Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3703 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)4.9%💥 ExploitDigitaldruid Hoteldruid3/8/202117/6/2026
Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en múltiples páginas en la versión 3.0.2 de la aplicación Hotel Druid que permite una ejecución arbitraria de comandos JavaScript
ModificadaCrítica (9.8)4.1%💥 PoCDigitaldruid Hoteldruid3/8/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL en la versión 3.0.2 de Hotel Druid cuando SQLite es usado como base de datos de la aplicación. Un atacante malicioso puede emitir comandos SQL a la base de datos SQLite mediante el parámetro vulnerable idappartamenti
ModificadaMedia (5.3)2.2%—Isomorphic-git30/7/202117/6/2026
isomorphic-git versiones anteriores a 1.8.2, permite un Salto de Directorio por medio de un repositorio diseñado
ModificadaAlta (8.8)0.40%—Techsmith Snagit26/7/202117/6/2026
**EN DISPUTA ** TechSmith Snagit 19.1.0.2653, usa Object Linking and Embedding (OLE) que puede permitir a atacantes ofuscar e insertar archivos diseñados para escalar privilegios. NOTA: Esto implica que el uso de OLE por parte de Snagit es una vulnerabilidad de seguridad en sí misma y no lo es. Vea el documento de…
ModificadaAlta (7.8)0.49%—Techsmith Snagit26/7/202117/6/2026
** EN DISPUTA ** Una vulnerabilidad en el conjunto de herramientas XML del instalador de Windows (WiX) de TechSmith Snagit versión 19.1.1.2860, permite a atacantes escalar privilegios. NOTA: La explotación del instalador de Snagit requeriría que el usuario final ignorara otros mecanismos de seguridad proporcionados…
ModificadaCrítica (9.8)4.0%—Gitlogplus Project Gitlogplus23/7/202117/6/2026
Todas las versiones del paquete gitlogplus, son vulnerables a la Inyección de Comandos por medio de la funcionalidad main, ya que los atributos de las opciones se anexan al comando para ser ejecutado sin saneamiento
ModificadaAlta (7.5)2.4%—Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+10721/7/202125/8/2026
Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking…
ModificadaMedia (4.3)1.0%—Learningdigital Orca HCM19/7/202117/6/2026
El parámetro directory list page de la plataforma de aprendizaje digital Orca HCM no filtra correctamente los caracteres especiales. Unos atacantes remotos pueden acceder al directorio del sistema a través de Salto de Ruta con privilegios de usuario
ModificadaMedia (5.3)1.3%—Learningdigital Orca HCM19/7/202117/6/2026
El parámetro directory page de la plataforma de aprendizaje digital Orca HCM no filtra los caracteres especiales. Unos atacantes remotos pueden acceder al directorio del sistema a través de Salto de Ruta sin iniciar sesión
ModificadaMedia (6.1)0.82%—Learningdigital Orca HCM19/7/202117/6/2026
La función específica de la plataforma de aprendizaje digital Orca HCM no filtra apropiadamente los parámetros de entrada, causando que la URL pueda ser redirigida a cualquier sitio web. Unos atacantes remotos pueden usar la vulnerabilidad para ejecutar ataques de phishing
ModificadaCrítica (9.8)2.4%—Learningdigital Orca HCM19/7/202117/6/2026
La plataforma de aprendizaje digital Orca HCM usa una contraseña de administrador débil por defecto, que está embebida en el código fuente de la página web en texto plano, por lo que atacantes remotos pueden obtener el privilegio de administrador sin iniciar sesión
ModificadaCrítica (9.8)1.1%—Learningdigital Orca HCM19/7/202117/6/2026
La página de administración de la plataforma de aprendizaje digital Orca HCM no lleva a cabo la verificación de la identidad, lo que permite a atacantes remotos ejecutar la función de administración sin iniciar sesión, acceder a la información de los miembros, modificar y eliminar los cursos en el sistema, causando…
ModificadaCrítica (9.8)2.4%—Learningdigital Orca HCM19/7/202117/6/2026
El parámetro específico de la función upload de la plataforma de aprendizaje digital Orca HCM no filtra el formato de los archivos, lo que permite a atacantes remotos no autenticados cargar archivos conteniendo scripts maliciosos para ejecutar ataques RCE
ModificadaAlta (8.1)0.94%—Depstech Wifi Digital Microscope 3 Firmware15/7/202117/6/2026
DEPSTECH WiFi Digital Microscope 3 permite a atacantes remotos cambiar el SSID y la contraseña, y exigir el pago de un rescate al propietario legítimo del dispositivo, ya que no hay forma de restablecer la configuración de fábrica
ModificadaAlta (7.5)1.3%—Depstech Wifi Digital Microscope 3 Firmware15/7/202117/6/2026
Determinados componentes de PENGLIXIN de Shenzhen el Microscopio Digital WiFi 3 de DEPSTECH, como el usado por Shekar Endoscope, permiten una conexión TELNET con la contraseña molinkadmin para la cuenta molink
ModificadaMedia (6.5)0.94%—Depstech Wifi Digital Microscope 3 Firmware15/7/202117/6/2026
DEPSTECH WiFi Digital Microscope 3, presenta un SSID por defecto de Jetion_xxxxxxxx con una contraseña de 12345678
ModificadaMedia (6.5)1.2%—Github Enterprise Server14/7/202117/6/2026
Se ha identificado una vulnerabilidad de salto de ruta en GitHub Enterprise Server que podría ser explotado cuando se construye un sitio de GitHub Pages. Las opciones de configuración controladas por el usuario utilizadas por GitHub Pages no estaban suficientemente restringidas y hacían posible leer archivos en la…
ModificadaAlta (7.5)12%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+2013/7/202117/6/2026
Al leer un archivo 7Z especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress
ModificadaAlta (7.5)12%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+2213/7/202117/6/2026
Cuando se lee un archivo 7Z especialmente diseñado, la construcción de la lista de códecs que descomprimen una entrada puede resultar en un bucle infinito. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress
ModificadaAlta (7.5)13%—Apache Commons CompressOracle Banking ApisOracle Banking Digital ExperienceOracle Banking Enterprise Default Management+3013/7/20218/10/2026
Al leer un archivo ZIP especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete zip de Compress
ModificadaAlta (7.5)11%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Apis+2313/7/20218/10/2026
Cuando se lee un archivo TAR especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra servicios que usan el paquete tar de Compress
ModificadaMedia (4.3)0.81%—Gitlab7/7/202117/6/2026
Una vulnerabilidad de divulgación de información en GitLab EE versiones 13.10 y posteriores, permitía a un usuario leer detalles del proyecto
ModificadaMedia (5.4)0.56%—Gitlab7/7/202117/6/2026
Un saneamiento insuficiente de entrada en markdown en GitLab versión 13.11 y superiores permite a un atacante explotar una vulnerabilidad de tipo cross-site scripting almacenada por medio de un markdown especialmente diseñado
ModificadaMedia (6.5)0.89%—Gitlab7/7/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery en la API GraphQL en GitLab desde la versión 13.12 y versiones anteriores a 13.12.6 y 14.0.2, permitía a un atacante llamar a mutaciones como la víctima
ModificadaMedia (4.3)1.00%—Gitlab7/7/202117/6/2026
Se ha detectado una denegación de servicio en la página de perfil del usuario a partir de GitLab CE/EE versión 8.0, que permite a un atacante rechazar el acceso a su página de perfil por medio de un nombre de usuario especialmente diseñado