Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

5407 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.61%—Fit2cloud Cloudexplorer Lite30/10/202317/6/2026
CloudExplorer Lite es una plataforma de gestión de la nube ligera y de código abierto. Antes de la versión 1.4.1, el filtro de puerta de enlace de CloudExplorer Lite utiliza un controlador con una ruta que comienza con `matching/API/`, lo que puede provocar una omisión de permisos. La versión 1.4.1 contiene un parche…
ModificadaMedia (5.3)0.42%—Elastic Cloud ON Kubernetes26/10/202317/6/2026
La configuración del token secreto nunca se aplica cuando se usa ECK <2.8 con APM Server>=8.0. Esto podría dar lugar a que se acepten solicitudes anónimas a un servidor APM y que los datos se ingieran en esta implementación de APM.
ModificadaAlta (7.5)2.1%—ElasticsearchElastic Cloud Enterprise26/10/202317/6/2026
Se identificó un problema con la forma en que Elasticsearch manejó las solicitudes entrantes en la capa HTTP. Un usuario no autenticado podría forzar la salida de un nodo de Elasticsearch con un error OutOfMemory enviando una cantidad moderada de solicitudes HTTP con formato incorrecto. El problema fue identificado…
ModificadaMedia (6.5)1.2%—Jenkins Cloudbees CD25/10/202317/6/2026
Jenkins CloudBees CD Plugin 1.1.32 y versiones anteriores siguen enlaces simbólicos a ubicaciones fuera del directorio desde el cual se publican los artefactos durante el paso posterior a la compilación 'CloudBees CD - Publish Artifact', lo que permite a los atacantes configurar trabajos para publicar archivos…
ModificadaAlta (8.1)1.4%—Jenkins Cloudbees CD25/10/202317/6/2026
Jenkins CloudBees CD Plugin 1.1.32 y versiones anteriores siguen enlaces simbólicos a ubicaciones fuera del directorio esperado durante el proceso de limpieza del paso posterior a la compilación 'CloudBees CD - Publish Artifact', lo que permite a los atacantes configurar trabajos para eliminar archivos arbitrarios en…
ModificadaMedia (5.3)0.70%—Fit2cloud Jumpserver25/10/202317/6/2026
jumpserver es una máquina bastión de código abierto, un sistema profesional de auditoría de seguridad de operación y mantenimiento que cumple con las especificaciones 4A. Una falla en la API principal permite a los atacantes eludir las protecciones de fuerza bruta de las contraseñas falsificando direcciones IP…
ModificadaMedia (5.4)0.32%—Kodcloud Kodbox23/10/202317/6/2026
kodbox 1.44 es vulnerable a Cross Site Scripting (XSS). La personalización de HTML global da como resultado el almacenamiento de XSS.
ModificadaMedia (6.5)0.52%—IBM Cognos Dashboards ON Cloud PAK FOR Data22/10/202317/6/2026
IBM Cognos Dashboards en Cloud Pak for Data 4.7.0 podría permitir a un atacante remoto omitir las restricciones de seguridad, causadas por una falla de tabulación inversa. Un atacante podría aprovechar esta vulnerabilidad y redirigir a la víctima a un sitio de phishing. ID de IBM X-Force: 262482.
ModificadaAlta (7.5)0.36%—IBM Cognos Dashboards ON Cloud PAK FOR Data22/10/202317/6/2026
IBM Cognos Dashboards en Cloud Pak for Data 4.7.0 expone información confidencial en variables de entorno que podrían ayudar en futuros ataques contra el system. ID de IBM X-Force: 260736.
ModificadaAlta (7.5)0.36%—IBM Cognos Dashboards ON Cloud PAK FOR Data22/10/202317/6/2026
IBM Cognos Dashboards en Cloud Pak for Data 4.7.0 expone información confidencial en imágenes de contenedores que podrían provocar más ataques contra el system. ID de IBM X-Force: 260730.
ModificadaMedia (5.4)0.21%—Quantumcloud Wpbot20/10/202317/6/2026
El complemento AI ChatBot para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 4.8.9 y 4.9.2 incluida. Esto se debe a una validación nonce faltante o incorrecta en las funciones correspondientes. Esto hace posible que atacantes no autenticados invoquen esas funciones a través de una…
ModificadaCrítica (9.8)0.53%—Quantumcloud Wpbot20/10/202317/6/2026
El complemento AI ChatBot para WordPress es vulnerable al uso no autorizado de acciones AJAX debido a la falta de comprobaciones de capacidad en las funciones correspondientes en versiones hasta la 4.8.9 y la 4.9.2 incluida. Esto hace posible que atacantes no autenticados realicen algunas de aquellas acciones…
ModificadaCrítica (10)0.87%—Tinylab Cloud LABTinylab Linux LAB19/10/202317/6/2026
TinyLab linux-lab v1.1-rc1 y cloud-labv0.8-rc2, v1.1-rc1 son vulnerables a permisos inseguros. La configuración predeterminada podría provocar el escape del contenedor.
ModificadaCrítica (9.6)0.59%💥 PoCCommscope Ruckus Cloudpath Enrollment System19/10/20239/7/2026
Una vulnerabilidad en la interfaz web del producto RUCKUS Cloudpath en la versión 5.12 build 5538 o anterior podría permitir que un atacante remoto no autenticado ejecute ataques XSS y CSRF persistentes contra un usuario de la interfaz de gestión de administración. Un ataque exitoso, combinado con una determinada…
ModificadaMedia (5.3)0.77%—Quantumcloud Wpbot19/10/202317/6/2026
El complemento ChatBot para WordPress es vulnerable a la exposición de información confidencial en versiones hasta la 4.8.9 incluida a través de la función qcld_wb_chatbot_check_user. Esto puede permitir a atacantes no autenticados extraer datos confidenciales, incluida la confirmación de si existe un nombre de…
ModificadaAlta (8.1)2.1%—Quantumcloud Wpbot19/10/202317/6/2026
AI ChatBot para WordPress es vulnerable a Directory Traversal en versiones hasta 4.8.9 y 4.9.2 incluida a través de la función qcld_openai_upload_pagetraining_file. Esto permite a atacantes a nivel de suscriptor agregar "
ModificadaAlta (8.1)1.6%—Quantumcloud Wpbot19/10/202317/6/2026
El complemento AI ChatBot para WordPress es vulnerable a la eliminación arbitraria de archivos en versiones hasta la 4.8.9 incluida, así como en la versión 4.9.2. Esto hace posible que atacantes autenticados con privilegios de suscriptor eliminen archivos arbitrarios en el servidor, lo que hace posible hacerse cargo…
ModificadaAlta (7.5)6.8%💥 ExploitQuantumcloud Wpbot19/10/202317/6/2026
El complemento ChatBot para WordPress es vulnerable a la inyección SQL a través del parámetro $strid en versiones hasta la 4.8.9 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que atacantes no…
ModificadaMedia (5.3)1.4%—Oracle Graalvm FOR JDKOracle JDKOracle JRENetapp Cloud Insights Acquisition Unit+117/10/202317/6/2026
Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK de Oracle Java SE (componente: JSSE). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u381, 8u381-perf, 11.0.20, 17.0.8, 21; Oracle GraalVM para JDK: 17.0.8 y 21. Una vulnerabilidad fácilmente explotable permite a un atacante no…
ModificadaMedia (5.3)0.89%—Oracle JDKOracle JRENetapp Cloud Insights Acquisition UnitNetapp Cloud Insights Storage Workload Security Agent17/10/202317/6/2026
Vulnerabilidad en Oracle Java SE (componente: CORBA). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u381 y 8u381-perf. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de CORBA comprometer Oracle Java SE. Los ataques exitosos a esta…
ModificadaBaja (3.7)0.89%—Oracle Graalvm FOR JDKOracle JDKOracle JRENetapp Cloud Insights Acquisition Unit+117/10/202317/6/2026
Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition, Oracle GraalVM para JDK de Oracle Java SE (componente: Hotspot). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u381-perf, 17.0.8, 21; Oracle GraalVM para JDK: 17.0.8 y 21. Una vulnerabilidad difícil de explotar…
ModificadaMedia (4.3)0.39%—Nextcloud Calendar16/10/202317/6/2026
Nextcloud calendar es una aplicación de calendario para la plataforma del servidor Nextcloud. Debido a la falta de comprobaciones de condiciones previas, el servidor intentaba validar cadenas de cualquier longitud como direcciones de correo electrónico incluso cuando se proporcionaban megabytes de datos, lo que…
ModificadaMedia (4.3)0.48%—Nextcloud Talk16/10/202317/6/2026
Nextcloud talk es un módulo de chat para la plataforma del servidor Nextcloud. En las versiones afectadas, se puede omitir la protección de fuerza bruta de las contraseñas de conversaciones públicas, ya que había un endpoint que validaba la contraseña de la conversación sin registrar intentos de fuerza bruta. Se…
ModificadaMedia (4.3)0.60%—Nextcloud Mail16/10/202317/6/2026
Nextcloud mail es una aplicación de correo electrónico para la plataforma de servidor doméstico Nextcloud. En las versiones afectadas, la falta de verificación de origen, destino y cookies permite a un atacante abusar del endpoint del proxy para negar el servicio a un tercer servidor. Se recomienda actualizar…
ModificadaAlta (8.8)0.48%—Nextcloud Server16/10/202317/6/2026
El servidor Nextcloud es una plataforma de nube doméstica de código abierto. Las versiones afectadas de Nextcloud almacenaron tokens OAuth2 en texto plano, lo que permite a un atacante que haya obtenido acceso al servidor elevar potencialmente sus privilegios. Este problema se solucionó y se recomienda a los usuarios…