Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
6588 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.2) | 0.29% | — | Broadcom Brocade Sannav | 15/2/2025 | 17/6/2026 | Brocade SANnav OVA anterior a SANnav 2.3.1b habilita la configuración obsoleta SHA1 para SSH para el puerto 22. | |
| Analizada | Media (6.9) | 0.20% | — | Broadcom Brocade Sannav | 15/2/2025 | 17/6/2026 | Brocade SANnav anterior a SANnav 2.3.1b permite cifrados TLS débiles en los puertos 443 y 18082. En caso de una explotación exitosa, un atacante puede leer el flujo de datos de Brocade SANnav que incluye datos de rendimiento de conmutadores Brocade Fabric OS monitoreados, estado del puerto, información de… | |
| Aplazada | Alta (7.1) | 0.31% | — | Duogeek Email TO DownloadAI | 14/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en DuoGeek Email to Download permite XSS reflejado. Este problema afecta a Email to Download: desde n/a hasta 3.1.0. | |
| Aplazada | Alta (7.1) | 0.31% | — | Kvvaradha KV Compose Email From DashboardAI | 14/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en kvvaradha Kv Compose Email From Dashboard permite XSS reflejado. Este problema afecta a Kv Compose Email From Dashboard: desde n/a hasta 1.1. | |
| Aplazada | Alta (7.1) | 0.31% | — | Mike Martel Live DashboardAI | 14/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Mike Martel Live Dashboard permite XSS reflejado. Este problema afecta a Live Dashboard: desde n/a hasta 0.3.3. | |
| Analizada | Alta (8.6) | 0.51% | — | Broadcom Brocade Sannav | 14/2/2025 | 17/6/2026 | El daemon Docker en Brocade SANnav anterior a SANnav 2.3.1b se ejecuta sin auditoría. La vulnerabilidad podría permitir que un atacante remoto autenticado ejecute varios ataques. | |
| Analizada | Alta (8.6) | 0.16% | — | Broadcom Brocade Sannav | 14/2/2025 | 17/6/2026 | En determinadas situaciones de error en el momento de la instalación o actualización de SANnav, la clave de cifrado se puede escribir en un archivo de respaldo de Brocade SANnav y obtenerlo de él. Un atacante con acceso privilegiado a la base de datos de Brocade SANnav podría usar la clave de cifrado para obtener las… | |
| Analizada | Media (4.4) | 0.11% | — | Broadcom Brocade Sannav | 14/2/2025 | 17/6/2026 | CalInvocationHandler en Brocade SANnav anterior a la versión 2.3.1b registra información confidencial en texto plano. La vulnerabilidad podría permitir que un atacante local autenticado vea información confidencial del conmutador Brocade Fabric OS en texto plano. Un atacante con privilegios administrativos podría… | |
| Aplazada | Alta (8.4) | 0.24% | — | Intel Server Board S2600wfAIIntel Server Board S2600stAIIntel Server Board S2600bpAIIntel Server Board M50cypAI+1 | 12/2/2025 | 17/6/2026 | El desbordamiento de búfer basado en montón en el firmware BMC para Intel(R) Server Board S2600WF, Intel(R) Server Board S2600ST, Intel(R) Server Board S2600BP, anterior a la versión 02.01.0017 e Intel(R) Server Board M50CYP e Intel(R) Server Board D50TNP anterior a la versión R01.01.0009 puede permitir que un usuario… | |
| Aplazada | Media (5.8) | 0.20% | — | Intel Server Board S2600wfAIIntel Server Board S2600stAIIntel Server Board S2600bpAIIntel Server Board M50cypAI+1 | 12/2/2025 | 17/6/2026 | Un control de acceso inadecuado en el firmware de BMC para Intel(R) Server Board S2600WF, Intel(R) Server Board S2600ST, Intel(R) Server Board S2600BP, anterior a la versión 02.01.0017 e Intel(R) Server Board M50CYP e Intel(R) Server Board D50TNP anterior a la versión R01.01.0009 puede permitir que un usuario… | |
| Analizada | Media (5.3) | 0.53% | — | R1bbit Yimioa | 12/2/2025 | 17/6/2026 | Se encontró una vulnerabilidad en ywoa hasta la versión 2024.07.03. Se ha calificado como crítica. Este problema afecta a la función selectList del archivo com/cloudweb/oa/mapper/xml/AddressDao.xml. La manipulación conduce a una inyección SQL. El ataque puede iniciarse de forma remota. El exploit se ha divulgado al… | |
| Analizada | Media (6.9) | 0.83% | — | R1bbit Yimioa | 12/2/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en ywoa hasta la versión 2024.07.03. Se ha declarado como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /oa/setup/setup.jsp. La manipulación conduce a una autorización incorrecta. El ataque puede iniciarse de forma remota. El exploit se ha hecho público y… | |
| Aplazada | Media (5.3) | 0.26% | — | Paloaltonetworks Cortex XDR Broker VMAI | 12/2/2025 | 17/6/2026 | Un problema con el mecanismo de aislamiento de red de la máquina virtual Broker Cortex XDR de Palo Alto Networks permite a los atacantes acceder sin autorización a los contenedores Docker desde la red host utilizada por la máquina virtual Broker. Esto puede permitir el acceso para leer archivos enviados para análisis… | |
| Analizada | Alta (7.1) | 2.0% | ⚠ Explotación activa | Paloaltonetworks Pan-os | 12/2/2025 | 17/6/2026 | Una vulnerabilidad de lectura de archivos autenticados en el software PAN-OS de Palo Alto Networks permite que un atacante autenticado con acceso de red a la interfaz web de administración lea archivos en el sistema de archivos PAN-OS que son legibles por el usuario “nobody”. Puede reducir en gran medida el riesgo de… | |
| Aplazada | Alta (8.6) | 1.3% | — | Paloaltonetworks Pan-osAI | 12/2/2025 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en el complemento OpenConfig de PAN-OS de Palo Alto Networks permite que un administrador autenticado pueda realizar solicitudes gNMI a la interfaz web de administración de PAN-OS para eludir las restricciones del sistema y ejecutar comandos arbitrarios. Los comandos se… | |
| Aplazada | Media (6.9) | 0.63% | — | Paloaltonetworks Pan-osAI | 12/2/2025 | 17/6/2026 | Una vulnerabilidad de eliminación de archivos no autenticados en la interfaz web de administración PAN-OS de Palo Alto Networks permite que un atacante no autenticado con acceso de red a la interfaz web de administración elimine determinados archivos como usuario “nobody”; esto incluye registros y archivos de… | |
| Analizada | Media (5.3) | 0.38% | — | R1bbit Yimioa | 12/2/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad, que se ha clasificado como problemática, en ywoa hasta la versión 2024.07.03. Este problema afecta a la función extract del archivo c-main/src/main/java/com/redmoon/weixin/aes/XMLParse.java del componente WXCallBack Interface. La manipulación conduce a una referencia a una entidad… | |
| Analizada | Media (5.3) | 0.42% | — | R1bbit Yimioa | 12/2/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en ywoa hasta la versión 2024.07.03. Esta vulnerabilidad afecta a la función listNameBySql del archivo com/cloudweb/oa/mapper/xml/UserMapper.xml. La manipulación conduce a una inyección SQL. El ataque se puede iniciar de forma remota. El exploit se ha divulgado… | |
| Analizada | Alta (8.8) | 98% | ⚠ Explotación activa💥 Exploit | Paloaltonetworks Pan-os | 12/2/2025 | 24/9/2026 | Una omisión de autenticación en el software PAN-OS de Palo Alto Networks permite que un atacante no autenticado con acceso a la red a la interfaz web de administración omita la autenticación que de otro modo requeriría la interfaz web de administración de PAN-OS e invoque ciertos scripts PHP. Si bien la invocación de… | |
| Analizada | Media (5.3) | 0.54% | — | R1bbit Yimioa | 12/2/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad, que se clasificó como crítica, en ywoa hasta 2024.07.03. Este problema afecta a la función selectNoticeList del archivo com/cloudweb/oa/mapper/xml/OaNoticeMapper.xml. La manipulación del argumento sort conduce a una inyección SQL. El ataque puede iniciarse de forma remota. El… | |
| Analizada | Crítica (9.2) | 0.84% | 💥 PoC | Koajs KOA | 12/2/2025 | 17/6/2026 | Koa es un middleware expresivo para Node.js que utiliza funciones asincrónicas ES2017. En versiones anteriores a las 0.21.2, 1.7.1, 2.15.4 y 3.0.0-alpha.3, Koa utiliza una expresión regular maliciosa para analizar los encabezados HTTP `X-Forwarded-Proto` y `X-Forwarded-Host`. Esto se puede aprovechar para llevar a… | |
| Aplazada | Media (6.4) | 0.60% | 💥 PoC | Opensearch Dashboards-reportingAIOpensearchAI | 12/2/2025 | 17/6/2026 | dashboards-reporting (también conocido como Dashboards Reports) anterior a 2.19.0.0, tal como se incluye en OpenSearch antes de 2.19, permite XSS porque Markdown no se depura al obtener una vista previa de un encabezado o pie de página. | |
| Analizada | Alta (7.5) | 0.45% | — | Infoway Ebook Downloader | 12/2/2025 | 17/6/2026 | El complemento Ebook Downloader para WordPress es vulnerable a la inyección SQL a través del parámetro 'download' en todas las versiones hasta 1.0 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace… | |
| Analizada | Media (4.8) | 0.33% | — | Amini7 Zarinpal Paid Download | 11/2/2025 | 17/6/2026 | El complemento Zarinpal Paid Download WordPress hasta la versión 2.3 no valida correctamente los archivos cargados, lo que permite que usuarios con privilegios elevados, como el administrador, carguen archivos arbitrarios en el servidor incluso cuando no se les debería permitir hacerlo (por ejemplo, en una… | |
| Analizada | Media (6.1) | 0.59% | 💥 Exploit | Amini7 Zarinpal Paid Download | 11/2/2025 | 17/6/2026 | El complemento Zarinpal Paid Download de WordPress hasta la versión 2.3 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. |