Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

14.304 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (1)0.20%—Indian Motorcycle Scout Bobber Infotainment Digital Round DisplayAI29/5/202621/7/2026
Un orden de comportamiento incorrecto en la pantalla de infoentretenimiento / redonda digital del año de modelo Indian Motorcycle Scout Bobber + Tech 2025 permite a un atacante de red adyacente omitir la pantalla de entrada del PIN. El infoentretenimiento utiliza la presencia de tráfico del Módulo de Control…
AplazadaAlta (8.7)0.54%—Supremainc Biostar 2AI29/5/202621/7/2026
Una excepción no controlada en Suprema BioStar 2 (servidor), versiones 2.9.8, 2.9.10 y 2.9.11, que permite a un atacante remoto no autenticado causar una denegación de servicio (DoS) enviando solicitudes HTTP POST al endpoint ‘/api/migration’. Esta solicitud desencadena un fallo que detiene procesos críticos, dejando…
AplazadaCrítica (10)0.55%—Supremainc Biostar 2AI29/5/202621/7/2026
Configuración de permisos incorrecta en un recurso crítico en Suprema BioStar 2 (versiones 2.9.3 a 2.9.11) que permite que los archivos de copia de seguridad queden expuestos públicamente cuando el administrador configura su ruta dentro del directorio raíz web de NGINX. Esta vulnerabilidad permite a un atacante con…
ModificadaAlta (7.5)0.62%—Redhat Openshift Container PlatformRedhat Openshift Router29/5/202610/9/2026
Se encontró una vulnerabilidad en el OpenShift Router. Cuando una Ruta tiene 'insecureEdgeTerminationPolicy' configurado en Allow, el frontend HTTP no elimina los encabezados 'X-SSL-Client-*' de las solicitudes entrantes. Esto permite a un atacante no autenticado enviar solicitudes HTTP en texto plano con encabezados…
ModificadaMedia (6.5)0.53%—Redhat Openshift Container PlatformRedhat Openshift Router29/5/20261/10/2026
Se encontró un fallo en el router de OpenShift. Un usuario con acceso de escritura a EndpointSlice puede explotar esta vulnerabilidad creando un Servicio respaldado por un EndpointSlice FQDN (Fully Qualified Domain Name) que se resuelve a un endpoint de metadatos en la nube. Esto permite al router redirigir…
AnalizadaMedia (5.5)0.80%—Portainer28/5/202621/7/2026
Portainer Community Edition es una plataforma ligera de entrega de servicios para aplicaciones en contenedores que puede utilizarse para gestionar entornos Docker, Swarm, Kubernetes y ACI. Desde la versión 2.33.0 hasta antes de la 2.33.8, la función de restauración de copias de seguridad de Portainer acepta un archivo…
AnalizadaMedia (6)0.38%—Portainer28/5/202621/7/2026
Portainer Community Edition es una plataforma ligera de entrega de servicios para aplicaciones contenerizadas que puede utilizarse para gestionar entornos Docker, Swarm, Kubernetes y ACI. Desde la versión 2.33.0 hasta antes de la 2.33.8 y la 2.39.1, una vulnerabilidad de autorización faltante en el endpoint de archivo…
ModificadaAlta (7.7)0.46%—Portainer28/5/202621/7/2026
Portainer Community Edition es una plataforma ligera de entrega de servicios para aplicaciones en contenedores que puede usarse para gestionar entornos Docker, Swarm, Kubernetes y ACI. Desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0, el middleware de autenticación de Portainer acepta tokens portadores JWT pasados…
AnalizadaAlta (8.1)0.48%—Portainer28/5/202621/7/2026
Portainer Community Edition es una plataforma ligera de entrega de servicios para aplicaciones en contenedores que puede utilizarse para gestionar entornos Docker, Swarm, Kubernetes y ACI. Desde la 2.33.0 hasta antes de la 2.33., Portainer actúa como proxy para las solicitudes a los clústeres de Kubernetes a través de…
AnalizadaAlta (8.5)0.58%💥 PoCPortainer28/5/202621/7/2026
Portainer Community Edition es una plataforma ligera de entrega de servicios para aplicaciones en contenedores que puede utilizarse para gestionar entornos Docker, Swarm, Kubernetes y ACI. Desde la 2.33.0 hasta antes de la 2.33.8, 2.39.2 y 2.41.0, Portainer soporta el despliegue de stacks desde repositorios Git.…
AnalizadaAlta (8.5)0.30%—Portainer28/5/202621/7/2026
Portainer Community Edition es una plataforma ligera de entrega de servicios para aplicaciones en contenedores que puede usarse para gestionar entornos Docker, Swarm, Kubernetes y ACI. Desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0, Portainer ofrece una configuración de seguridad a nivel de entorno Deshabilitar…
AnalizadaCrítica (9.4)0.45%—Portainer28/5/202621/7/2026
Portainer Community Edition es una plataforma ligera de entrega de servicios para aplicaciones en contenedores que puede usarse para gestionar entornos Docker, Swarm, Kubernetes y ACI. Desde la 2.33.0 hasta antes de la 2.33.8, 2.39.2 y 2.41.0, Portainer aplica siete restricciones de EndpointSecuritySettings que los…
ModificadaCrítica (9.4)0.45%💥 PoCPortainer28/5/202621/7/2026
Portainer Community Edition es una plataforma ligera de entrega de servicios para aplicaciones en contenedores que puede ser utilizada para gestionar entornos Docker, Swarm, Kubernetes y ACI. Desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0, los puntos finales de gestión de plugin de Docker (/plugins/*) no estaban…
AplazadaAlta (8.2)0.60%—Usagi-org Ai-goofish-monitorAI28/5/202621/7/2026
Usagi-org ai-goofish-monitor contiene una vulnerabilidad de lectura arbitraria de archivos no autenticada en el endpoint GET /API/prompts/{filename} en implementaciones de Windows que permite a atacantes remotos no autenticados leer archivos arbitrarios suministrando rutas absolutas de Windows o secuencias de salto…
Pendiente de análisisAlta (8.5)0.51%—Portainer CEAI28/5/202617/6/2026
Insecure default settings of Portainer CE grant regular (non-admin) users privileges that allow host filesystem access and host-level code execution. An authenticated non-administrative user with endpoint access can exploit these settings to read host files or obtain root equivalent access on the host.
ModificadaCrítica (9.8)1.8%💥 PoCRedhat Openshift Container PlatformSambaRedhat Enterprise Linux28/5/20268/10/2026
A flaw was found in Samba. A remote attacker can exploit a misconfiguration in Samba file servers and classic domain controllers that use the "check password script" feature. If this script is configured with the %u substitution character, the client-controlled username is passed without proper escaping of shell…
AnalizadaAlta (8.8)0.51%—Jenkins Email Extension27/5/202617/6/2026
Jenkins Email Extension Plugin 1933.v45cec755423f and earlier allows inlining images as `base64` in email content by setting the `data-inline` attribute, without restrictions on the image URLs that can be inlined, allowing attackers able to control the email content to specify `file:` URLs for images to read arbitrary…
AplazadaAlta (8.7)0.52%—Avaiga TaipyAI27/5/20268/10/2026
Taipy 4.1.1, fixed in commit 129fd40, contains a path traversal vulnerability in the ElementLibrary.get_resource() method in taipy/gui/extension/library.py that allows unauthenticated attackers to escape the intended module directory by exploiting an incomplete path containment check using str.startswith() without a…
ModificadaMedia (6.5)0.94%—Redhat Openshift Container PlatformSambaRedhat Enterprise Linux27/5/20268/10/2026
A flaw was found in Samba’s vfs_worm module. The module is intended to provide write-once, read-many (WORM) protections by preventing modification of files after a configurable grace period. Due to insufficient validation during rename operations, an authenticated user with write access to a share could overwrite a…
ModificadaMedia (6.5)0.86%—Redhat Openshift Container PlatformSambaRedhat Enterprise Linux27/5/20268/10/2026
A flaw was found in Samba’s handling of NTFS-style reparse points on shares configured with read only = yes. Due to missing SMB-layer access checks, authenticated users with underlying filesystem write permissions may create or delete reparse point metadata through SMB operations even on read-only exports. This could…
AnalizadaCrítica (9.3)0.38%—Tassos Advanced Custom FieldsTassos Convert FormsTassos EngageboxTassos Google Structured Data+427/5/202617/6/2026
The vulnerability in the Tassos Framework Plugin allows users to delete arbitrary files on the affected sites.
AplazadaCrítica (9.3)0.40%—TainacanAI27/5/202617/6/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in tainacan Tainacan tainacan allows Blind SQL Injection.This issue affects Tainacan: from n/a through <= 1.0.3.
ModificadaMedia (6.8)0.23%—Redhat Openshift Container PlatformSambaRedhat Enterprise Linux27/5/20268/10/2026
A flaw was found in Samba’s certificate auto-enrollment Group Policy handling. When certificate auto-enrollment is enabled, Samba may retrieve a CA certificate over an unencrypted HTTP connection and install it into the local trust store without proper verification. An attacker with the ability to intercept or…
AplazadaMedia (6.4)0.32%—Auto ThumbnailAI27/5/202617/6/2026
The Auto Thumbnail plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'thumbnails' shortcode in all versions up to, and including, 1.0. This is due to insufficient input sanitization and output escaping on the shortcode's 'width' and 'height' attributes in the athn_thumbnails() function, which…
AplazadaMedia (6.4)0.32%—Single MailchimpAI27/5/202617/6/2026
The Single Mailchimp plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'single-mailchimp' shortcode in all versions up to, and including, 1.4. This is due to insufficient input sanitization and output escaping on user-supplied shortcode attributes (autocomplete, label, placeholder, btn_text,…