Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

5407 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (2.7)0.67%—Nextcloud Server21/11/202317/6/2026
Nextcloud Server proporciona almacenamiento de datos para Nextcloud, una plataforma en la nube de código abierto. A partir de la versión 25.0.0 y anteriores a las versiones 25.0.11, 26.0.6 y 27.1.0 de Nextcloud Server y Nextcloud Enterprise Server, los administradores pueden cambiar los detalles de autenticación del…
ModificadaMedia (5.4)0.57%—Nextcloud Server21/11/202317/6/2026
Nextcloud Server proporciona almacenamiento de datos para Nextcloud, una plataforma en la nube de código abierto. A partir de la versión 25.0.0 y anteriores a las versiones 25.0.13, 26.0.8 y 27.1.3 de Nextcloud Server y Nextcloud Enterprise Server, cuando se engaña a un usuario para que copie y pegue código HTML sin…
ModificadaMedia (5.4)0.64%—Nextcloud Server21/11/202317/6/2026
Nextcloud Server proporciona almacenamiento de datos para Nextcloud, una plataforma en la nube de código abierto. A partir de la versión 25.0.0 y antes de las versiones 25.0.13, 26.0.8 y 27.1.3 de Nextcloud Server y Nextcloud Enterprise Server, un atacante podría insertar enlaces en el nombre de los círculos que se…
ModificadaAlta (7.1)0.95%—Nextcloud Server21/11/202317/6/2026
Nextcloud Server proporciona almacenamiento de datos para Nextcloud, una plataforma en la nube de código abierto. A partir de la versión 25.0.0 y anteriores a las versiones 25.0.13, 26.0.8 y 27.1.3 de Nextcloud Server y a partir de la versión 20.0.0 y anteriores a las versiones 20.0.14.16, 21.0.9.13, 22.2.10.15, 23.0.…
ModificadaAlta (7.5)1.4%—F5 Big-ip NextF5 Big-ip Next Service Proxy FOR KubernetesF5 Big-ip Next Cloud-native Network FunctionsF5 Big-ip Local Traffic Manager+221/11/202317/6/2026
BGP daemon (bgpd) en IP Infusion ZebOS hasta 7.10.6 permite a atacantes remotos provocar una Denegación de Servicio enviando mensajes de actualización de BGP manipulados que contienen un atributo con formato incorrecto.
ModificadaCrítica (9.8)1.1%—Kodcloud Kodbox18/11/202317/6/2026
kodbox 1.46.01 tiene una falla de seguridad que permite la enumeración de usuarios. Este problema está presente en la página de inicio de sesión, donde un atacante puede identificar usuarios válidos basándose en diferentes mensajes de respuesta, lo que potencialmente allana el camino para un ataque de fuerza bruta.
ModificadaAlta (8.8)89%💥 ExploitSplunk CloudSplunk16/11/202317/6/2026
En las versiones de Splunk Enterprise inferiores a 9.0.7 y 9.1.2, Splunk Enterprise no sanitiza de forma segura las transformaciones de lenguaje de hojas de estilo extensibles (XSLT) que proporcionan los usuarios. Esto significa que un atacante puede cargar XSLT malicioso, lo que puede provocar la ejecución remota de…
ModificadaMedia (4.8)0.47%—Splunk CloudSplunk16/11/202317/6/2026
En las versiones de Splunk Enterprise inferiores a 9.0.7 y 9.1.2, el escape ineficaz en la función "Mostrar sintaxis resaltada" puede resultar en la ejecución de código no autorizado en el navegador web de un usuario.
ModificadaMedia (6.1)0.41%—Star-emea Star Cloudprnt FOR Woocommerce16/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento WooCommerce para lawrenceowen, gcubero, acunnningham, fmahmood Star CloudPRNT en versiones <=2.0.3.
ModificadaMedia (5.5)0.69%—Zohocorp Manageengine Analytics PlusZohocorp Manageengine AppcreatorZohocorp Manageengine Application Control PlusZohocorp Manageengine Browser Security Plus+3515/11/202317/6/2026
Existe una vulnerabilidad de divulgación de información en varios productos ManageEngine que puede provocar la exposición de claves de cifrado. Un usuario de sistema operativo con pocos privilegios y acceso al host donde está instalado un producto ManageEngine afectado puede ver y utilizar la clave expuesta para…
ModificadaCrítica (9.8)1.3%—Vmware Cloud Director14/11/202317/6/2026
VMware Cloud Director Appliance contiene una vulnerabilidad de omisión de autenticación en caso de que VMware Cloud Director Appliance se haya actualizado a 10.5 desde una versión anterior. En una versión actualizada de VMware Cloud Director Appliance 10.5, un actor malicioso con acceso de red al dispositivo puede…
ModificadaMedia (6.1)0.66%—Star-emea Star Cloudprnt FOR Woocommerce13/11/202317/6/2026
El complemento Star CloudPRNT para WooCommerce para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'printersettings' en versiones hasta la 2.0.3 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten…
ModificadaCrítica (9.8)0.92%—Szjocat Facial Love Cloud Platform13/11/202317/6/2026
Una vulnerabilidad ha sido encontrada en Shenzhen Youkate Industrial Facial Love Cloud Payment System hasta 1.0.55.0.0.1 y clasificada como crítica. Una parte desconocida del archivo /SystemMng.ashx del componente Account Handler afecta a una parte desconocida. La manipulación del argumento operatorRole con la entrada…
ModificadaAlta (7.2)1.5%—Qnap QTSQnap Quts HeroQnap Qutscloud10/11/202317/6/2026
Se ha informado que una vulnerabilidad de inyección de comandos del sistema operativo afecta a varias versiones del sistema operativo QNAP. Si se explota, la vulnerabilidad podría permitir a los administradores autenticados ejecutar comandos a través de una red. Ya hemos solucionado la vulnerabilidad en las siguientes…
ModificadaAlta (7.5)0.63%—Lenovo Lecloud8/11/202317/6/2026
La validación de entrada incorrecta de la aplicación Lenovo LeCloud permite a los atacantes acceder a componentes arbitrarios y descargas de archivos arbitrarios, lo que podría resultar en la divulgación de información.
ModificadaMedia (6.1)0.41%—Cloudnet3608/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento GARY JEZORSKI CloudNet360 en versiones <= 3.2.0.
ModificadaMedia (5.4)0.41%—Timeteccloud Auto Web-based Database Management System8/11/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting en timetec AWDMS v.2.0 permite a un atacante obtener información sensible a través de un payload manipulado para el parámetro de observación de la función New Zone.
ModificadaAlta (7.5)0.72%—Tigera Calico CloudTigera Calico EnterpriseTigera Calico OS6/11/202317/6/2026
En determinadas condiciones para Calico Typha (v3.26.2, v3.25.1 y anteriores) y Calico Enterprise Typha (v3.17.1, v3.16.3, v3.15.3 y siguientes), un protocolo de enlace TLS del cliente puede bloquear el servidor Calico Typha indefinidamente, resultando en denegación de servicio. La llamada TLS Handshake() se realiza…
ModificadaMedia (6.5)0.54%—IBM Robotic Process Automation FOR Cloud PAK3/11/202317/6/2026
Una vulnerabilidad en IBM Robotic Process Automation e IBM Robotic Process Automation para Cloud Pak 21.0.0 a 21.0.7.10, 23.0.0 a 23.0.10 puede provocar acceso a las credenciales de la bóveda del cliente. Esta vulnerabilidad difícil de explotar podría permitir que un atacante con pocos privilegios acceda mediante…
ModificadaMedia (4.3)0.34%—Qnap QTSQnap Quts HeroQnap Qutscloud3/11/202317/6/2026
Se ha informado que una vulnerabilidad de Server-Side Request Forgery (SSRF) afecta a varias versiones del sistema operativo QNAP. Si se explota, la vulnerabilidad podría permitir a los usuarios autenticados leer datos de aplicaciones a través de una red. Ya hemos solucionado la vulnerabilidad en las siguientes…
ModificadaCrítica (9.8)19%—Qnap QTSQnap Quts HeroQnap Qutscloud3/11/202317/6/2026
Se ha informado que una vulnerabilidad de inyección de comandos del sistema operativo afecta a varias versiones del sistema operativo QNAP. Si se explota, la vulnerabilidad podría permitir a los usuarios ejecutar comandos a través de una red. Ya hemos solucionado la vulnerabilidad en las siguientes versiones: QTS…
ModificadaMedia (5.4)0.34%—Ragic Enterprise Cloud Database3/11/202317/6/2026
La función de carga de archivos de Rogic No-Code Database Builder tiene un filtrado insuficiente para caracteres especiales. Un atacante remoto con privilegios de usuario normal puede inyectar JavaScript para realizar un ataque XSS (Cross-Site Scripting Almacenado).
ModificadaCrítica (9.8)0.68%—Tangyh Lamp-cloud2/11/202317/6/2026
Se descubrió que Dromara Lamp-Cloud anterior a v3.8.1 utiliza una clave criptográfica codificada al crear y verificar un Token Web Json. Esta vulnerabilidad permite a los atacantes autenticarse en la aplicación mediante un token JWT manipulado.
ModificadaMedia (4.8)0.32%—Quantumcloud Wpbot2/11/202317/6/2026
ChatBot para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de FAQ Builder en las versiones 4.8.6 a 4.9.6 debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de nivel de administrador y superiores, inyecten scripts web…
ModificadaMedia (5.3)0.32%—Fit2cloud Jumpserver31/10/202317/6/2026
JumpServer es un sistema de auditoría de seguridad de mantenimiento y host bastión de código abierto que cumple con las especificaciones 4A. Antes de la versión 3.8.0, el correo electrónico predeterminado para el administrador del usuario inicial era `admin[@]mycompany[.]com` y los usuarios restablecían sus…