Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.8)98%⚠ Explotación activa💥 ExploitDlink Dir-820l Firmware16/3/202317/6/2026
OS Command injection vulnerability in D-Link DIR820LA1_FW105B03 allows attackers to escalate privileges to root via a crafted payload with the ping_addr parameter to ping.ccp.
AnalizadaCrítica (9.8)68%⚠ Explotación activaArraynetworks Arrayos AG15/3/20235/8/2026
Array Networks Array AG Series and vxAG (9.4.0.481 and earlier) allow remote code execution. An attacker can browse the filesystem on the SSL VPN gateway using a flags attribute in an HTTP header without authentication. The product could then be exploited through a vulnerable URL. The 2023-03-09 vendor advisory stated…
AnalizadaAlta (8.8)100%⚠ Explotación activa💥 ExploitTp-link Archer Ax21 Firmware15/3/202317/6/2026
TP-Link Archer AX21 (AX1800) firmware versions before 1.1.4 Build 20230219 contained a command injection vulnerability in the country form of the /cgi-bin/luci;stok=/locale endpoint on the web management interface. Specifically, the country parameter of the write operation was not sanitized before being used in a call…
AnalizadaMedia (4.4)78%⚠ Explotación activaMicrosoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2Microsoft Windows 10 21h2+614/3/202317/6/2026
Windows SmartScreen Security Feature Bypass Vulnerability
AnalizadaCrítica (9.8)97%⚠ Explotación activa💥 PoCMicrosoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook14/3/202317/6/2026
Microsoft Outlook Elevation of Privilege Vulnerability
AnalizadaAlta (7.5)81%⚠ Explotación activa💥 PoCVeeam Backup & Replication10/3/202317/6/2026
Vulnerability in Veeam Backup & Replication component allows encrypted credentials stored in the configuration database to be obtained. This may lead to gaining access to the backup infrastructure hosts.
AnalizadaAlta (7.1)11%⚠ Explotación activaFortinet Fortios7/3/202317/6/2026
A improper limitation of a pathname to a restricted directory vulnerability ('path traversal') [CWE-22] in Fortinet FortiOS version 7.2.0 through 7.2.3, 7.0.0 through 7.0.9 and before 6.4.11 allows a privileged attacker to read and write files on the underlying Linux system via crafted CLI commands.
AnalizadaAlta (8.8)1.6%⚠ Explotación activaWebkitgtkWpewebkit WPE WebkitRedhat Codeready Linux BuilderRedhat Codeready Linux Builder EUS+196/3/20238/10/2026
A vulnerability was found in WebKit. The flaw is triggered when processing maliciously crafted web content that may lead to arbitrary code execution. Improved memory handling addresses the multiple memory corruption issues.
AnalizadaAlta (8.8)9.5%⚠ Explotación activaApple SafariApple IpadosApple Iphone OSApple Macos27/2/202317/6/2026
A type confusion issue was addressed with improved checks. This issue is fixed in iOS 15.7.4 and iPadOS 15.7.4, iOS 16.3.1 and iPadOS 16.3.1, macOS Ventura 13.2.1, Safari 16.3. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitIBM Aspera Faspex17/2/202317/6/2026
IBM Aspera Faspex 4.4.2 Patch Level 1 y anteriores podrían permitir que un atacante remoto ejecute código arbitrario en el sistema, causado por una falla de deserialización de YAML. Al enviar una llamada API obsoleta especialmente manipulada, un atacante podría aprovechar esta vulnerabilidad para ejecutar código…
AnalizadaMedia (5.3)100%⚠ Explotación activa💥 ExploitJoomla!16/2/202317/6/2026
An issue was discovered in Joomla! 4.0.0 through 4.2.7. An improper access check allows unauthorized access to webservice endpoints.
AnalizadaAlta (7.8)5.6%⚠ Explotación activa💥 PoCMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+914/2/202319/8/2026
Vulnerabilidad de ejecución remota de código del componente de gráficos de Windows
AnalizadaAlta (7.8)11%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+914/2/202319/8/2026
Windows Common Log File System Driver Elevation of Privilege Vulnerability
AnalizadaAlta (7.3)12%⚠ Explotación activaMicrosoft 365 Apps14/2/202319/8/2026
Microsoft Publisher Security Feature Bypass Vulnerability
AnalizadaAlta (8.8)59%⚠ Explotación activaMicrosoft Exchange Server14/2/202319/8/2026
Microsoft Exchange Server Remote Code Execution Vulnerability
AnalizadaCrítica (9.8)98%⚠ Explotación activa💥 ExploitRuckuswireless Ruckus Wireless AdminRuckuswireless Smartzone APCommscope Ruckus Smartzone Firmware13/2/202317/6/2026
Ruckus Wireless Admin hasta la versión 10.4 permite la ejecución remota de código a través de una solicitud HTTP GET no autenticada, como lo demuestra /forms/doLogin?login_username=admin&password=password$(curl substring.
AnalizadaAlta (7.5)83%⚠ Explotación activa💥 ExploitTerra-master Terramaster Operating System7/2/202317/6/2026
TerraMaster NAS 4.2.29 y versiones anteriores permiten a atacantes remotos descubrir la contraseña administrativa enviando "User-Agent: TNAS" a module/api.php?mobile/webNasIPS y luego leyendo el campo PWD en la respuesta.
AnalizadaAlta (7.2)100%⚠ Explotación activa💥 ExploitFortra Goanywhere Managed File Transfer6/2/20236/8/2026
Fortra (anteriormente HelpSystems) GoAnywhere MFT presenta una vulnerabilidad de inyección de comandos de preautenticación en el servlet de respuesta a licencias debido a la deserialización de un objeto arbitrario controlado por un atacante. Este problema se solucionó en la versión 7.1.2.
AnalizadaAlta (7)3.7%⚠ Explotación activa💥 PoCDebian LinuxLinux Kernel30/1/202317/6/2026
Existe una vulnerabilidad de Use-After-Free en el paquete ALSA PCM en el kernel de Linux. A SNDRV_CTL_IOCTL_ELEM_{READ|WRITE}32 le faltan bloqueos que se pueden usar en un Use-After-Free que puede resultar en una escalada de privilegios para obtener acceso al anillo 0 por parte del usuario del sistema. Recomendamos…
AnalizadaAlta (7.8)61%⚠ Explotación activa💥 PoCAdobe Acrobat DCAdobe Acrobat Reader DCAdobe AcrobatAdobe Acrobat Reader18/1/202317/6/2026
Las versiones de Adobe Acrobat Reader 22.003.20282 (y anteriores), 22.003.20281 (y anteriores) y 20.005.30418 (y anteriores) se ven afectadas por una vulnerabilidad Use After Free que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere la…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Access Manager PlusZohocorp Manageengine Ad360Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager Plus+1818/1/202331/7/2026
Múltiples productos locales de Zoho ManageEngine, como ServiceDesk Plus hasta 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security para Java) 1.4.1, porque las funciones xmlsec XSLT, por diseño en esa versión, hacen la aplicación responsable de…
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitOracle Weblogic Server18/1/202317/6/2026
Vulnerabilidad en el producto Oracle WebLogic Server de Oracle Fusion Middleware (componente: Core). Las versiones compatibles que se ven afectadas son 12.2.1.3.0, 12.2.1.4.0 y 14.1.1.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de T3, IIOP…
AnalizadaAlta (8.8)80%⚠ Explotación activa💥 ExploitSugarcrm11/1/202317/6/2026
En SugarCRM antes de la 12.0. Hotfix 91155, una solicitud manipulada puede inyectar código PHP personalizado a través de EmailTemplates debido a que falta una validación de entrada.
AnalizadaAlta (8.8)41%⚠ Explotación activa💥 PoCMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+910/1/202317/6/2026
Vulnerabilidad de elevación de privilegios de llamada a procedimiento local avanzado (ALPC) de Windows.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitControl-webpanel Webpanel5/1/202317/6/2026
login/index.php en CWP (también conocido como Control Web Panel o CentOS Web Panel) 7 anterior a 0.9.8.1147 permite a atacantes remotos ejecutar comandos del sistema operativo de su elección a través de metacaracteres de shell en el parámetro de inicio de sesión.
Orbitaley — Vulnerabilidades