Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
11.347 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.7) | 0.56% | — | Siemens Simatic PCS NEOAISiemens Simocode ESAISiemens Sirius Safety ESAISiemens Sirius Soft Starter ESAI+1 | 11/2/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC PCS neo V4.0 (todas las versiones), SIMATIC PCS neo V4.1 (todas las versiones < V4.1 Update 2), SIMATIC PCS neo V5.0 (todas las versiones < V5.0 Update 1), SIMOCODE ES V19 (todas las versiones < V19 Update 1), SIRIUS Safety ES V19 (TIA Portal) (todas las… | |
| Aplazada | Alta (8.8) | 0.70% | — | Wattsense BridgeAI | 11/2/2025 | 17/6/2026 | Un atacante autenticado puede usar el Administrador de complementos de la interfaz web de los dispositivos Wattsense Bridge para cargar archivos Python maliciosos en el dispositivo. Esto le permite a un atacante obtener acceso remoto a la raíz del dispositivo. Un atacante necesita una cuenta de usuario válida en la… | |
| Aplazada | Crítica (9.8) | 0.72% | — | Wattsense BridgeAI | 11/2/2025 | 17/6/2026 | El firmware de todos los dispositivos Wattsense Bridge contiene las mismas credenciales de usuario y raíz codificadas. La contraseña de usuario se puede recuperar fácilmente mediante intentos de descifrado de contraseñas. Las credenciales recuperadas se pueden utilizar para iniciar sesión en el dispositivo a través… | |
| Aplazada | Media (6.8) | 0.33% | — | Wattsense BridgeAI | 11/2/2025 | 17/6/2026 | Se puede acceder a una interfaz serial con acceso físico a la PCB de los dispositivos Wattsense Bridge. Después de conectarse a la interfaz, es posible acceder al gestor de arranque, así como a un mensaje de inicio de sesión de Linux. El acceso al gestor de arranque se puede utilizar para obtener un shell raíz en el… | |
| Aplazada | Media (6.1) | 0.29% | — | Wattsense BridgeAI | 11/2/2025 | 17/6/2026 | Se puede acceder a la interfaz JTAG de los dispositivos Wattsense Bridge mediante acceso físico a la PCB. Después de conectarse a la interfaz, es posible acceder por completo al dispositivo. Esto permite a un atacante extraer información, modificar y depurar el firmware del dispositivo. Todas las versiones conocidas… | |
| Aplazada | Alta (7.3) | 1.2% | — | Mitel Openscape 4000AIMitel Openscape 4000 ManagerAI | 6/2/2025 | 17/6/2026 | Platform component of Mitel OpenScape 4000 and OpenScape 4000 Manager V11 R0.22.0 through V11 R0.22.1, V10 R1.54.0 through V10 R1.54.1, and V10 R1.42.6 y anteriores podría permitir que un atacante no autenticado realice un ataque de inyección de comandos debido a una desinfección insuficiente de los parámetros. Una… | |
| Aplazada | Alta (8.8) | 0.59% | — | Mitel Openscape 4000AIMitel Openscape 4000 ManagerAI | 6/2/2025 | 17/6/2026 | El componente Plataforma de Mitel OpenScape 4000 y OpenScape 4000 Manager a través de V10 R1.54.1 y V11 a través de R0.22.1 podría permitir que un atacante autenticado realice un ataque de escalada de privilegios debido a la ejecución de un recurso con privilegios innecesarios. Una explotación exitosa podría permitir… | |
| Aplazada | Alta (7.5) | 0.35% | — | Newgensoft OmnidocsAI | 6/2/2025 | 17/6/2026 | En NewGensoft Omnidocs 11.0_sp1_03_006, Insecure Direct Object Reference (IDOR) en la función GetUserProperty permite robar la configuración del usuario y PII. | |
| Analizada | Media (5.5) | 0.19% | — | Hummingheads Defense Platform | 6/2/2025 | 17/6/2026 | Existe un problema de neutralización incorrecta de los delimitadores de argumentos en un comando ('Inyección de argumentos') en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante proporciona datos especialmente manipulados al proceso específico del sistema Windows donde se ejecuta el… | |
| Analizada | Media (5.5) | 0.15% | — | Hummingheads Defense Platform | 6/2/2025 | 17/6/2026 | Existe una vulnerabilidad de desreferencia de puntero nulo en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante proporciona datos especialmente manipulados al proceso específico del sistema Windows donde se ejecuta el producto, el sistema puede provocar una pantalla azul de la muerte… | |
| Analizada | Alta (8.8) | 0.19% | — | Hummingheads Defense Platform | 6/2/2025 | 17/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante realiza una operación específica, puede obtener el privilegio SYSTEM del sistema Windows en el que se ejecuta el producto. | |
| Analizada | Alta (8.8) | 0.14% | — | Hummingheads Defense Platform | 6/2/2025 | 17/6/2026 | Existe un problema de canal de mensajería de Windows desprotegido ("Shatter") en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante envía un mensaje especialmente manipulado al proceso específico del sistema Windows donde se ejecuta el producto, se pueden alterar archivos arbitrarios del… | |
| Analizada | Alta (8.8) | 0.15% | — | Hummingheads Defense Platform | 6/2/2025 | 17/6/2026 | Existe un problema de canal de mensajería de Windows desprotegido ("Shatter") en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante envía un mensaje especialmente manipulado al proceso específico del sistema Windows donde se ejecuta el producto, se puede ejecutar código arbitrario con… | |
| Analizada | Alta (8.8) | 0.18% | — | Hummingheads Defense Platform | 6/2/2025 | 17/6/2026 | Existe un problema de ejecución con privilegios innecesarios en Defense Platform Home Edition Ver.3.9.51.x y versiones anteriores. Si un atacante realiza una operación específica, puede obtener el privilegio SYSTEM del sistema Windows en el que se ejecuta el producto. | |
| Analizada | Alta (8.5) | 0.36% | — | Opensecurity Mobile Security Framework | 5/2/2025 | 17/6/2026 | Mobile Security Framework (MobSF) es un framework automatizado y todo en uno para pruebas de penetración, análisis de malware y evaluación de seguridad de aplicaciones móviles (Android/iOS/Windows). Un usuario local con privilegios mínimos puede utilizar un token de acceso para acceder a materiales de ámbitos que no… | |
| Analizada | Media (4.8) | 0.46% | — | Opensecurity Mobile Security Framework | 5/2/2025 | 17/6/2026 | Mobile Security Framework (MobSF) es un framework automatizado y todo en uno para pruebas de penetración, análisis de malware y evaluación de seguridad de aplicaciones móviles (Android/iOS/Windows). Según la documentación de Apple para los identificadores de paquete, estos deben contener solo caracteres alfanuméricos… | |
| Analizada | Alta (8.4) | 0.39% | — | Opensecurity Mobile Security Framework | 5/2/2025 | 17/6/2026 | Mobile Security Framework (MobSF) es un framework automatizado y todo en uno para pruebas de penetración, análisis de malware y evaluación de seguridad de aplicaciones móviles (Android/iOS/Windows). Según la documentación de Apple para los identificadores de paquete, estos deben contener solo caracteres alfanuméricos… | |
| Analizada | Media (5.3) | 0.43% | — | Automattic Sensei LMS | 4/2/2025 | 17/6/2026 | El complemento Sensei LMS para WordPress anterior a la versión 4.24.4 no protege adecuadamente algunas de sus rutas de API REST, lo que permite que atacantes no autenticados filtren información de sensei_email y sensei_message. | |
| Aplazada | Alta (8.8) | 0.60% | — | Boombox Theme ExtensionsAI | 3/2/2025 | 17/6/2026 | El complemento BoomBox Theme Extensions para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 1.8.0 y incluida, a través del atributo 'type' del código abreviado 'boombox_listing'. Esto permite que atacantes autenticados, con permisos de nivel de colaborador y superiores,… | |
| Aplazada | Media (6.3) | 0.68% | — | Rust-openssl OpensslAI | 3/2/2025 | 17/6/2026 | rust-openssl es un conjunto de enlaces OpenSSL para el lenguaje de programación Rust. En las versiones afectadas, `ssl::select_next_proto` puede devolver un fragmento que apunta al búfer del argumento `server` pero con un tiempo de vida vinculado al argumento `client`. En situaciones en las que el tiempo de vida del… | |
| Aplazada | Alta (7.6) | 0.51% | — | Wensolutions WP TravelAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en WP Travel WP Travel permite la inyección SQL. Este problema afecta a WP Travel: desde n/a hasta 10.1.0. | |
| Aplazada | Alta (7.1) | 0.32% | — | SAV WP OpensearchAI | 31/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Fabio Savina WP OpenSearch que permite XSS almacenado. Este problema afecta a WP OpenSearch: desde n/a hasta 1.0. | |
| Aplazada | Alta (8.5) | 0.81% | — | Flexnet PublisherAIOpensslAI | 30/1/2025 | 17/6/2026 | Una configuración incorrecta en lmadmin.exe de las versiones de FlexNet Publisher anteriores a 2024 R1 (11.19.6.0) permite que el archivo de configuración de OpenSSL se cargue desde un directorio inexistente. Un usuario no autorizado, autenticado localmente y con privilegios bajos puede crear el directorio y cargar un… | |
| Analizada | Media (5.4) | 0.27% | — | Wpdispensary WP Dispensary | 30/1/2025 | 17/6/2026 | El complemento WP Dispensary para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'wpd_menu' del complemento en todas las versiones hasta la 4.5.0 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario. Esto hace… | |
| Aplazada | Alta (8.2) | 0.22% | — | Redhat Openshift-gitops-operator-containerAIArgoproj ArgocdAI | 28/1/2025 | 26/6/2026 | Se encontró una falla en ArgoCD. La etiqueta openshift.io/cluster-monitoring se aplica a todos los espacios de nombres que implementan una instancia CR de ArgoCD, lo que permite que el espacio de nombres cree una PrometheusRule no autorizada. Este problema puede tener efectos adversos en la pila de monitoreo de la… |