Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

6589 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.8)3.0%—Ecovacs Goat G1-2000 FirmwareEcovacs Goat G1 FirmwareEcovacs Goat G1-800 FirmwareEcovacs Gx-600 Firmware+823/1/202517/6/2026
Los robots cortacésped y aspiradores ECOVACS son vulnerables a la inyección de comandos a través de SetNetPin() en una conexión BLE no autenticada.
AplazadaMedia (5.3)0.16%—IBM Bigfix Patch Download Plug-insAI23/1/202517/6/2026
Los complementos de BigFix Patch Download se ven afectados por una vulnerabilidad de path traversal. La aplicación podría permitir a los operadores descargar archivos desde un repositorio local que es vulnerable a ataques de path traversal.
AplazadaBaja (2.8)0.08%—IBM Bigfix Patch Download Plug-insAI23/1/202517/6/2026
Los complementos de BigFix Patch Download se ven afectados por un soporte de protocolo inseguro. La aplicación puede permitir una gestión inadecuada de la validación de certificados SSL.
AplazadaBaja (2.5)0.13%—IBM Bigfix Patch Download Plug-insAI23/1/202517/6/2026
Los complementos de BigFix Patch Download se ven afectados por un paquete inseguro que es susceptible a ataques de inyección XML. Esto permite que un atacante aproveche esta vulnerabilidad inyectando contenido XML malicioso, lo que puede provocar varios problemas, como la denegación de servicio y el acceso no…
AplazadaBaja (2.5)0.14%—IBM Bigfix Patch Download Plug-insAI23/1/202517/6/2026
Los complementos de BigFix Patch Download se ven afectados por una compatibilidad insegura con el esquema de URI de archivos. Esto podría permitir que un operador malintencionado intente descargar archivos utilizando el esquema de URI file://.
AplazadaBaja (2.5)0.09%—IBM Bigfix Patch Download Plug-insAI23/1/202517/6/2026
Los complementos de BigFix Patch Download se ven afectados por una vulnerabilidad de descarga de archivos arbitrarios. Podría permitir que un operador malintencionado descargue archivos desde URL arbitrarias sin ningún tipo de validación o control de lista de permitidos.
AplazadaBaja (2.5)0.12%—IBM Bigfix Patch Download Plug-insAI23/1/202517/6/2026
Los complementos de BigFix Patch Download se ven afectados por la vulnerabilidad de Server-Side Request Forgery (SSRF). Puede permitir que la aplicación descargue archivos desde un servidor alojado internamente en el host local.
AnalizadaMedia (4.3)0.30%—Jenkins Eiffel Broadcaster22/1/202517/6/2026
El complemento Jenkins Eiffel Broadcaster 2.8.0 a 2.10.2 (ambos incluidos) utiliza el ID de credencial como clave de caché durante las operaciones de firma, lo que permite a los atacantes crear una credencial con el mismo ID que una legítima en un almacén de credenciales diferente para firmar un evento publicado en…
AnalizadaAlta (7.5)0.86%—Cisco Broadworks Network Server22/1/202517/6/2026
Una vulnerabilidad en el subsistema de procesamiento SIP de Cisco BroadWorks podría permitir que un atacante remoto no autenticado detenga el procesamiento de solicitudes SIP entrantes, lo que da como resultado una condición de denegación de servicio (DoS). Esta vulnerabilidad se debe a una gestión inadecuada de la…
AplazadaCrítica (9.1)2.7%💥 PoCNgocuct0912 WP Load GalleryAI22/1/202517/6/2026
Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en NgocCode WP Load Gallery permite cargar un shell web a un servidor web. Este problema afecta a WP Load Gallery: desde n/a hasta 2.1.6.
AplazadaCrítica (9)0.53%—Sh1zen Multi Uploader FOR Gravity FormsAIGravityforms Gravity FormsAI22/1/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en NotFound Multi Uploader for Gravity Forms permite cargar un shell web en un servidor web. Este problema afecta a Multi Uploader for Gravity Forms: desde n/a hasta 1.1.3.
AplazadaAlta (7.1)0.30%—Misanthrop WP Download CodesAI22/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WP Download Codes permite XSS reflejado. Este problema afecta a WP Download Codes: desde n/a hasta 2.5.4.
AplazadaAlta (7.1)0.37%—Bhuvnesh Gupta Preloader QuotesAI22/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Preloader Quotes permite XSS reflejado. Este problema afecta a Preloader Quotes: desde n/a hasta 1.0.0.
AplazadaAlta (7.1)0.39%—Maevelander Rezdy ReloadedAI22/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Rezdy Reloaded permite XSS almacenado. Este problema afecta a Rezdy Reloaded: desde n/a hasta 1.0.1.
AplazadaMedia (5.4)0.59%—KeycloakAI22/1/202521/9/2026
Se encontró una falla en Keycloak. Cuando un usuario de Active Directory restablece su contraseña, sistema la actualiza sin realizar un enlace LDAP para validar las nuevas credenciales contra AD. Esta vulnerabilidad permite que los usuarios cuyas cuentas de AD hayan expirado o estén deshabilitadas recuperen el acceso…
ModificadaMedia (6.1)0.45%—Fortinet FortiadcFortinet FortiauthenticatorFortinet FortiddosFortinet Fortiddos-f+1022/1/202517/6/2026
Una referencia controlada externamente a un recurso en otra esfera en Fortinet FortiManager anterior a la versión 7.4.3, FortiMail anterior a la versión 7.0.3, FortiAnalyzer anterior a la versión 7.4.3, FortiVoice versión 7.0.0, 7.0.1 y anterior a 6.4.8, FortiProxy anterior a la versión 7.0.4, FortiRecorder versión…
AplazadaMedia (6.5)0.31%—Openairinterface Oai-cn5g-amfAI21/1/20255/7/2026
Una desreferencia de puntero no inicializada en la rutina ngap_handle_pdu_session_resource_setup_response de OpenAirInterface CN5G AMF (oai-cn5g-amf) hasta v2.0.0 permite a los atacantes provocar una denegación de servicio (DoS) a través de una respuesta de configuración de recurso de sesión PDU manipulado.
AplazadaAlta (7.5)0.91%💥 PoCOpenairinterface Oai-cn5g-amfAI21/1/20255/7/2026
Un desbordamiento de pila en el componente sctp_server::sctp_receiver_thread de OpenAirInterface CN5G AMF (oai-cn5g-amf) hasta v2.0.0 permite a los atacantes provocar una denegación de servicio (DoS) al establecer repetidamente conexiones SCTP con la interfaz N2.
AplazadaMedia (6.5)0.25%—Openairinterface OAI Cn5g AMFAI21/1/20255/7/2026
OpenAirInterface CN5G AMF (oai-cn5g-amf) <= 2.0.0 contiene una desreferencia nula en su gestión de mensajes de protocolo NGAP no compatibles, lo que permite que un atacante con acceso adyacente a la red a AMF lleve a cabo una denegación de servicio. Cuando se recibe una tupla de código de procedimiento/campo de…
AplazadaAlta (7.5)0.43%—Openairinterface OAI Cn5g AMFAI21/1/20255/7/2026
Una desreferencia de puntero NULL en la rutina ngap_app::handle_receive de OpenAirInterface CN5G AMF (oai-cn5g-amf) hasta v2.0.0 permite a los atacantes provocar una denegación de servicio (DoS) a través de un mensaje NGAP manipulado.
AnalizadaMedia (4.8)1.0%—Oracle GraalvmOracle Graalvm FOR JDKOracle JDKOracle JRE+721/1/202517/6/2026
Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Hotspot). Las versiones compatibles afectadas son Oracle Java SE: 8u431-perf, 11.0.25, 17.0.13, 21.0.5, 23.0.1; Oracle GraalVM for JDK: 17.0.13, 21.0.5, 23.0.1; Oracle GraalVM…
AplazadaMedia (4.3)0.15%—Anyroad AnyguideAI21/1/202517/6/2026
Vulnerabilidad Cross-Site Request Forgery (CSRF) en anyroad.com AnyRoad permite Cross Site Request Forgery. Este problema afecta a AnyRoad: desde n/a hasta 1.3.2.
AnalizadaMedia (4)0.24%—Awesomemotive Easy Digital Downloads18/1/202517/6/2026
El complemento Easy Digital Downloads – eCommerce Payments and Subscriptions made easy para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor del título en todas las versiones hasta la 3.3.2 y incluida, debido a un escape de entrada y salida insuficiente de desinfección. Esto permite que…
AplazadaMedia (6.4)0.41%—Picture Gallery Frontend Image Uploads Ajax Photo ListAI18/1/202517/6/2026
El complemento Picture Gallery – Frontend Image Uploads, AJAX Photo List para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode videowhisper_picture_upload_guest del complemento en todas las versiones hasta incluida, 1.5.22 debido a la falta de entrada desinfección y a la salida que se…
AplazadaMedia (5.4)0.48%—Chandrika Guntur Chamber Dashboard Business DirectoryAI16/1/202517/6/2026
La vulnerabilidad de autorización faltante en Chandrika Guntur, Morgan Kay Chamber Dashboard Business Directory permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Chamber Dashboard Business Directory: desde n/a hasta 3.3.8.