Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
24 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.59% | — | Keking KkfileviewAI | 6/10/2026 | 6/10/2026 | kkFileView desde la v5.0.0 hasta la v5.0.2 contiene una vulnerabilidad de recorrido de directorios (path traversal) en FileController.java. Los endpoints fileUpload, createFolder y existsFile aceptan un parámetro "path" que se concatena a la ruta base de subida sin validación, lo que permite a atacantes no… | |
| Aplazada | Crítica (9.1) | 0.21% | — | Keking KkfileviewAI | 16/9/2026 | 22/9/2026 | kkFileView >= 4.2.0 es vulnerable a la falsificación de solicitudes del lado del servidor (SSRF). El endpoint de proxy de archivos de origen cruzado /getCorsFile está protegido por TrustHostFilter frente a la lista blanca trust.host. Sin embargo, el parámetro de URL validado por el filtro no es el mismo parámetro que… | |
| Aplazada | Media (6.1) | 0.25% | — | Keking KkfileviewAI | 16/9/2026 | 22/9/2026 | kkFileView de la 5.0.0 a la 5.0.2 permite XSS reflejado a través del endpoint /onlinePreview. OnlinePreviewController pasa los parámetros de solicitud page y kkagent controlados por el usuario a plantillas FreeMarker sin sanearlos, y las plantillas insertan estos valores en contextos JavaScript sin procesar. | |
| Aplazada | Media (5.3) | 0.44% | — | Keking KkfileviewAI | 11/8/2026 | 9/9/2026 | kkFileView is a universal file online preview project based on Spring Boot. Prior to 5.0.1, the unauthenticated POST /listFiles endpoint in server/src/main/java/cn/keking/web/controller/FileController.java passes the user-controlled path parameter from FileController#getFiles to Files.newDirectoryStream without… | |
| Aplazada | Media (5.8) | 0.43% | — | Keking KkfileviewAI | 11/8/2026 | 9/9/2026 | kkFileView is a universal file online preview project based on Spring Boot. Prior to 5.0.1, the unauthenticated GET /addTask endpoint in kkFileView is omitted from TrustHostFilter and TrustDirFilter in server/src/main/java/cn/keking/config/WebConfig.java, allowing FileConvertQueueTask to fetch an attacker-selected URL… | |
| Analizada | Baja (2.1) | 0.76% | — | Yijiusmile Kkfileviewofficeedit | 14/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd. Se ha clasificado como crítica. Afecta a la función deleteFile del archivo /deleteFile. La manipulación del argumento fileName provoca un path traversal. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Analizada | Baja (2.1) | 0.49% | — | Yijiusmile Kkfileviewofficeedit | 14/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd, clasificada como crítica. Este problema afecta a la función fileUpload del archivo /fileUpload. La manipulación del argumento File permite una carga sin restricciones. El ataque puede ejecutarse en remoto.… | |
| Analizada | Baja (2.1) | 0.60% | — | Yijiusmile Kkfileviewofficeedit | 14/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd, clasificada como crítica. Esta vulnerabilidad afecta a la función onlinePreview del archivo /onlinePreview. La manipulación del argumento url provoca un path traversal. El ataque puede ejecutarse en… | |
| Analizada | Baja (2.1) | 0.52% | — | Yijiusmile Kkfileviewofficeedit | 14/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd. La función "Descargar" del archivo /download se ve afectada. La manipulación del argumento URL provoca un path traversal. Es posible ejecutar el ataque en remoto. Se ha hecho… | |
| Analizada | Media (5.3) | 0.43% | — | Keking Kkfileview | 11/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en kkFileView 4.4.0. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /fileUpload. La manipulación del argumento File permite una carga sin restricciones. Es posible iniciar el ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Modificada | Media (6.1) | 0.46% | — | Keking Kkfileview | 4/12/2023 | 17/6/2026 | kkFileView v4.3.0 es vulnerable a un control de acceso incorrecto. | |
| Modificada | Media (6.1) | 1.1% | 💥 Exploit | Keking Kkfileview | 1/2/2023 | 17/6/2026 | kkFileView v4.1.0 was discovered to contain a cross-site scripting (XSS) vulnerability via the url parameter at /controller/OnlinePreviewController.java. | |
| Modificada | Media (6.1) | 0.56% | — | Keking Kkfileview | 25/12/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en kkFileView y clasificada como problemática. La función setWatermarkAttribute del archivo /picturesPreview es afectada por esta vulnerabilidad. La manipulación conduce a Cross-Site Scripting (XSS). El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y… | |
| Modificada | Alta (7.5) | 2.0% | 💥 Exploit | Keking Kkfileview | 17/11/2022 | 17/6/2026 | Se descubrió que kkFileView v4.1.0 contenía una falsificación de solicitud del lado del servidor (SSRF) a través del componente cn.keking.web.controller.OnlinePreviewController#getCorsFile. Esta vulnerabilidad permite a los atacantes forzar a la aplicación a realizar solicitudes arbitrarias mediante la inyección de… | |
| Modificada | Media (6.1) | 0.44% | — | Keking Kkfileview | 17/10/2022 | 17/6/2026 | kkFileView 4.0 es vulnerable a Cross Site Scripting (XSS) a través de controller\ Filecontroller.java | |
| Modificada | Crítica (9.8) | 2.4% | 💥 Exploit | Keking Kkfileview | 17/10/2022 | 17/6/2026 | kkFileView versión 4.0, es vulnerable a un ataque de tipo Server-side request forgery (SSRF) por medio del archivo controller\OnlinePreviewController.java | |
| Modificada | Media (6.1) | 1.3% | 💥 Exploit | Keking Kkfileview | 29/9/2022 | 17/6/2026 | kkFileView versión v4.1.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio del parámetro "errorMsg" | |
| Modificada | Media (6.5) | 0.91% | — | Keking Kkfileview | 2/9/2022 | 17/6/2026 | Se ha detectado que kkFileView versión v4.0.0, contiene una vulnerabilidad de eliminación arbitraria de archivos por medio del parámetro fileName en el archivo /controller/FileController.java | |
| Modificada | Media (6.1) | 1.4% | 💥 Exploit | Keking Kkfileview | 17/8/2022 | 17/6/2026 | Se ha detectado que kkFileView versión v4.1.0, contiene múltiples vulnerabilidades de tipo cross-site scripting (XSS) por medio de los parámetros urls y currentUrl en el archivo /controller/OnlinePreviewController.java. | |
| Modificada | Media (6.1) | 1.8% | 💥 Exploit | Keking Kkfileview | 25/5/2022 | 17/6/2026 | Se ha detectado que kkFileView versión v4.0.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro url en el archivo /controller/OnlinePreviewController.java | |
| Modificada | Alta (7.5) | 11% | 💥 Exploit | Keking Kkfileview | 15/2/2022 | 17/6/2026 | kkFileview versión v4.0.0, presenta una lectura arbitraria de archivos mediante una vulnerabilidad de salto de directorio que puede conllevar a un filtrado de archivos confidenciales en el host relacionado | |
| Modificada | Alta (8.8) | 0.71% | — | Fileviewer Project Fileviewer | 13/9/2021 | 17/6/2026 | El plugin Fileviewer de WordPress versiones hasta 2.2, no dispone de comprobaciones de tipo CSRF cuando se llevan a cabo acciones como subir y eliminar archivos. Como resultado, los atacantes podrían hacer que un administrador conectado borre y suba archivos arbitrarios por medio de un ataque de tipo CSRF | |
| Modificada | Media (6.1) | 0.75% | — | Itwork Fileview | 6/1/2020 | 17/6/2026 | El paquete fileview versión v0.1.6, tiene una codificación y escape de salida inadecuados, lo que conlleva a una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en los archivos que sirve. | |
| Modificada | Alta (9.3) | 15% | 💥 Exploit | SKY Software Fileview Activex ControlWinzip | 21/11/2006 | 16/6/2026 | Desbordamiento de búfer basado en la pila en el control ActiveX Sky Software FileView, como el usado en WinZip 10 anterior a build 7245 y en otras ciertas aplicaciones, permite a atacantes remotos ejecutar código de su elección mediante un atributo FilePattern largo en un objeto WZFILEVIEW, una vulnerabilidad… |