Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

14.305 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.2)0.27%—Roundcube WebmailAI25/5/202624/7/2026
Roundcube Webmail 1.6.x entre 1.6.14 y 1.6.16, y 1.7.x anterior a 1.7.1 tiene sanitización insuficiente de Hojas de Estilo en Cascada (CSS) en mensajes de correo electrónico HTML que puede llevar a SSRF o revelación de información, por ejemplo, si los enlaces de hojas de estilo apuntan a hosts de red local. El…
AplazadaAlta (8.1)0.89%💥 PoCRoundcube WebmailAI25/5/202625/9/2026
Roundcube Webmail 1.6.x anterior a 1.6.16 y 1.7.x anterior a 1.7.1 tiene una inyección SQL de preautenticación en el plugin virtuser_query mediante un bypass de escape de barra invertida de preg_replace().
AnalizadaMedia (5.3)0.76%—Apache-airflow-providers-fab25/5/202623/7/2026
Apache Airflow FAB Auth Manager contiene una vulnerabilidad de inyección de filtro LDAP (CWE-90) que permite a atacantes no autenticados exfiltrar datos de directorio o eludir la autenticación. Actualice a apache-airflow-providers-fab 3.6.4 o posterior. Si la actualización inmediata no es posible, deshabilite la…
ModificadaAlta (8.1)0.80%—Apache-airflow-providers-google25/5/202621/7/2026
El 'ComputeEngineSSHHook' de 'apache-airflow-providers-google' de Apache Airflow deshabilita la verificación de clave de host SSH por defecto, exponiendo el tráfico SSH entre un worker de Airflow y una VM de Compute Engine a atacantes de red en la ruta que pueden interceptar o modificar la sesión. Se aconseja a los…
AplazadaBaja (2.1)2.4%—Dtstack TaierAI25/5/202623/7/2026
Se ha encontrado una vulnerabilidad en DTStack Taier 1.4.0. Esto afecta la función Runtime.exec del componente API REST. La manipulación del argumento sqlText conduce a una inyección de comandos del sistema operativo. El ataque es posible de llevar a cabo de forma remota. El exploit ha sido divulgado al público y…
AnalizadaMedia (6.5)0.41%—Vmware Spring AI25/5/202623/7/2026
El soporte de Spring AI para la API de Habilidades de Anthropic utilizaba nombres de archivo influenciados por LLM sin sanear en Path.resolve antes de escribir archivos en el disco. Esto podría permitir a un usuario malintencionado escribir archivos fuera del directorio de destino previsto, incluyendo directorios…
AplazadaMedia (5.3)0.52%—MermaidAI22/5/202623/7/2026
Mermaid es una herramienta de JavaScript que utiliza texto inspirado en Markdown para crear y modificar diagramas y gráficos. Las versiones 10.9.5 y anteriores, así como de la 11.0.0-alpha.1 a la 11.14.0, son vulnerables a la inyección de HTML bajo la configuración predeterminada. Específicamente, la directiva…
AplazadaMedia (5.3)0.60%—MermaidAI22/5/202623/7/2026
Mermaid es una herramienta de JavaScript que utiliza texto inspirado en Markdown para crear y modificar diagramas y gráficos. Las versiones 10.9.5 y anteriores, además de la 11.0.0-alpha.1 hasta la 11.12.0, son vulnerables a la inyección de CSS debido a una sanitización inadecuada. El diagrama de estados (y cualquier…
Pendiente de análisisMedia (6.7)0.12%—Dell VxrailAI22/5/202623/7/2026
Las versiones de Dell VxRail anteriores a la 7.0.200 contienen una vulnerabilidad de almacenamiento de contraseñas en texto plano en VxRail Manager. Un usuario sys-admin puede explotar esta vulnerabilidad, lo que lleva a la divulgación de ciertas credenciales de usuario. El atacante podría usar las credenciales…
AplazadaMedia (4.3)0.29%—Mail MintAI21/5/202623/7/2026
Vulnerabilidad de exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada en WPFunnels Team Mail Mint permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Mail Mint: desde n/a hasta 1.19.5.
ModificadaAlta (7.8)0.22%—Mediaarea Mediainfolib21/5/202623/9/2026
Vulnerabilidad de desbordamiento de búfer basado en montículo en el análisis de elementos LXF de MediaArea MediaInfoLib
ModificadaMedia (6.5)0.57%—Opensuse LibsolvRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Satellite+221/5/20261/9/2026
Se encontró un fallo en libsolv. Esta vulnerabilidad de desbordamiento de búfer de pila ocurre cuando una víctima procesa un archivo '.solv' especialmente diseñado que contiene valores de tamaño negativos en la función 'repo_add_solv'. Esto lleva a una asignación de memoria de tamaño insuficiente y a una escritura…
ModificadaMedia (6.5)0.58%—Opensuse LibsolvRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Satellite+220/5/20261/9/2026
Se encontró una falla en libsolv. Esta vulnerabilidad de desbordamiento de búfer basado en pila ocurre en el analizador de metadatos de Debian de libsolv al procesar metadatos de repositorio de Debian especialmente diseñados. Un atacante podría explotar esto al proporcionar etiquetas de suma de verificación SHA384 o…
AplazadaMedia (4.3)0.40%—Nimiq-blockchainAI20/5/202623/7/2026
nimiq-blockchain proporciona almacenamiento persistente de bloques para la implementación en Rust de Nimiq. En las versiones 1.3.0 y anteriores, el descubrimiento de network-libp2p acepta actualizaciones firmadas de PeerContact de pares no confiables y las almacena en una libreta de contactos de pares, lo que…
AplazadaAlta (7.5)0.76%—Nimiq-blockchainAI20/5/202623/7/2026
nimiq-blockchain proporciona almacenamiento persistente de bloques para la implementación en Rust de Nimiq. En las versiones 1.3.0 e inferiores, un par de red malicioso puede colapsar cualquier nodo completo de Nimiq publicando un registro DHT de Kademlia manipulado. El registro manipulado maliciosamente contendría un…
AplazadaAlta (8.4)0.47%—Taiko Ag1000-01a SMS Alert GatewayAI20/5/202623/7/2026
Taiko AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8 contiene una vulnerabilidad de cross-site scripting almacenado en la interfaz de configuración web integrada que permite a atacantes autenticados ejecutar JavaScript persistente fragmentando cargas útiles maliciosas a través de múltiples campos de formulario…
AplazadaCrítica (9.3)0.71%—Taiko Ag1000-01aAI20/5/202623/7/2026
Taiko AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8 contiene una vulnerabilidad de omisión de autenticación en la interfaz de configuración web incrustada que permite a atacantes no autenticados acceder a páginas internas de la aplicación sin ninguna gestión de sesión ni comprobaciones de autenticación del servidor.…
AplazadaCrítica (9.3)0.67%—Taiko Ag1000-01aAI20/5/202623/7/2026
Taiko AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8 contiene una vulnerabilidad de credenciales codificadas de forma rígida en la interfaz de configuración web embebida donde la autenticación se implementa completamente en JavaScript del lado del cliente en login.zhtml, exponiendo credenciales estáticas en texto plano…
AnalizadaMedia (6.5)0.32%—Splunk AI Toolkit20/5/202623/7/2026
En versiones de Splunk AI Toolkit anteriores a la 5.7.3, un usuario con privilegios bajos que no posee los roles admin o power podría acceder a datos confidenciales que estaban restringidos mediante configuraciones de 'srchFilter' en roles personalizados. La aplicación contiene un archivo de configuración…
ModificadaAlta (7.8)0.25%—Mediaarea Mediainfolib20/5/202623/9/2026
MediaArea MediaInfoLib División de Canales desbordamiento de búfer basado en montículo vulnerabilidad
AplazadaMedia (4.3)0.20%—Anomify AIAI20/5/202624/7/2026
El plugin Anomify AI - Detección de Anomalías y Alertas para WordPress es vulnerable a Falsificación de Petición en Sitios Cruzados (CSRF) lo que lleva a Cross-Site Scripting Almacenado (XSS) en versiones hasta la 0.3.6 inclusive. Esto se debe a la falta de verificación de nonce en el gestor de la página de…
AplazadaAlta (8.8)0.44%—AcymailingAI20/5/202624/7/2026
El plugin de WordPress AcyMailing - An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress es vulnerable a Falta de Autorización en versiones hasta la 10.8.2, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción. Esto hace…
AplazadaMedia (6.1)0.27%—Email EncoderAI20/5/202624/7/2026
El plugin de WordPress Email Encoder anterior a la versión 2.4.7 no escapa las direcciones de correo electrónico obtenidas a través de la entrada del usuario, permitiendo a atacantes no autenticados realizar ataques de XSS Almacenado.
AplazadaMedia (6.4)0.28%—Aiwu AI Chatbot Workflow AutomationAI20/5/202624/7/2026
El plugin AI Chatbot & Workflow Automation by AIWU para WordPress es vulnerable a cross-site scripting almacenado a través del encabezado 'X-Forwarded-For' en versiones hasta la 1.4.14, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados…
AplazadaMedia (4.3)0.31%—Aioseo ALL IN ONE SEOAI20/5/202624/7/2026
El plugin All in One SEO para WordPress es vulnerable a la Exposición de Información Sensible a través de datos de script localizados de 'internalOptions' en versiones hasta la 4.9.7, inclusive, debido a que datos de opciones internas sensibles se pasan a wp_localize_script() en contextos del editor de publicaciones…