Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2773▼ 299 respecto a la semana anterior
Críticas / altas1298▼ 196 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)70%⚠ Explotación activaGoogle ChromeFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject FedoraWebkitgtk+828/7/20224/8/2026
Un desbordamiento del búfer de la pila en WebRTC en Google Chrome versiones anteriores a 103.0.5060.114, permitía a un atacante remoto explotar potencialmente la corrupción de la pila por medio de una página HTML diseñada
AnalizadaAlta (8.8)14%⚠ Explotación activa💥 PoCGoogle Chrome26/7/202217/6/2026
Una confusión de tipo en V8 Turbofan en Google Chrome versiones anteriores a 100.0.4896.127, permitía a un atacante remoto explotar potencialmente la corrupción de la pila por medio de una página HTML diseñada.
AnalizadaAlta (8.8)25%⚠ Explotación activa💥 PoCGoogle Chrome23/7/202217/6/2026
Una confusión de tipo en V8 en Google Chrome versiones anteriores a 99.0.4844.84, permitía a un atacante remoto explotar potencialmente la corrupción de la pila por medio de una página HTML diseñada
AnalizadaCrítica (9.8)98%⚠ Explotación activa💥 ExploitAtlassian Questions FOR Confluence20/7/202217/6/2026
La aplicación Atlassian Questions For Confluence para Confluence Server y Data Center crea una cuenta de usuario de Confluence en el grupo confluence-users con el nombre de usuario disabledsystemuser y una contraseña embebida. Un atacante remoto no autenticado que conozca la contraseña embebida podría explotar esta…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO19/7/202217/6/2026
Zoho ManageEngine Password Manager Pro versiones anteriores a 12101 y PAM360 versiones anteriores a 5510, son vulnerables a una ejecución de código remota sin autenticación. (Esto también afecta a ManageEngine Access Manager Plus versiones anteriores a 4303 con autenticación).
AnalizadaAlta (8.8)93%⚠ Explotación activa💥 ExploitApache Spark18/7/202217/6/2026
La interfaz de usuario de Apache Spark ofrece la posibilidad de habilitar ACLs por medio de la opción de configuración spark.acls.enable. Con un filtro de autenticación, es comprobado si un usuario presenta permisos de acceso para ver o modificar la aplicación. Si las ACLs están habilitadas, una ruta de código en…
AnalizadaCrítica (9.8)91%⚠ Explotación activa💥 ExploitDotcms17/7/202217/6/2026
Se ha detectado un problema en la API ContentResource de dotCMS versiones 3.0 hasta 22.02. Los atacantes pueden diseñar una petición de formulario multiparte para publicar un archivo cuyo nombre de archivo no está inicialmente saneado. Esto permite un salto de directorio, en el que el archivo es guardado fuera de la…
AnalizadaAlta (7.8)19%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+1212/7/202217/6/2026
Una Vulnerabilidad de Elevación de Privilegios de Windows CSRSS. Este ID de CVE es diferente de CVE-2022-22026, CVE-2022-22049
AnalizadaAlta (7.8)0.41%⚠ Explotación activaQualcomm Apq8053 FirmwareQualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 Firmware+8614/6/202217/6/2026
Un posible uso de memoria previamente liberada cuando la memoria shell del proceso es liberada mediante la llamada IOCTL munmap y la inicialización del proceso está en curso en Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile,…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitAtlassian Confluence Data CenterAtlassian Confluence Server3/6/202217/6/2026
En las versiones afectadas de Confluence Server y Data Center, se presenta una vulnerabilidad de inyección OGNL que permitiría a un atacante no autenticado ejecutar código arbitrario en una instancia de Confluence Server o Data Center. Las versiones afectadas son 1.3.0 anteriores a 7.4.17, 7.13.0 anteriores a 7.13.7,…
AnalizadaAlta (7.8)99%⚠ Explotación activa💥 ExploitMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 20h2+121/6/20226/8/2026
Una vulnerabilidad de Ejecución de Código Remota en Microsoft Windows Support Diagnostic Tool (MSDT)
AnalizadaAlta (7.8)12%⚠ Explotación activaApple IpadosApple Iphone OSApple MacosApple Tvos+126/5/202217/6/2026
Se abordó un problema de escritura fuera de límites con una comprobación de límites mejorada. Este problema es corregido en tvOS versión 15.5, watchOS versión 8.6, macOS Big Sur versión 11.6.6, macOS Monterey versión 12.3.1, iOS versión 15.4.1 y iPadOS versión 15.4.1. Una aplicación puede ser capaz de ejecutar código…
AnalizadaMedia (5.5)1.1%⚠ Explotación activaApple MAC OS XApple Macos26/5/202217/6/2026
Se presentaba un problema de lectura fuera de límites que conllevaba a una divulgación de la memoria del kernel. Este problema ha sido abordado con una comprobación de entrada mejorada. Este problema es corregido en macOS Monterey versión 12.3.1, Security Update 2022-004 Catalina y macOS Big Sur versión 11.6.6. Un…
AnalizadaMedia (6.5)11%⚠ Explotación activaCisco IOS XR26/5/202217/6/2026
Una vulnerabilidad en el RPM de comprobación de salud del software Cisco IOS XR podría permitir a un atacante remoto no autenticado acceder a la instancia de Redis que es ejecutado dentro del contenedor NOSi. Esta vulnerabilidad se presenta porque el RPM de comprobación de salud abre el puerto TCP 6379 por defecto al…
AnalizadaCrítica (9.8)98%⚠ Explotación activa💥 ExploitContec Sv-cpt-mc310 Firmware12/5/202217/6/2026
Se ha detectado que SolarView Compact versión 6.00, contiene una vulnerabilidad de inyección de comandos por medio del archivo conf_mail.php
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZyxel USG Flex 100w FirmwareZyxel USG Flex 200 FirmwareZyxel USG Flex 500 FirmwareZyxel USG Flex 700 Firmware+1212/5/202217/6/2026
Una vulnerabilidad de inyección de comandos del Sistema Operativo en el programa CGI del firmware Zyxel USG FLEX 100(W) versiones 5.00 hasta 5.21 Parche 1, firmware USG FLEX 200 versiones 5.00 hasta 5.21 Parche 1, firmware USG FLEX 500 versiones 5.00 hasta 5.21 Parche 1, firmware USG FLEX 700 versiones 5.00 hasta 5.21…
AnalizadaMedia (5.9)10%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+1310/5/202217/6/2026
Una vulnerabilidad de Falsificación de Windows LSA
AnalizadaAlta (8.8)84%⚠ Explotación activa💥 PoCMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+1010/5/202217/6/2026
Una vulnerabilidad de Elevación de Privilegios en Active Directory Domain Services
AnalizadaAlta (7.5)99%⚠ Explotación activa💥 ExploitRarlab UnrarDebian Linux9/5/20222/10/2026
RARLAB UnRAR versiones hasta 6.12, en Linux y UNIX permite un salto de directorio para escribir en los archivos durante una operación de extracción (también se conoce como desempaquetado), como es demostrado creando un archivo ~/.ssh/authorized_keys. NOTA: WinRAR y Android RAR no están afectados
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/5/202217/6/2026
En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, versiones 15.1.x anteriores a 15.1.5.1, versiones 14.1.x anteriores a 14.1.4.6, versiones 13.1.x anteriores a 13.1.5 y todas las versiones 12.1.x y 11.6.x, las peticiones no reveladas pueden omitir la autenticación REST de iControl. Nota: las versiones de software…
AnalizadaCrítica (9.8)93%⚠ Explotación activa💥 ExploitApache Couchdb26/4/202217/6/2026
En Apache CouchDB versiones anteriores a 3.2.2, un atacante puede acceder a una instalación por defecto asegurada inapropiadamente sin autenticarse y alcanzar privilegios de administrador. La documentación de CouchDB siempre ha hecho recomendaciones para asegurar apropiadamente una instalación, incluyendo la…
AnalizadaCrítica (9.8)55%⚠ Explotación activaMitel Mivoice Connect26/4/20226/8/2026
El componente Service Appliance en Mitel MiVoice Connect versiones hasta 19.2 SP3, permite una ejecución de código remota debido a una comprobación incorrecta de los datos. Los Service Appliances son SA 100, SA 400 y Virtual SA
AnalizadaMedia (6.1)18%⚠ Explotación activa💥 ExploitSynacor Zimbra Collaboration Suite21/4/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en el componente /public/launchNewWindow.jsp de Zimbra Collaboration (también se conoce como ZCS) versión 9.0, permite a atacantes no autenticados ejecutar un script web o HTML arbitrario por medio de parámetros de petición
AnalizadaAlta (7.2)99%⚠ Explotación activa💥 ExploitSynacor Zimbra Collaboration Suite20/4/20221/10/2026
Zimbra Collaboration (también se conoce como ZCS) versiones 8.8.15 y 9.0, presenta la funcionalidad mboximport que recibe un archivo ZIP y extrae archivos de él. Un usuario autenticado con derechos de administrador presenta la capacidad de cargar archivos arbitrarios en el sistema, conllevando a un salto de directorio
AnalizadaAlta (7.5)94%⚠ Explotación activa💥 ExploitSynacor Zimbra Collaboration Suite20/4/20222/10/2026
Zimbra Collaboration (también se conoce como ZCS) versiones 8.8.15 y 9.0, permite a un atacante no autenticado inyectar comandos arbitrarios de memcache en una instancia objetivo. Estos comandos de memcache son convertidos en no-escapados, causando una sobreescritura de entradas arbitrarias en la caché
Orbitaley — Vulnerabilidades