Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 PoCFortinet FortiosFortinet Fortiproxy2/1/202317/6/2026
Una vulnerabilidad de desbordamiento de búfer de almacenamiento dinámico [CWE-122] en FortiOS SSL-VPN 7.2.0 a 7.2.2, 7.0.0 a 7.0.8, 6.4.0 a 6.4.10, 6.2.0 a 6.2.11, 6.0 .15 y anteriores y FortiProxy SSL-VPN 7.2.0 hasta 7.2.1, 7.0.7 y anteriores pueden permitir que un atacante remoto no autenticado ejecute código o…
AnalizadaCrítica (9.6)2.4%⚠ Explotación activaMozilla FirefoxMozilla Firefox FocusMozilla Firefox MobileMozilla Thunderbird22/12/202219/8/2026
Un mensaje inesperado en el framework IPC de WebGPU podría provocar un escape de la sandbox explotable y de use-after-free. Hemos recibido informes de ataques en la naturaleza que abusan de esta falla. Esta vulnerabilidad afecta a Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox para Android < 97.3.0,…
AnalizadaAlta (8.8)14%⚠ Explotación activa💥 PoCMozilla FirefoxMozilla Firefox FocusMozilla Firefox MobileMozilla Thunderbird22/12/202219/8/2026
La eliminación de un parámetro XSLT durante el procesamiento podría haber dado lugar a un use-after-free explotable. Hemos recibido informes de ataques en la naturaleza que abusan de esta falla. Esta vulnerabilidad afecta a Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox para Android < 97.3.0, Thunderbird…
AnalizadaAlta (8.8)8.5%⚠ Explotación activaApple SafariApple IpadosApple Iphone OSApple Macos+115/12/202217/6/2026
Se abordó un problema lógico con una mejor gestión del estado. Este problema se solucionó en Safari 16.2, tvOS 16.2, macOS Ventura 13.1, iOS 15.7.2 y iPadOS 15.7.2, iOS 16.1.2. El procesamiento de contenido web creado con fines malintencionados puede provocar la ejecución de código arbitrario. Apple tiene conocimiento…
AnalizadaMedia (5.4)76%⚠ Explotación activaMicrosoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2Microsoft Windows 10 21h1+613/12/202217/6/2026
Vulnerabilidad de omisión de la función de seguridad SmartScreen de Windows
AnalizadaCrítica (9.8)6.7%⚠ Explotación activa💥 PoCCitrix Application Delivery Controller FirmwareCitrix Gateway Firmware13/12/202217/6/2026
Ejecución remota de código arbitrario no autenticado
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitCacti5/12/202217/6/2026
Cacti es una plataforma de código abierto que proporciona un framework de gestión de fallos y supervisión operativa robusta y extensible para los usuarios. En las versiones afectadas, una vulnerabilidad de inyección de comandos permite a un usuario no autenticado ejecutar código arbitrario en un servidor que ejecuta…
AnalizadaAlta (8.8)24%⚠ Explotación activa💥 PoCGoogle Chrome2/12/202217/6/2026
La confusión de tipos en V8 en Google Chrome anterior a 108.0.5359.94 permitía a un atacante remoto explotar potencialmente la corrupción del heap a través de una página HTML manipulada. (Severidad de seguridad de Chrome: Alta)
AnalizadaAlta (8.8)34%⚠ Explotación activaDlink Dnr-322l Firmware29/11/202217/6/2026
La Falla de Integridad de Datos en 'Backup Config' en D-Link DNR-322L en versiones <= 2.60B15 permite a un atacante autenticado ejecutar comandos a nivel de sistema operativo en el dispositivo.
AnalizadaCrítica (9.6)32%⚠ Explotación activaGoogle ChromeMicrosoft EdgeMicrosoft Edge Chromium25/11/202217/6/2026
El desbordamiento del búfer de montón en GPU en Google Chrome anterior a 107.0.5304.121 permitió a un atacante remoto que había comprometido el proceso de renderizado realizar potencialmente un escape de la zona de pruebas a través de una página HTML manipulada. (Severidad de seguridad de Chrome: alta)
AnalizadaMedia (6.8)11%⚠ Explotación activaMitel Mivoice Connect22/11/202217/6/2026
El componente de base de datos Director de MiVoice Connect hasta la versión 19.3 (22.22.6100.0) podría permitir a un atacante autenticado realizar un ataque de inyección de código a través de datos manipulados debido a restricciones insuficientes en el tipo de datos de la base de datos.
AnalizadaMedia (6.8)11%⚠ Explotación activaMitel Mivoice Connect22/11/202217/6/2026
Una vulnerabilidad en el componente Edge Gateway de Mitel MiVoice Connect hasta la versión 19.3 (22.22.6100.0) podría permitir que un atacante autenticado con acceso a la red interna lleve a cabo un ataque de inyección de comandos, debido a una restricción insuficiente de los parámetros de URL.
AnalizadaAlta (7.8)9.1%⚠ Explotación activaAudinate Dante Application Library17/11/202217/6/2026
mDNSResponder.exe es vulnerable al ataque de carga lateral de DLL. El ejecutable especifica incorrectamente cómo cargar la DLL, desde qué carpeta y bajo qué condiciones. En estos escenarios, un atacante malintencionado podría estar utilizando el ejecutable válido y legítimo para cargar archivos maliciosos.
AnalizadaAlta (8.8)25%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+129/11/202210/8/2026
Vulnerabilidad de ejecución remota de código en Windows Scripting Languages
AnalizadaAlta (7.8)3.0%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+109/11/202210/8/2026
Vulnerabilidad de elevación de privilegios del servicio de Windows CNG Key Isolation
AnalizadaMedia (5.4)1.8%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+89/11/202210/8/2026
Vulnerabilidad de omisión de la característica de seguridad web de Windows Mark
AnalizadaCrítica (9.8)77%⚠ Explotación activa💥 PoCMicrosoft Exchange Server9/11/202210/8/2026
Vulnerabilidad de elevación de privilegios de Microsoft Exchange Server
AnalizadaAlta (7.8)2.3%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+129/11/202210/8/2026
Vulnerabilidad de elevación de privilegios en la Cola de Impresión de Windows
AnalizadaMedia (5.4)2.5%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+89/11/202210/8/2026
Vulnerabilidad de omisión de la característica de seguridad web de Windows Mark
AnalizadaCrítica (9.8)36%⚠ Explotación activa💥 PoCNetwrix Auditor8/11/202217/6/2026
Existen vulnerabilidades de ejecución remota de código en el componente de grabación de vídeo de actividad del usuario de Netwrix Auditor que afectan tanto al servidor de Netwrix Auditor como a los agentes instalados en los sistemas monitoreados. Las vulnerabilidades de ejecución remota de código existen dentro del…
AnalizadaAlta (8.8)7.9%⚠ Explotación activaGoogle Chrome1/11/202217/6/2026
La confusión de tipos en V8 en Google Chrome anterior a 107.0.5304.87 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chromium: alta)
AnalizadaAlta (7.8)1.1%⚠ Explotación activaApple IpadosApple Iphone OS1/11/202217/6/2026
Se solucionó un problema de escritura fuera de los límites mejorando la verificación de los límites. Este problema se solucionó en iOS 15.7.1 y iPadOS 15.7.1, iOS 16.1 y iPadOS 16. Es posible que una aplicación pueda ejecutar código arbitrario con privilegios del kernel. Apple tiene conocimiento de un informe que…
AnalizadaAlta (8.8)14%⚠ Explotación activa💥 PoCARM Bifrost GPU Kernel DriverARM Midgard GPU Kernel DriverARM Valhall GPU Kernel Driver25/10/202217/6/2026
Un controlador del kernel de la GPU del correo de la familia de productos Arm versiones hasta 12-08-2022, permite a usuarios no privilegiados realizar operaciones de procesamiento de la GPU inapropiadas para conseguir acceso a la memoria ya liberada
AnalizadaCrítica (9.8)64%⚠ Explotación activa💥 ExploitDlink Dsl-2750b Firmware19/10/202217/6/2026
Los dispositivos D-Link DSL-2750B versiones anteriores a 1.05, permiten una inyección remota de comandos no autenticados por medio del parámetro cli login.cgi, como ha sido explotado "in the wild" en 2016 hasta 2022
AnalizadaCrítica (9.8)98%⚠ Explotación activa💥 ExploitOracle E-business Suite18/10/202217/6/2026
Una vulnerabilidad en el producto Oracle Web Applications Desktop Integrator de Oracle E-Business Suite (componente: Upload). Las versiones soportadas que están afectadas son 12.2.3-12.2.11. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer…
Orbitaley — Vulnerabilidades