Explotación pública

Catálogo de exploits

Todo exploit público que catalogamos, en un solo índice. Busca por CVE, nombre del exploit o tecnología — y mira, al lado, lo que la falla realmente vale: severidad, probabilidad de explotación y si ya está bajo ataque.

78.331exploits catalogados
36.057CVEs con explotación pública
24.695probados en laboratorio
3489 exploits
Metasploit600
Xerte Online Toolkits Arbitrary File Upload - Unauthenticated Media Upload
CVE-2026-41459MEDIUM22 abr 2026
Xerte Online Toolkits Path Disclosure via /setup
48RIESGO
abrir
Metasploit600
Xerte Online Toolkits Arbitrary File Upload - Unauthenticated Media Upload
CVE-2026-34415CRITICAL22 abr 2026
Xerte Online Toolkits File Upload RCE via elfinder Connector
63RIESGO
abrir
Metasploit600
Xerte Online Toolkits Arbitrary File Upload - Unauthenticated Media Upload
CVE-2026-34414HIGH22 abr 2026
Xerte Online Toolkits Path Traversal via connector.php
56RIESGO
abrir
Metasploit600
Xerte Online Toolkits Arbitrary File Upload - Unauthenticated Media Upload
CVE-2026-34413HIGH22 abr 2026
Xerte Online Toolkits Missing Authentication via connector.php
56RIESGO
abrir
Metasploit600
Flowise CSV Agent Prompt Injection RCE
CVE-2026-41264CRITICAL22 abr 2026
Flowise: CSV Agent Prompt Injection Remote Code Execution Vulnerability
43RIESGO
abrir
Metasploit300
BerriAI LiteLLM Proxy Pre-Auth SQL Injection Scanner
CVE-2026-42208CRITICALbajo ataque20 abr 2026
LiteLLM: SQL injection in Proxy API key verification
100RIESGO
abrir
Metasploit600
Paperclip AI RCE using a chain of six API calls (CVE-2026-41679).
CVE-2026-41679CRITICAL10 abr 2026
Paperclip Vulnerable to Unauthenticated Remote Code Execution via Import Authorization Bypass
43RIESGO
abrir
Metasploit600
Supsystic Contact Form Wordpress Plugin SSTI RCE
CVE-2026-4257CRITICAL30 mar 2026
Contact Form by Supsystic <= 1.7.36 - Unauthenticated Server-Side Template Injection via Prefill Functionality
75RIESGO
abrir
Metasploit300
Citrix ADC (NetScaler) CVE-2026-3055 Scanner
CVE-2026-3055CRITICALbajo ataque23 mar 2026
Insufficient input validation leading to memory overread
95RIESGO
abrir
Metasploit600
Langflow Unauth RCE
CVE-2026-33017CRITICALbajo ataque20 mar 2026
Langflow has Unauthenticated Remote Code Execution via Public Flow Build Endpoint
100RIESGO
abrir
Metasploit600
Gogs Git Rebase Argument Injection RCE
CVE-2026-52806CRITICAL17 mar 2026
Gogs: RCE via git rebase --exec argument injection in pull request merge
63RIESGO
abrir
Metasploit600
WordPress Unauthenticated RCE via Pix for WooCommerce plugin
CVE-2026-3891CRITICAL12 mar 2026
Pix for WooCommerce <= 1.5.0 - Unauthenticated Arbitrary File Upload
68RIESGO
abrir
Metasploit600
AVideo Encoder getImage.php Unauthenticated Command Injection
CVE-2026-29058CRITICAL05 mar 2026
AVideo: Unauthenticated OS Command Injection via base64Url in objects/getImage.php
43RIESGO
abrir
Metasploit300
AVideo Unauthenticated SQL Injection Credential Dump
CVE-2026-28501CRITICAL05 mar 2026
WWBN AVideo: Unauthenticated SQL Injection via JSON Request Bypass in objects/videos.json.php
43RIESGO
abrir
Metasploit600
Ghost CMS Remote Code Execution
CVE-2026-22594HIGH02 mar 2026
Ghost has Staff 2FA bypass
36RIESGO
abrir
Metasploit600
Ghost CMS Remote Code Execution
CVE-2026-29053HIGH02 mar 2026
Ghost Vulnerable to Remote Code Execution via Malicious Themes
36RIESGO
abrir
Metasploit600
FreeScout Unauthenticated RCE via ZWSP .htaccess Bypass
CVE-2026-27636HIGH01 mar 2026
FreeScout: Missing .htaccess in Restricted File Extensions Allows Remote Code Execution on Apache
36RIESGO
abrir
Metasploit600
FreeScout Unauthenticated RCE via ZWSP .htaccess Bypass
CVE-2026-28289CRITICAL01 mar 2026
FreeScout 1.8.206 Patch Bypass for CVE-2026-27636 via Zero-Width Space Character Leads to Remote Code Execution
55RIESGO
abrir
Metasploit600
openDCIM install.php SQL Injection to RCE
CVE-2026-28516CRITICAL28 feb 2026
openDCIM <= 23.04 SQL Injection in Config::UpdateParameter
43RIESGO
abrir
Metasploit600
openDCIM install.php SQL Injection to RCE
CVE-2026-28515CRITICAL28 feb 2026
openDCIM <= 23.04 Missing Authorization in install.php
63RIESGO
abrir
Metasploit600
openDCIM install.php SQL Injection to RCE
CVE-2026-28517CRITICAL28 feb 2026
openDCIM <= 23.04 OS Command Injection via dot Configuration Parameter
63RIESGO
abrir
Metasploit600
Langflow RCE
CVE-2026-27966CRITICAL25 feb 2026
Langflow has Remote Code Execution in CSV Agent
55RIESGO
abrir
Metasploit300
Cisco Catalyst SD-WAN Controller Authentication Bypass
CVE-2026-20127CRITICALbajo ataque25 feb 2026
Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability
100RIESGO
abrir
Metasploit500
GrandStream GXP1600 Unauthenticated Remote Code Execution
CVE-2026-2329CRITICAL18 feb 2026
Grandstream GXP1600 VoIP Phones - Unauthenticated stack buffer overflow
75RIESGO
abrir
Metasploit600
MajorDoMo Remote Command Injection via cycle_execs Race Condition
CVE-2026-27175CRITICAL18 feb 2026
MajorDoMo Command Injection in rc/index.php via Race Condition
43RIESGO
abrir
Metasploit600
MajorDoMo Console Eval Unauthenticated RCE
CVE-2026-27174CRITICAL18 feb 2026
MajorDoMo Unauthenticated Remote Code Execution via Admin Console Eval
63RIESGO
abrir
Metasploit600
MajorDoMo Supply Chain RCE via Update Poisoning
CVE-2026-27180CRITICAL18 feb 2026
MajorDoMo Supply Chain Remote Code Execution via Update URL Poisoning
43RIESGO
abrir
Metasploit600
BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) unauthenticated Remote Code Execution
CVE-2026-1731CRITICALbajo ataqueransomware06 feb 2026
Remote code execution vulnerability in BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA)
100RIESGO
abrir
Metasploit600
Tactical RMM Jinja2 SSTI Remote Code Execution
CVE-2025-69516HIGH29 ene 2026
A Server-Side Template Injection (SSTI) vulnerability in the /reporting/templates/preview/ endpoint of Amidaware Tactica
36RIESGO
abrir
Metasploit600
Ivanti Endpoint Manager Mobile (EPMM) unauthenticated RCE
CVE-2026-1281CRITICALbajo ataque29 ene 2026
A code injection in Ivanti Endpoint Manager Mobile allowing attackers to achieve unauthenticated remote code execution.
100RIESGO
abrir

Indexamos solo el enlace público a la prueba de concepto — nunca alojamos ni redistribuimos código de explotación. Fuentes: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit y VulnCheck XDB. La existencia de PoC pública no significa que la falla sea explotable en tu entorno.