Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1739 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 98% | ⚠ Explotación activa💥 Exploit | Dlink Dir-820l Firmware | 16/3/2023 | 17/6/2026 | OS Command injection vulnerability in D-Link DIR820LA1_FW105B03 allows attackers to escalate privileges to root via a crafted payload with the ping_addr parameter to ping.ccp. | |
| Analizada | Crítica (9.8) | 68% | ⚠ Explotación activa | Arraynetworks Arrayos AG | 15/3/2023 | 5/8/2026 | Array Networks Array AG Series and vxAG (9.4.0.481 and earlier) allow remote code execution. An attacker can browse the filesystem on the SSL VPN gateway using a flags attribute in an HTTP header without authentication. The product could then be exploited through a vulnerable URL. The 2023-03-09 vendor advisory stated… | |
| Analizada | Alta (8.8) | 100% | ⚠ Explotación activa💥 Exploit | Tp-link Archer Ax21 Firmware | 15/3/2023 | 17/6/2026 | TP-Link Archer AX21 (AX1800) firmware versions before 1.1.4 Build 20230219 contained a command injection vulnerability in the country form of the /cgi-bin/luci;stok=/locale endpoint on the web management interface. Specifically, the country parameter of the write operation was not sanitized before being used in a call… | |
| Analizada | Media (4.4) | 78% | ⚠ Explotación activa | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2Microsoft Windows 10 21h2+6 | 14/3/2023 | 17/6/2026 | Windows SmartScreen Security Feature Bypass Vulnerability | |
| Analizada | Crítica (9.8) | 97% | ⚠ Explotación activa💥 PoC | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook | 14/3/2023 | 17/6/2026 | Microsoft Outlook Elevation of Privilege Vulnerability | |
| Analizada | Alta (7.5) | 81% | ⚠ Explotación activa💥 PoC | Veeam Backup & Replication | 10/3/2023 | 17/6/2026 | Vulnerability in Veeam Backup & Replication component allows encrypted credentials stored in the configuration database to be obtained. This may lead to gaining access to the backup infrastructure hosts. | |
| Analizada | Alta (7.1) | 11% | ⚠ Explotación activa | Fortinet Fortios | 7/3/2023 | 17/6/2026 | A improper limitation of a pathname to a restricted directory vulnerability ('path traversal') [CWE-22] in Fortinet FortiOS version 7.2.0 through 7.2.3, 7.0.0 through 7.0.9 and before 6.4.11 allows a privileged attacker to read and write files on the underlying Linux system via crafted CLI commands. | |
| Analizada | Alta (8.8) | 1.6% | ⚠ Explotación activa | WebkitgtkWpewebkit WPE WebkitRedhat Codeready Linux BuilderRedhat Codeready Linux Builder EUS+19 | 6/3/2023 | 8/10/2026 | A vulnerability was found in WebKit. The flaw is triggered when processing maliciously crafted web content that may lead to arbitrary code execution. Improved memory handling addresses the multiple memory corruption issues. | |
| Analizada | Alta (8.8) | 9.5% | ⚠ Explotación activa | Apple SafariApple IpadosApple Iphone OSApple Macos | 27/2/2023 | 17/6/2026 | A type confusion issue was addressed with improved checks. This issue is fixed in iOS 15.7.4 and iPadOS 15.7.4, iOS 16.3.1 and iPadOS 16.3.1, macOS Ventura 13.2.1, Safari 16.3. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | IBM Aspera Faspex | 17/2/2023 | 17/6/2026 | IBM Aspera Faspex 4.4.2 Patch Level 1 y anteriores podrían permitir que un atacante remoto ejecute código arbitrario en el sistema, causado por una falla de deserialización de YAML. Al enviar una llamada API obsoleta especialmente manipulada, un atacante podría aprovechar esta vulnerabilidad para ejecutar código… | |
| Analizada | Media (5.3) | 100% | ⚠ Explotación activa💥 Exploit | Joomla! | 16/2/2023 | 17/6/2026 | An issue was discovered in Joomla! 4.0.0 through 4.2.7. An improper access check allows unauthorized access to webservice endpoints. | |
| Analizada | Alta (7.8) | 5.6% | ⚠ Explotación activa💥 PoC | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+9 | 14/2/2023 | 19/8/2026 | Vulnerabilidad de ejecución remota de código del componente de gráficos de Windows | |
| Analizada | Alta (7.8) | 11% | ⚠ Explotación activa | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+9 | 14/2/2023 | 19/8/2026 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | |
| Analizada | Alta (7.3) | 12% | ⚠ Explotación activa | Microsoft 365 Apps | 14/2/2023 | 19/8/2026 | Microsoft Publisher Security Feature Bypass Vulnerability | |
| Analizada | Alta (8.8) | 59% | ⚠ Explotación activa | Microsoft Exchange Server | 14/2/2023 | 19/8/2026 | Microsoft Exchange Server Remote Code Execution Vulnerability | |
| Analizada | Crítica (9.8) | 98% | ⚠ Explotación activa💥 Exploit | Ruckuswireless Ruckus Wireless AdminRuckuswireless Smartzone APCommscope Ruckus Smartzone Firmware | 13/2/2023 | 17/6/2026 | Ruckus Wireless Admin hasta la versión 10.4 permite la ejecución remota de código a través de una solicitud HTTP GET no autenticada, como lo demuestra /forms/doLogin?login_username=admin&password=password$(curl substring. | |
| Analizada | Alta (7.5) | 83% | ⚠ Explotación activa💥 Exploit | Terra-master Terramaster Operating System | 7/2/2023 | 17/6/2026 | TerraMaster NAS 4.2.29 y versiones anteriores permiten a atacantes remotos descubrir la contraseña administrativa enviando "User-Agent: TNAS" a module/api.php?mobile/webNasIPS y luego leyendo el campo PWD en la respuesta. | |
| Analizada | Alta (7.2) | 100% | ⚠ Explotación activa💥 Exploit | Fortra Goanywhere Managed File Transfer | 6/2/2023 | 6/8/2026 | Fortra (anteriormente HelpSystems) GoAnywhere MFT presenta una vulnerabilidad de inyección de comandos de preautenticación en el servlet de respuesta a licencias debido a la deserialización de un objeto arbitrario controlado por un atacante. Este problema se solucionó en la versión 7.1.2. | |
| Analizada | Alta (7) | 3.7% | ⚠ Explotación activa💥 PoC | Debian LinuxLinux Kernel | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad de Use-After-Free en el paquete ALSA PCM en el kernel de Linux. A SNDRV_CTL_IOCTL_ELEM_{READ|WRITE}32 le faltan bloqueos que se pueden usar en un Use-After-Free que puede resultar en una escalada de privilegios para obtener acceso al anillo 0 por parte del usuario del sistema. Recomendamos… | |
| Analizada | Alta (7.8) | 61% | ⚠ Explotación activa💥 PoC | Adobe Acrobat DCAdobe Acrobat Reader DCAdobe AcrobatAdobe Acrobat Reader | 18/1/2023 | 17/6/2026 | Las versiones de Adobe Acrobat Reader 22.003.20282 (y anteriores), 22.003.20281 (y anteriores) y 20.005.30418 (y anteriores) se ven afectadas por una vulnerabilidad Use After Free que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere la… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Ad360Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager Plus+18 | 18/1/2023 | 31/7/2026 | Múltiples productos locales de Zoho ManageEngine, como ServiceDesk Plus hasta 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security para Java) 1.4.1, porque las funciones xmlsec XSLT, por diseño en esa versión, hacen la aplicación responsable de… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Oracle Weblogic Server | 18/1/2023 | 17/6/2026 | Vulnerabilidad en el producto Oracle WebLogic Server de Oracle Fusion Middleware (componente: Core). Las versiones compatibles que se ven afectadas son 12.2.1.3.0, 12.2.1.4.0 y 14.1.1.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de T3, IIOP… | |
| Analizada | Alta (8.8) | 80% | ⚠ Explotación activa💥 Exploit | Sugarcrm | 11/1/2023 | 17/6/2026 | En SugarCRM antes de la 12.0. Hotfix 91155, una solicitud manipulada puede inyectar código PHP personalizado a través de EmailTemplates debido a que falta una validación de entrada. | |
| Analizada | Alta (8.8) | 41% | ⚠ Explotación activa💥 PoC | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+9 | 10/1/2023 | 17/6/2026 | Vulnerabilidad de elevación de privilegios de llamada a procedimiento local avanzado (ALPC) de Windows. | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Control-webpanel Webpanel | 5/1/2023 | 17/6/2026 | login/index.php en CWP (también conocido como Control Web Panel o CentOS Web Panel) 7 anterior a 0.9.8.1147 permite a atacantes remotos ejecutar comandos del sistema operativo de su elección a través de metacaracteres de shell en el parámetro de inicio de sesión. |