6/202617/6/2026
AgenticMail gives AI agents real email addresses and phone numbers. Prior to version 0.9.27, @agenticmail/mcp exposes a Streamable HTTP transport when started with --http or MCP_HTTP=1. In that mode, the /mcp endpoint accepts requests without any HTTP authentication layer. A remote client can initialize a session and…
AplazadaMedia (6.5)0.30%—AiograpiAI11/6/202617/6/2026
aiograpi is an asynchronous Instagram API for Python. aiograpi versions before 0.9.10 accepted server-supplied signup challenge paths and used them to build request URLs before validating that the paths were relative Instagram API paths. If an attacker can influence a challenge response, for example through a local…
ModificadaAlta (7.7)1.0%—AxiosRedhat Advanced Cluster Management FOR KubernetesRedhat Advanced Cluster SecurityRedhat Ansible Automation Platform+811/6/202611/9/2026
Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axios contains prototype-pollution gadgets in request config processing. If another vulnerability in the same JavaScript process has already polluted Object.prototype.transformResponse, affected Axios versions…
AplazadaCrítica (9.8)0.59%—Damasac Thaipalliative LTEAI11/6/202617/6/2026
SQL Injection vulnerability in damasac thaipalliative_lte through version 3.0 allows remote attackers to execute arbitrary SQL commands via the idFormMain parameter to /substudy/ezform.php (line 14) and the id parameter (line 49). The parameters are concatenated directly into SQL queries without sanitization or…
AplazadaAlta (7.1)0.27%—Wpvibes WP Mail LOGAI11/6/202623/7/2026
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en WPVibes WP Mail Log permite XSS basado en DOM. Este problema afecta a WP Mail Log: desde n/a hasta 1.0.2.
ModificadaAlta (7.5)0.99%—Js-cookie Javascript CookieRedhat 3scale API ManagementRedhat Ansible Automation PlatformRedhat Openshift AI+210/6/20269/9/2026
JavaScript Cookie es una API de JavaScript para manejar cookies, del lado del cliente. Antes de la versión 3.0.7, la función auxiliar interna assign() de js-cookie copia propiedades con for...in + asignación simple. Cuando el objeto fuente es producido por JSON.parse, el miembro __proto__ del objeto JSON es una…
AplazadaAlta (8.1)0.75%—Maian SearchAIFrankenphpAI10/6/202617/6/2026
FrankenPHP is a modern application server for PHP. From version 1.11.2 to before version 1.12.3, the splitPos() function in cgi.go misuses golang.org/x/text/search with search.IgnoreCase when the request path contains a non-ASCII byte. Two distinct flaws in that fallback let an attacker mislead FrankenPHP into…
Pendiente de análisisAlta (7.1)0.31%—Aix-dbAI10/6/202617/6/2026
A missing authentication check on the Aix‑DB "/llm/process_llm_out" endpoint allows unauthenticated clients to execute arbitrary "SELECT" SQL queries and retrieve database data, as the endpoint lacks the token validation enforced on all other application endpoints. All releases up to 1.2.4 are considered vulnerable.…
AnalizadaCrítica (10)1.2%—Adobe Campaign9/6/202628/8/2026
Las versiones 7.4.3 build 9394 y anteriores de Adobe Campaign Classic (ACC) están afectadas por una vulnerabilidad de autorización incorrecta que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance ha…
AnalizadaCrítica (10)0.95%—Adobe Campaign9/6/202628/8/2026
Las versiones 7.4.3 build 9394 y anteriores de Adobe Campaign Classic (ACC) están afectadas por una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) que podría resultar en escalada de privilegios. La explotación de este problema no requiere interacción del usuario. El alcance ha cambiado.
AnalizadaAlta (7.8)0.36%—Microsoft Windows Narrator Braille9/6/202623/7/2026
Ruta de búsqueda no confiable en el Narrador de Windows Braille permite a un atacante autorizado elevar privilegios localmente.
AplazadaMedia (6.4)0.42%—MailerpressAI9/6/202623/7/2026
El plugin MailerPress - Email Marketing, Newsletter, Email Automation & WooCommerce Emails para WordPress es vulnerable a cross-site scripting almacenado a través del campo de contenido HTML de campaña en todas las versiones hasta la 2.0.4, inclusive, debido a una sanitización de entrada y un escape de salida…
AnalizadaMedia (6.5)0.97%—Apache-airflow-providers-samba9/6/202623/7/2026
El 'GCSToSambaOperator' del proveedor Samba de Apache Airflow unía nombres de objetos de GCS a la ruta de destino SMB sin una verificación de contención, por lo que un objeto nombrado con segmentos '../' resolvía una ruta de escritura fuera de la 'destination_path' configurada. Un atacante capaz de escribir objetos en…
AplazadaMedia (5.5)0.40%—Dtstack TaierAI9/6/202623/7/2026
Se determinó una vulnerabilidad en DTStack Taier hasta 1.4.0. El elemento afectado es la función preHandle del archivo taier-data-develop/src/main/java/com/dtstack/taier/develop/interceptor/LoginInterceptor.java del componente Source Connection Test Endpoint. Ejecutar una manipulación puede llevar a una autenticación…
AplazadaMedia (5.5)0.15%—Hyperledger Fabric-chaincode-javaAI8/6/202623/7/2026
fabric-chaincode-java es una implementación basada en Java de las API shim de chaincode de Hyperledger Fabric. Desde la versión 2.3.1 hasta antes de la versión 2.5.10, cuando el chaincode se despliega en modo chaincode-as-a-service con TLS habilitado, el registro de nivel INFO del servidor de chaincode incluye la…
AnalizadaAlta (7.7)0.56%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo personalizado de modelo de lenguaje grande. Antes de la versión 3.1.2, la asignación masiva de creación y actualización del evaluador permite la toma de control del evaluador entre espacios de trabajo. Este problema ha sido parcheado en…
AnalizadaAlta (7.7)0.56%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de evaluaciones permite la toma de control de evaluaciones entre espacios de trabajo. Este problema ha sido parcheado…
AnalizadaAlta (7.7)0.56%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de DatasetRow permite la toma de control de filas entre espacios de trabajo. Este problema ha sido parcheado en la…
AnalizadaAlta (7.7)0.56%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo personalizado de gran modelo de lenguaje. Antes de la versión 3.1.2, la asignación masiva en la creación y actualización de conjuntos de datos permite la toma de control de conjuntos de datos entre espacios de trabajo. Este problema ha…
AnalizadaAlta (7.7)0.56%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de CustomTemplate permite la toma de control de plantillas entre espacios de trabajo. Este problema ha sido parcheado…