Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

40.210 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.3)0.40%—EpaycoAI27/8/202628/8/2026
Inyección SQL no autenticada en Epayco, versiones <= 8.4.6.
AplazadaCrítica (9.8)0.48%—AcptAI27/8/202628/8/2026
Escalada de privilegios no autenticada en ACPT (Pro) - Custom Post Types Plugin for WordPress, versiones <= 2.0.63.
AplazadaCrítica (9.3)0.40%—Visitor Traffic Real Time Statistics PROAI27/8/202628/8/2026
Inyección SQL no autenticada en Visitor Traffic Real Time Statistics Pro, versiones <= 11.17.
AplazadaCrítica (9.4)0.64%💥 PoCJoomlaeventmanager Joomla Event ManagerAI27/8/202628/8/2026
Extensión de Joomla - joomlaeventmanager.net - Ejecución remota de código con privilegios en Joomla Event Manager < 5.0.1 - El modelo de código fuente del administrador permite escribir tipos de archivo peligrosos, incluido PHP, lo que da lugar a ejecución remota de código.
AplazadaCrítica (9.6)0.43%—WorkeeraAI27/8/202628/8/2026
El plugin de WordPress Workeera anterior a la 1.0.6 no restringe qué valores pueden escribirse en el propio perfil de candidato de un usuario, y no valida ni confina la ruta de archivo almacenada antes de eliminarla, lo que permite a usuarios con un rol tan bajo como subscriber eliminar archivos arbitrarios del…
AnalizadaCrítica (9.1)0.40%—Vmware Spring Security27/8/20261/9/2026
El servidor LDAP UnboundID integrado de Spring Security (UnboundIdContainer) registra incondicionalmente una credencial administrativa y vincula su listener a todas las interfaces de red disponibles. Spring Security 7.1.0 Spring Security 7.0.0 - 7.0.6 Spring Security 6.5.0 - 6.5.11 Spring Security 6.4.0 - 6.4.18…
AnalizadaCrítica (9.8)0.53%—Vmware Spring Framework27/8/20261/9/2026
Una aplicación WebFlux que use endpoints funcionales y se despliegue con DispatcherServlet puede ser vulnerable a una omisión del predicado de cabecera en una solicitud de verificación previa (pre-flight). Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0 - 6.1.28 Spring Framework…
AnalizadaCrítica (9.8)0.52%—Vmware Spring Framework27/8/20262/9/2026
Una aplicación Spring WebFlux que se basa en el procesador XML Aalto para analizar entradas XML no aplica correctamente el límite maxInMemorySize. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0 - 6.1.28 Spring Framework 6.0.0 - 6.0.30 Spring Framework 5.3.0 - 5.3.49 Spring…
AnalizadaCrítica (9.8)0.56%—Vmware Spring Framework27/8/20262/9/2026
Las aplicaciones Spring MVC y WebFlux son vulnerables a la corrupción del flujo al usar Server-Sent Events (SSE) con fragmentos de vista. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19
AnalizadaCrítica (9.8)0.60%💥 PoCVmware Spring Framework27/8/202610/9/2026
El uso de XsltView en una aplicación Spring MVC puede dar lugar a ataques SSRF y RCE si la aplicación tiene una asignación "/**" que provoca el renderizado de vistas y en la que el nombre de la vista no se especifica explícitamente. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0…
AnalizadaCrítica (9.8)0.43%—Broadcom Spring Batch27/8/20262/9/2026
Las aplicaciones que deserializan contextos de ejecución con Jackson2ExecutionContextStringSerializer son vulnerables a un ataque de deserialización si usan una fuente de datos no confiable para el repositorio de trabajos. JobParameterDeserializer no aplica correctamente la lista de tipos de confianza permitidos, lo…
AnalizadaCrítica (9.8)5.9%—Vmware Spring Integration27/8/20262/9/2026
SerializingHttpMessageConverter deserializa el cuerpo de las solicitudes HTTP entrantes con un java.io.ObjectInputStream sin procesar y sin filtrado de clases. Cualquier solicitud con Content-Type application/x-java-serialized-object cuyo cuerpo se resuelva en un tipo Serializable se lee directamente mediante…
AplazadaCrítica (9.1)0.40%—Jetlinks CommunityAI26/8/20269/9/2026
La interfaz de importación de metadatos de dispositivos /device/instance/{productId}/property-metadata/import de jetlinks community 2.11 es vulnerable a falsificación de solicitudes del lado del servidor (SSRF).
AplazadaCrítica (9.8)0.61%—DisconfAI26/8/20269/9/2026
disconf (Distributed Configuration Management Platform) 2.6.36 es vulnerable a un control de acceso incorrecto. Las API de obtención de configuración /api/config/item, /api/config/file, /api/config/list y /api/config/simple/list están expuestas sin autenticación. LoginInterceptor incluye explícitamente estas cuatro…
AplazadaCrítica (9.8)0.47%—FunitureAI26/8/202631/8/2026
Funiture 1.0.0 es vulnerable a inyección SQL en las interfaces de herramientas del backend /sys/tool/select.json y /sys/tool/update.json.
AplazadaCrítica (9.1)0.44%—Zyplayer-docAI26/8/202631/8/2026
Zyplayer-Doc <=1.0.0 es vulnerable a falsificación de solicitudes del lado del servidor (SSRF) mediante WikiPageWebService.download().
AplazadaCrítica (9.8)0.47%—Super-diamond-serverAI26/8/202631/8/2026
La interfaz de front-end /superdiamond/preview/{projectCode}/{module}/{type} de super-diamond-server <= 1.3.3 es vulnerable a inyección SQL. El parámetro module se concatena directamente en la cláusula SQL IN mediante StringUtils.split() y concatenación de cadenas sin parametrizarse ni vincularse.
AplazadaCrítica (10)0.64%—Fit2cloud KubepiAI26/8/20269/9/2026
KubePi es un panel de gestión multiclúster de Kubernetes. En las versiones hasta la 1.6.15 incluida, los endpoints de la API de configuración de SSO están expuestos en el mismo límite de enrutamiento público que los endpoints de inicio de sesión y callback de SSO, por lo que las operaciones de gestión de SSO, OIDC y…
AplazadaCrítica (9.8)0.61%—Super-diamond-serverAI26/8/202631/8/2026
El servicio de distribución de configuración Netty (puerto 8283) de super-diamond-server <= 1.3.3 no tiene ningún mecanismo de autenticación. Los atacantes pueden obtener directamente la configuración completa de cualquier proyecto (incluidas contraseñas de bases de datos, claves de API, etc.) enviando una solicitud…
Pendiente de análisisCrítica (9.9)0.70%—PleskAI26/8/202611/9/2026
Una neutralización incorrecta de elementos especiales en la funcionalidad de gestión de zonas DNS de Plesk permite a usuarios remotos autenticados divulgar archivos locales arbitrarios y escalar privilegios.
AplazadaCrítica (9.3)0.54%——26/8/20269/9/2026
Una vulnerabilidad que permite a un atacante de red no autenticado forzar la autenticación SMB desde la cuenta de servicio.
AplazadaCrítica (9.8)0.88%—AntflowAIActivitiAI26/8/20263/9/2026
En AntFlow V2.0.0, ActivitiTest.java permite a los usuarios ejecutar expresiones JUEL sin filtrar la entrada del usuario, lo que da lugar a una vulnerabilidad de ejecución de comandos.
AplazadaCrítica (9.8)1.1%—JeecgbootAI26/8/20261/9/2026
JeecgBoot v3.9.2 es vulnerable a ejecución remota de comandos. El componente CodeNode del módulo AI Flow admite la ejecución de scripts Groovy. Aunque la clase `SecurityCheck` emplea un mecanismo de lista negra para interceptar llamadas peligrosas, la naturaleza dinámica de Groovy permite omitir completamente esta…
AplazadaCrítica (9.8)1.1%—Simplex ChatAI26/8/20269/9/2026
Una vulnerabilidad de ejecución remota de código (RCE) sin clic en el componente /Terminal/Notification.hs de SimpleX Chat anterior a la v6.5 permite a los atacantes ejecutar comandos arbitrarios en el contexto de la aplicación sin interacción del usuario enviando una carga útil manipulada en un mensaje de texto.
AplazadaCrítica (9.1)0.35%—Openrisc Or1200AI26/8/20269/9/2026
Se ha descubierto un problema en openRISC OR1200 commit 83ac6b. Una discrepancia entre el RTL y la netlist puede provocar un comportamiento inesperado.