Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

11.347 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.7)0.56%—Siemens Simatic PCS NEOAISiemens Simocode ESAISiemens Sirius Safety ESAISiemens Sirius Soft Starter ESAI+111/2/202517/6/2026
Se ha identificado una vulnerabilidad en SIMATIC PCS neo V4.0 (todas las versiones), SIMATIC PCS neo V4.1 (todas las versiones < V4.1 Update 2), SIMATIC PCS neo V5.0 (todas las versiones < V5.0 Update 1), SIMOCODE ES V19 (todas las versiones < V19 Update 1), SIRIUS Safety ES V19 (TIA Portal) (todas las…
AplazadaAlta (8.8)0.70%—Wattsense BridgeAI11/2/202517/6/2026
Un atacante autenticado puede usar el Administrador de complementos de la interfaz web de los dispositivos Wattsense Bridge para cargar archivos Python maliciosos en el dispositivo. Esto le permite a un atacante obtener acceso remoto a la raíz del dispositivo. Un atacante necesita una cuenta de usuario válida en la…
AplazadaCrítica (9.8)0.72%—Wattsense BridgeAI11/2/202517/6/2026
El firmware de todos los dispositivos Wattsense Bridge contiene las mismas credenciales de usuario y raíz codificadas. La contraseña de usuario se puede recuperar fácilmente mediante intentos de descifrado de contraseñas. Las credenciales recuperadas se pueden utilizar para iniciar sesión en el dispositivo a través…
AplazadaMedia (6.8)0.33%—Wattsense BridgeAI11/2/202517/6/2026
Se puede acceder a una interfaz serial con acceso físico a la PCB de los dispositivos Wattsense Bridge. Después de conectarse a la interfaz, es posible acceder al gestor de arranque, así como a un mensaje de inicio de sesión de Linux. El acceso al gestor de arranque se puede utilizar para obtener un shell raíz en el…
AplazadaMedia (6.1)0.29%—Wattsense BridgeAI11/2/202517/6/2026
Se puede acceder a la interfaz JTAG de los dispositivos Wattsense Bridge mediante acceso físico a la PCB. Después de conectarse a la interfaz, es posible acceder por completo al dispositivo. Esto permite a un atacante extraer información, modificar y depurar el firmware del dispositivo. Todas las versiones conocidas…
AplazadaAlta (7.3)1.2%—Mitel Openscape 4000AIMitel Openscape 4000 ManagerAI6/2/202517/6/2026
Platform component of Mitel OpenScape 4000 and OpenScape 4000 Manager V11 R0.22.0 through V11 R0.22.1, V10 R1.54.0 through V10 R1.54.1, and V10 R1.42.6 y anteriores podría permitir que un atacante no autenticado realice un ataque de inyección de comandos debido a una desinfección insuficiente de los parámetros. Una…
AplazadaAlta (8.8)0.59%—Mitel Openscape 4000AIMitel Openscape 4000 ManagerAI6/2/202517/6/2026
El componente Plataforma de Mitel OpenScape 4000 y OpenScape 4000 Manager a través de V10 R1.54.1 y V11 a través de R0.22.1 podría permitir que un atacante autenticado realice un ataque de escalada de privilegios debido a la ejecución de un recurso con privilegios innecesarios. Una explotación exitosa podría permitir…
AplazadaAlta (7.5)0.35%—Newgensoft OmnidocsAI6/2/202517/6/2026
En NewGensoft Omnidocs 11.0_sp1_03_006, Insecure Direct Object Reference (IDOR) en la función GetUserProperty permite robar la configuración del usuario y PII.
AnalizadaMedia (5.5)0.19%—Hummingheads Defense Platform6/2/202517/6/2026
Existe un problema de neutralización incorrecta de los delimitadores de argumentos en un comando ('Inyección de argumentos') en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante proporciona datos especialmente manipulados al proceso específico del sistema Windows donde se ejecuta el…
AnalizadaMedia (5.5)0.15%—Hummingheads Defense Platform6/2/202517/6/2026
Existe una vulnerabilidad de desreferencia de puntero nulo en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante proporciona datos especialmente manipulados al proceso específico del sistema Windows donde se ejecuta el producto, el sistema puede provocar una pantalla azul de la muerte…
AnalizadaAlta (8.8)0.19%—Hummingheads Defense Platform6/2/202517/6/2026
Existe una vulnerabilidad de desbordamiento de búfer en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante realiza una operación específica, puede obtener el privilegio SYSTEM del sistema Windows en el que se ejecuta el producto.
AnalizadaAlta (8.8)0.14%—Hummingheads Defense Platform6/2/202517/6/2026
Existe un problema de canal de mensajería de Windows desprotegido ("Shatter") en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante envía un mensaje especialmente manipulado al proceso específico del sistema Windows donde se ejecuta el producto, se pueden alterar archivos arbitrarios del…
AnalizadaAlta (8.8)0.15%—Hummingheads Defense Platform6/2/202517/6/2026
Existe un problema de canal de mensajería de Windows desprotegido ("Shatter") en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante envía un mensaje especialmente manipulado al proceso específico del sistema Windows donde se ejecuta el producto, se puede ejecutar código arbitrario con…
AnalizadaAlta (8.8)0.18%—Hummingheads Defense Platform6/2/202517/6/2026
Existe un problema de ejecución con privilegios innecesarios en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante realiza una operación específica, puede obtener el privilegio SYSTEM del sistema Windows en el que se ejecuta el producto.
AnalizadaAlta (8.5)0.36%—Opensecurity Mobile Security Framework5/2/202517/6/2026
Mobile Security Framework (MobSF) es un framework automatizado y todo en uno para pruebas de penetración, análisis de malware y evaluación de seguridad de aplicaciones móviles (Android/iOS/Windows). Un usuario local con privilegios mínimos puede utilizar un token de acceso para acceder a materiales de ámbitos que no…
AnalizadaMedia (4.8)0.46%—Opensecurity Mobile Security Framework5/2/202517/6/2026
Mobile Security Framework (MobSF) es un framework automatizado y todo en uno para pruebas de penetración, análisis de malware y evaluación de seguridad de aplicaciones móviles (Android/iOS/Windows). Según la documentación de Apple para los identificadores de paquete, estos deben contener solo caracteres alfanuméricos…
AnalizadaAlta (8.4)0.39%—Opensecurity Mobile Security Framework5/2/202517/6/2026
Mobile Security Framework (MobSF) es un framework automatizado y todo en uno para pruebas de penetración, análisis de malware y evaluación de seguridad de aplicaciones móviles (Android/iOS/Windows). Según la documentación de Apple para los identificadores de paquete, estos deben contener solo caracteres alfanuméricos…
AnalizadaMedia (5.3)0.43%—Automattic Sensei LMS4/2/202517/6/2026
El complemento Sensei LMS para WordPress anterior a la versión 4.24.4 no protege adecuadamente algunas de sus rutas de API REST, lo que permite que atacantes no autenticados filtren información de sensei_email y sensei_message.
AplazadaAlta (8.8)0.60%—Boombox Theme ExtensionsAI3/2/202517/6/2026
El complemento BoomBox Theme Extensions para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 1.8.0 y incluida, a través del atributo 'type' del código abreviado 'boombox_listing'. Esto permite que atacantes autenticados, con permisos de nivel de colaborador y superiores,…
AplazadaMedia (6.3)0.68%—Rust-openssl OpensslAI3/2/202517/6/2026
rust-openssl es un conjunto de enlaces OpenSSL para el lenguaje de programación Rust. En las versiones afectadas, `ssl::select_next_proto` puede devolver un fragmento que apunta al búfer del argumento `server` pero con un tiempo de vida vinculado al argumento `client`. En situaciones en las que el tiempo de vida del…
AplazadaAlta (7.6)0.51%—Wensolutions WP TravelAI3/2/202517/6/2026
Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en WP Travel WP Travel permite la inyección SQL. Este problema afecta a WP Travel: desde n/a hasta 10.1.0.
AplazadaAlta (7.1)0.32%—SAV WP OpensearchAI31/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Fabio Savina WP OpenSearch que permite XSS almacenado. Este problema afecta a WP OpenSearch: desde n/a hasta 1.0.
AplazadaAlta (8.5)0.81%—Flexnet PublisherAIOpensslAI30/1/202517/6/2026
Una configuración incorrecta en lmadmin.exe de las versiones de FlexNet Publisher anteriores a 2024 R1 (11.19.6.0) permite que el archivo de configuración de OpenSSL se cargue desde un directorio inexistente. Un usuario no autorizado, autenticado localmente y con privilegios bajos puede crear el directorio y cargar un…
AnalizadaMedia (5.4)0.27%—Wpdispensary WP Dispensary30/1/202517/6/2026
El complemento WP Dispensary para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'wpd_menu' del complemento en todas las versiones hasta la 4.5.0 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario. Esto hace…
AplazadaAlta (8.2)0.22%—Redhat Openshift-gitops-operator-containerAIArgoproj ArgocdAI28/1/202526/6/2026
Se encontró una falla en ArgoCD. La etiqueta openshift.io/cluster-monitoring se aplica a todos los espacios de nombres que implementan una instancia CR de ArgoCD, lo que permite que el espacio de nombres cree una PrometheusRule no autorizada. Este problema puede tener efectos adversos en la pila de monitoreo de la…