| CVSS | Vulnerability | Vendor | Status | Votes |
|---|---|---|---|---|
| 8.2 | Máquina HTB 'Vault' — cadena LFI a RCE y pivot a root — · CWE-98 · @n0va | HackTheBox | — | 00 |
| 9.1 | Inyección SQL ciega en el buscador de facturas CVE-2026-5590 · CWE-89 · @s1lk | Globex | — | 00 |
| 3.7 | Fijación de sesión por cookie sin flag Secure — · CWE-384 · @ph4nt0m | Hooli | — | 00 |
| 7.7 | SSRF en el fetcher de webhooks alcanza el metadata endpoint CVE-2026-4415 · CWE-918 · @n0va | Umbrella | — | 00 |
| 6.1 | XSS almacenado en comentarios del panel de soporte CVE-2026-3377 · CWE-79 · @m3sh | Initech | — | 00 |
| 8.1 | IDOR en exportación de reportes permite leer PDFs ajenos CVE-2026-2231 · CWE-639 · @kaido | Globex | — | 00 |
| 9.8 | SSTI a RCE en ACME Portal vía plantillas Jinja2 CVE-2026-10842 · CWE-1336 · @n0va | ACME | Remediating | 03 |