Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
5 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.60% | — | BunkerwebAI | 20/8/2026 | 18/9/2026 | BunkerWeb is an open-source, next-generation Web Application Firewall. Prior to 1.6.13, the blacklist, greylist, and antibot modules in src/common/core/blacklist/blacklist.lua, src/common/core/greylist/greylist.lua, and src/common/core/antibot/antibot.lua trust PTR suffix matches in IGNORE_RDNS, GREYLIST_RDNS, and… | |
| Aplazada | Media (5.4) | 0.43% | — | BunkerwebAI | 16/7/2026 | 17/7/2026 | bunkerweb is an Open-source and next-generation Web Application Firewall (WAF). From 1.6.2 until 1.6.12, the BunkerWeb web UI BiscuitMiddleware authorization bypass list included the /cache/ URL prefix, so routes in src/ui/app/routes/cache.py protected only by @login_required, including POST /cache/delete, allowed… | |
| Aplazada | Media (6.1) | 0.38% | — | BunkerwebAI | 16/7/2026 | 17/7/2026 | bunkerweb is an Open-source and next-generation Web Application Firewall (WAF). Prior to BunkerWeb 1.6.12 and BunkerWeb PRO 0.57, authenticated Host header handling in the BunkerWeb UI and API improperly validated and neutralized user-controlled input in a configuration-dependent path, allowing a low-privileged… | |
| Aplazada | Media (5.1) | 0.79% | — | BunkerwebAI | 27/11/2024 | 17/6/2026 | bunkerweb es un firewall de aplicaciones web (WAF) de última generación y de código abierto. Existe una vulnerabilidad de redirección abierta en el endpoint de carga, que permite a los atacantes redirigir a los usuarios autenticados a URL externas arbitrarias a través del parámetro "next". El endpoint de carga acepta… | |
| Modificada | Media (4.3) | 1.6% | 💥 Exploit | Schneider-electric KerwebSchneider-electric Kerwin | 22/5/2012 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en Schneider Electric Kerweb de antes de v3.0.1 Y Kerwin antes de v6.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML a traves de (1) el parametro 'evtvariablename' en una accion evts.xml a kw.dll, (2) campos de… |