Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

121 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.7)0.98%—Amazon Research AND Engineering Studio6/4/202624/7/2026
Una entrada no saneada en la API de FileBrowser en AWS Research and Engineering Studio (RES) versiones 2024.10 hasta 2025.12.01 podría permitir a un actor remoto autenticado ejecutar comandos arbitrarios en la instancia EC2 de cluster-manager mediante una entrada manipulada al usar la funcionalidad FileBrowser. Para…
AnalizadaAlta (8.7)0.74%—Amazon Research AND Engineering Studio6/4/202624/7/2026
Control no saneado de atributos modificables por el usuario en el componente de creación de sesión en AWS Research and Engineering Studio (RES) anterior a la versión 2026.03 podría permitir a un usuario remoto autenticado escalar privilegios, asumir los permisos del perfil de instancia del host de escritorio virtual e…
AnalizadaAlta (8.7)0.98%—Amazon Research AND Engineering Studio6/4/202624/7/2026
Una entrada no saneada en un comando del sistema operativo en el manejo del nombre de la sesión del escritorio virtual en AWS Research and Engineering Studio (RES) versión 2025.03 hasta 2025.12.01 podría permitir a un actor remoto autenticado ejecutar comandos arbitrarios como root en el host del escritorio virtual a…
AplazadaMedia (5.5)0.47%—Assafelovic Gpt-researcherAI6/4/202624/7/2026
Se determinó una vulnerabilidad en assafelovic gpt-researcher hasta la versión 3.4.3. Afecta a una función desconocida del componente ws Endpoint. La ejecución de una manipulación del argumento source_urls puede conducir a una falsificación de petición del lado del servidor. Es posible lanzar el ataque de forma…
AplazadaMedia (5.5)0.65%—Assafelovic Gpt-researcherAI6/4/202624/7/2026
Se encontró una vulnerabilidad en assafelovic gpt-researcher hasta 3.4.3. Esto afecta a una función desconocida del componente HTTP REST API Endpoint. Realizar una manipulación resulta en autenticación faltante. Es posible iniciar el ataque remotamente. El exploit ha sido hecho público y podría ser usado. El proyecto…
AplazadaMedia (5.5)0.52%—Assafelovic Gpt-researcherAI6/4/202624/7/2026
Una vulnerabilidad ha sido encontrada en assafelovic gpt-researcher hasta la versión 3.4.3. Esto afecta a la función extract_command_data del archivo backend/server/server_utils.py del componente ws Endpoint. Dicha manipulación del argumento args conduce a inyección de código. El ataque puede ser realizado de forma…
AplazadaBaja (2.1)0.45%—Assafelovic Gpt-researcherAI6/4/202624/7/2026
Se ha encontrado una vulnerabilidad en assafelovic gpt-researcher hasta la versión 3.4.3. El elemento afectado es una función desconocida del archivo backend/server/app.py del componente Report API. Esta manipulación provoca cross-site scripting. El ataque puede ser llevado a cabo remotamente. El exploit ha sido…
AplazadaBaja (2.1)0.45%—Assafelovic GPT ResearcherAI6/4/202624/7/2026
Se ha identificado una debilidad en assafelovic gpt-researcher hasta la versión 3.4.3. Este problema afecta algún procesamiento desconocido del archivo gpt_researcher/skills/researcher.py del componente Interfaz WebSocket. La ejecución de una manipulación del argumento task puede llevar a cross site scripting. El…
AplazadaBaja (2.1)0.35%—Mixelpixx Google Research MCPAI3/4/202624/7/2026
Una vulnerabilidad de seguridad ha sido detectada en mixelpixx Google-Research-MCP 1e062d7bd887bfe5f6e582b6cc288bb897b35cf2/ca613b736ab787bc926932f59cddc69457185a83. Este problema afecta a la función extractContent del archivo src/services/content-extractor.service.ts del componente Model Context Protocol Handler. La…
AnalizadaMedia (5.3)0.19%—Algonet Orcastatllm Researcher6/2/202617/6/2026
OrcaStatLLM Researcher es un generador de artículos de investigación basado en LLM. Se descubrió una vulnerabilidad de cross-site scripting (XSS) almacenado en el mensaje de registro en la página de sesión de OrcaStatLLM-Researcher que permite a los atacantes inyectar y ejecutar código JavaScript arbitrario en los…
AnalizadaMedia (6.5)0.32%—Learningcircuit Local Deep Research23/12/202517/6/2026
Local Deep Research is an AI-powered research assistant for deep, iterative research. In versions from 1.3.0 to before 1.3.9, the download service (download_service.py) makes HTTP requests using raw requests.get() without utilizing the application's SSRF protection (safe_requests.py). This can allow attackers to…
AplazadaMedia (5.3)0.31%—Amazon Research AND Engineering StudioAI6/11/20257/10/2026
Un problema de verificación de propiedad en la página de vista previa del Escritorio Virtual en el Research and Engineering Studio (RES) en AWS antes de la versión 2025.09 podría permitir a un usuario remoto autenticado ver los metadatos de la sesión de escritorio activa de otro usuario, incluyendo capturas de…
AplazadaAlta (8.5)0.13%—HP Audio PackageAISoundresearch Secomn64AI15/10/20258/10/2026
Vulnerabilidades potenciales han sido identificadas en el paquete de audio para ciertos productos de PC HP que utilizan el controlador Sound Research SECOMN64, lo que podría permitir la escalada de privilegios. HP está lanzando paquetes de audio actualizados para mitigar las vulnerabilidades potenciales.
AplazadaAlta (8.5)0.13%💥 PoCHP PC Audio PackageAISoundresearch Secomn64AI15/10/20258/10/2026
Vulnerabilidades potenciales han sido identificadas en el paquete de audio para ciertos productos de PC HP que utilizan el controlador Sound Research SECOMN64, lo que podría permitir la escalada de privilegios. HP está lanzando paquetes de audio actualizados para mitigar las vulnerabilidades potenciales.
AplazadaMedia (6.4)0.19%—Eulerpool Research SystemsAI30/9/20259/10/2026
El plugin Eulerpool Research Systems para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'aaq' del plugin en todas las versiones hasta la 4.0.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto…
AplazadaMedia (6.9)0.07%—Learningcircuit Local Deep ResearchAI3/9/202517/6/2026
Local Deep Research is an AI-powered research assistant for deep, iterative research. Versions 0.2.0 through 0.6.7 stored confidential information, including API keys, in a local SQLite database without encryption. This behavior was not clearly documented outside of the database architecture page. Users were not given…
AplazadaBaja (2.1)1.8%—Skyworkai DeepresearchagentAI6/8/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en SkyworkAI DeepResearchAgent hasta 08eb7f8eb9505d0094d75bb97ff7dacc3fa3bbf2. La función from_code/from_dict/from_mcp del archivo src/tools/tools.py se ve afectada. La manipulación provoca la inyección de comandos del sistema operativo. El ataque puede…
AplazadaAlta (7.1)0.19%—Sitesearch360 Site Search 360AI16/4/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en dsky Site Search 360 permite XSS almacenado. Este problema afecta a Site Search 360 desde n/d hasta la versión 2.1.7.
AnalizadaMedia (5.4)0.25%—Sitesearch360 Site Search 3601/2/202517/6/2026
El complemento Site Search 360 para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'ss360-resultblock' del complemento en todas las versiones hasta la 2.1.6 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario. Esto…
AplazadaAlta (8.8)0.17%—HP PCAISoundresearch Secomn64AI12/11/202417/6/2026
Se han identificado posibles vulnerabilidades en el paquete de audio de ciertos productos de PC HP que utilizan el controlador Sound Research SECOMN64, lo que podría permitir la escalada de privilegios. Sound Research ha publicado actualizaciones de controladores para mitigar las posibles vulnerabilidades.
AplazadaMedia (6)0.14%—HP PC Audio PackageAISoundresearch Secomn64AI12/11/202417/6/2026
Se han identificado posibles vulnerabilidades en el paquete de audio de ciertos productos de PC HP que utilizan el controlador Sound Research SECOMN64, lo que podría permitir la escalada de privilegios. Sound Research ha publicado actualizaciones de controladores para mitigar las posibles vulnerabilidades.
AplazadaAlta (7.1)0.27%—TRE Technology AND Research Hq60 Fidelity CardAI9/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en TRe Technology And Research S.R.L HQ60 Fidelity Card permite XSS reflejado. Este problema afecta a la tarjeta HQ60 Fidelity: desde n/a hasta 1.8.
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaAlta (7.5)2.4%—Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+10721/7/202125/8/2026
Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking…
ModificadaMedia (5.3)75%—Apache TomcatApache TomeeDebian LinuxOracle Agile Product Lifecycle Management+1812/7/20218/10/2026
Apache Tomcat versiones 10.0.0-M1 hasta 10.0.6, versiones 9.0.0.M1 hasta 9.0.46 y versiones 8.5.0 hasta 8.5.66, no analizaban correctamente el encabezado de petición HTTP transfer-encoding en algunas circunstancias, conllevando a la posibilidad de contrabando de peticiones cuando se usaba con un proxy inverso.…
Orbitaley — Vulnerabilidades