Explotación pública

Catálogo de exploits

Todo exploit público que catalogamos, en un solo índice. Busca por CVE, nombre del exploit o tecnología — y mira, al lado, lo que la falla realmente vale: severidad, probabilidad de explotación y si ya está bajo ataque.

78.325exploits catalogados
36.055CVEs con explotación pública
24.695probados en laboratorio
3477 exploits
Metasploit300
AVideo Unauthenticated SQL Injection Credential Dump
CVE-2026-28501CRITICAL05 mar 2026
WWBN AVideo: Unauthenticated SQL Injection via JSON Request Bypass in objects/videos.json.php
43RIESGO
abrir
Metasploit600
AVideo Encoder getImage.php Unauthenticated Command Injection
CVE-2026-29058CRITICAL05 mar 2026
AVideo: Unauthenticated OS Command Injection via base64Url in objects/getImage.php
43RIESGO
abrir
Metasploit600
Ghost CMS Remote Code Execution
CVE-2026-29053HIGH02 mar 2026
Ghost Vulnerable to Remote Code Execution via Malicious Themes
36RIESGO
abrir
Metasploit600
Ghost CMS Remote Code Execution
CVE-2026-22594HIGH02 mar 2026
Ghost has Staff 2FA bypass
36RIESGO
abrir
Metasploit600
FreeScout Unauthenticated RCE via ZWSP .htaccess Bypass
CVE-2026-28289CRITICAL01 mar 2026
FreeScout 1.8.206 Patch Bypass for CVE-2026-27636 via Zero-Width Space Character Leads to Remote Code Execution
55RIESGO
abrir
Metasploit600
FreeScout Unauthenticated RCE via ZWSP .htaccess Bypass
CVE-2026-27636HIGH01 mar 2026
FreeScout: Missing .htaccess in Restricted File Extensions Allows Remote Code Execution on Apache
36RIESGO
abrir
Metasploit600
openDCIM install.php SQL Injection to RCE
CVE-2026-28517CRITICAL28 feb 2026
openDCIM <= 23.04 OS Command Injection via dot Configuration Parameter
63RIESGO
abrir
Metasploit600
openDCIM install.php SQL Injection to RCE
CVE-2026-28515CRITICAL28 feb 2026
openDCIM <= 23.04 Missing Authorization in install.php
63RIESGO
abrir
Metasploit600
openDCIM install.php SQL Injection to RCE
CVE-2026-28516CRITICAL28 feb 2026
openDCIM <= 23.04 SQL Injection in Config::UpdateParameter
43RIESGO
abrir
Metasploit300
Cisco Catalyst SD-WAN Controller Authentication Bypass
CVE-2026-20127CRITICALbajo ataque25 feb 2026
Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability
100RIESGO
abrir
Metasploit600
Langflow RCE
CVE-2026-27966CRITICAL25 feb 2026
Langflow has Remote Code Execution in CSV Agent
55RIESGO
abrir
Metasploit600
MajorDoMo Supply Chain RCE via Update Poisoning
CVE-2026-27180CRITICAL18 feb 2026
MajorDoMo Supply Chain Remote Code Execution via Update URL Poisoning
43RIESGO
abrir
Metasploit600
MajorDoMo Remote Command Injection via cycle_execs Race Condition
CVE-2026-27175CRITICAL18 feb 2026
MajorDoMo Command Injection in rc/index.php via Race Condition
43RIESGO
abrir
Metasploit600
MajorDoMo Console Eval Unauthenticated RCE
CVE-2026-27174CRITICAL18 feb 2026
MajorDoMo Unauthenticated Remote Code Execution via Admin Console Eval
63RIESGO
abrir
Metasploit500
GrandStream GXP1600 Unauthenticated Remote Code Execution
CVE-2026-2329CRITICAL18 feb 2026
Grandstream GXP1600 VoIP Phones - Unauthenticated stack buffer overflow
75RIESGO
abrir
Metasploit600
BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) unauthenticated Remote Code Execution
CVE-2026-1731CRITICALbajo ataqueransomware06 feb 2026
Remote code execution vulnerability in BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA)
100RIESGO
abrir
Metasploit600
Tactical RMM Jinja2 SSTI Remote Code Execution
CVE-2025-69516HIGH29 ene 2026
A Server-Side Template Injection (SSTI) vulnerability in the /reporting/templates/preview/ endpoint of Amidaware Tactica
36RIESGO
abrir
Metasploit600
Ivanti Endpoint Manager Mobile (EPMM) unauthenticated RCE
CVE-2026-1340CRITICALbajo ataque29 ene 2026
A code injection in Ivanti Endpoint Manager Mobile allowing attackers to achieve unauthenticated remote code execution.
100RIESGO
abrir
Metasploit600
Ivanti Endpoint Manager Mobile (EPMM) unauthenticated RCE
CVE-2026-1281CRITICALbajo ataque29 ene 2026
A code injection in Ivanti Endpoint Manager Mobile allowing attackers to achieve unauthenticated remote code execution.
100RIESGO
abrir
Metasploit500
SolarWinds Web Help Desk unauthenticated RCE
CVE-2025-40551CRITICALbajo ataque28 ene 2026
SolarWinds Web Help Desk Deserialization of Untrusted Data Remote Code Execution Vulnerability
95RIESGO
abrir
Metasploit500
SolarWinds Web Help Desk unauthenticated RCE
CVE-2025-40536HIGHbajo ataque28 ene 2026
SolarWinds Web Help Desk Security Control Bypass Vulnerability
100RIESGO
abrir
Metasploit500
GNU Inetutils Telnet Authentication Bypass Exploit CVE-2026-24061
CVE-2026-24061CRITICALbajo ataque26 ene 2026
telnetd in GNU Inetutils through 2.7 allows remote authentication bypass via a "-f root" value for the USER environment
100RIESGO
abrir
Metasploit500
HUSTOJ Admin users can zip-slip problem_import_qduoj.php, planting PHP files in webroot for RCE
CVE-2026-24479CRITICAL26 ene 2026
HUSTOJ has Arbitrary File Write (Zip Slip) in Problem Import Modules that leads to RCE
63RIESGO
abrir
Metasploit300
osTicket Arbitrary File Read via PHP Filter Chains in mPDF
CVE-2026-22200HIGH13 ene 2026
osTicket (1.18.x < 1.18.3, 1.17.x < 1.17.7) PDF Export Arbitrary File Read
58RIESGO
abrir
Metasploit300
MongoDB Memory Disclosure (CVE-2025-14847) - Mongobleed
CVE-2025-14847HIGHbajo ataque19 dic 2025
Zlib compressed protocol header length confusion may allow memory read
100RIESGO
abrir
Metasploit600
AVideo notify.ffmpeg.json.php Unauthenticated RCE via Salt Discovery
CVE-2025-34441MEDIUM19 dic 2025
AVideo < 20.1 User Information Disclosure via Public API
28RIESGO
abrir
Metasploit600
AVideo notify.ffmpeg.json.php Unauthenticated RCE via Salt Discovery
CVE-2025-34433CRITICAL19 dic 2025
AVideo < 20.1 Unauthenticated RCE via Predictable Installation Salt
63RIESGO
abrir
Metasploit600
AVideo notify.ffmpeg.json.php Unauthenticated RCE via Salt Discovery
CVE-2025-34442MEDIUM19 dic 2025
AVideo < 20.1 System Path Disclosure via Public API
28RIESGO
abrir
Metasploit300
ChurchCRM Database Restore RCE 6.2.0
CVE-2025-68109CRITICAL17 dic 2025
ChurchCRM vulnerable to RCE with database restore functionality
43RIESGO
abrir
Metasploit600
ChurchCRM Unauthenticated RCE via Setup Page
CVE-2025-62521CRITICAL17 dic 2025
ChurchCRM has unauthenticated RCE in its Install Wizard
43RIESGO
abrir

Indexamos solo el enlace público a la prueba de concepto — nunca alojamos ni redistribuimos código de explotación. Fuentes: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit y VulnCheck XDB. La existencia de PoC pública no significa que la falla sea explotable en tu entorno.