Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.8)62%⚠ Explotación activa💥 PoCOracle Application Development Framework19/4/202217/6/2026
Una vulnerabilidad en el producto Oracle JDeveloper de Oracle Fusion Middleware (componente: ADF Faces). Las versiones afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle JDeveloper. Los ataques…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity ServerWso2 Identity Server Analytics+418/4/202217/6/2026
Algunos productos WSO2 permiten la carga de archivos sin restricciones con la consiguiente ejecución remota de código. El atacante debe utilizar un endpoint /fileupload con una secuencia de recorrido de directorio Content-Disposition para alcanzar un directorio bajo la raíz web, como un directorio…
AnalizadaMedia (6.8)71%⚠ Explotación activa💥 ExploitZohocorp Manageengine Adselfservice Plus18/4/202217/6/2026
Zoho ManageEngine ADSelfService Plus antes de la compilación 6122 permite a un administrador remoto autenticado ejecutar comandos arbitrarios del sistema operativo como SYSTEM a través de la función de script personalizado de la política. Debido al uso de una contraseña de administrador por defecto, los atacantes…
AnalizadaAlta (7)17%⚠ Explotación activa💥 ExploitMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+1315/4/202217/6/2026
Una vulnerabilidad de Elevación de Privilegios en Windows User Profile Service
AnalizadaAlta (7.8)7.1%⚠ Explotación activa💥 PoCMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+1315/4/202217/6/2026
Una vulnerabilidad de Elevación de Privilegios en Windows Common Log File System Driver. Este ID de CVE es diferente de CVE-2022-24481
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitGeosolutionsgroup Jai-ext13/4/202217/6/2026
JAI-EXT es un proyecto de código abierto cuyo objetivo es ampliar la API de Java Advanced Imaging (JAI). Los programas que permiten el suministro de scripts Jiffle por petición de red pueden conllevar a una Ejecución de Código Remota, ya que el script Jiffle es compilado en código Java por medio de Janino, y es…
AnalizadaAlta (7.8)36%⚠ Explotación activa💥 ExploitVmware Cloud FoundationVmware Identity ManagerVmware Vrealize AutomationVmware Vrealize Suite Lifecycle Manager+113/4/202217/6/2026
VMware Workspace ONE Access, Identity Manager y vRealize Automation contienen una vulnerabilidad de escalada de privilegios debido a permisos inapropiados en scripts de soporte. Un actor malicioso con acceso local puede escalar los privilegios a "root"
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Identity ManagerVmware Vrealize AutomationVmware Workspace ONE AccessVmware Cloud Foundation+111/4/202217/6/2026
VMware Workspace ONE Access y Identity Manager contienen una vulnerabilidad de ejecución de código remota debido a una inyección de plantillas del lado del servidor. Un actor malicioso con acceso a la red puede desencadenar una inyección de plantillas del lado del servidor que puede resultar en la ejecución de código…
AnalizadaAlta (8.8)23%⚠ Explotación activaGoogle Chrome5/4/202217/6/2026
Un uso de memoria previamente liberada en Animation en Google Chrome versiones anteriores a 98.0.4758.102, permitía a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+341/4/202217/6/2026
Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+241/4/202217/6/2026
En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales
AnalizadaCrítica (9.8)19%⚠ Explotación activaTrendmicro Apex CentralTrendmicro Apex ONE29/3/202217/6/2026
Una vulnerabilidad de carga de archivos arbitrarios en Trend Micro Apex Central podría permitir a un atacante remoto no autenticado cargar un archivo arbitrario que podría conllevar a una ejecución de código remota
AnalizadaMedia (6.5)13%⚠ Explotación activa💥 PoCVmware Cloud FoundationVmware Vcenter Server29/3/202217/6/2026
vCenter Server contiene una vulnerabilidad de divulgación de información debido a un permiso inapropiado de los archivos. Un actor malicioso con acceso no administrativo al vCenter Server puede explotar este problema para conseguir acceso a información confidencial
AnalizadaCrítica (9.8)92%⚠ Explotación activaDlink Dir-820l Firmware28/3/20229/7/2026
Se ha detectado que D-Link DIR-820L versión 1.05B03, contiene una vulnerabilidad de ejecución de comandos remota (RCE) por medio del parámetro Device Name en el archivo /lan.asp
AnalizadaAlta (7.8)8.8%⚠ Explotación activa💥 ExploitLinux KernelFedoraproject FedoraNetapp H300e FirmwareNetapp H300s Firmware+925/3/202227/8/2026
Se encontró un fallo de escritura en memoria fuera de límites (OOB) en el subsistema de notificación de eventos watch_queue del kernel de Linux. este fallo puede sobrescribir partes del estado del kernel, permitiendo potencialmente a un usuario local conseguir acceso privilegiado o causar una denegación de servicio en…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitSophos Sfos25/3/202217/6/2026
Una vulnerabilidad de omisión de autenticación en el Portal de Usuarios y Webadmin permite a un atacante remoto ejecutar código en Sophos Firewall versiones v18.5 MR3 y anteriores
AnalizadaAlta (8.8)16%⚠ Explotación activa💥 PoCApple SafariApple IpadosApple Iphone OSApple Macos18/3/202217/6/2026
Se abordó un problema de uso de memoria previamente liberada con una administración de memoria mejorada. Este problema es corregido en macOS Monterey versión 12.2.1, iOS versión 15.3.1 y iPadOS versión 15.3.1, Safari versión 15.3 (v. 16612.4.9.1.8 y 15612.4.9.1.8). El procesamiento de contenido web diseñado de forma…
AnalizadaCrítica (9.8)12%⚠ Explotación activaApple IpadosApple Iphone OSApple Macos18/3/202217/6/2026
Se abordó un problema de corrupción de memoria con una comprobación de entradas mejorada. Este problema es corregido en iOS versión 15.3 y iPadOS versión 15.3, macOS Big Sur versión 11.6.3, macOS Monterey versión 12.2. Una aplicación maliciosa puede ser capaz de ejecutar código arbitrario con privilegios del kernel.…
AnalizadaCrítica (9.8)4.1%⚠ Explotación activaVeeam Backup & Replication17/3/202217/6/2026
Veeam Backup & Replication versiones 10.x y 11.x, presenta un Control de Acceso Incorrecto (problema 1 de 2)
AnalizadaAlta (8.8)5.8%⚠ Explotación activaVeeam Backup & Replication17/3/202217/6/2026
Una limitación inapropiada de los nombres de las rutas en Veeam Backup & Replication versiones 9.5U3, 9.5U4,10.x y 11.x, permite a usuarios remotos autenticados acceder a funciones internas de la API que permiten a atacantes cargar y ejecutar código arbitrario
AnalizadaAlta (7.8)0.69%⚠ Explotación activaGoogle Android16/3/202217/6/2026
En la función kbase_jd_user_buf_pin_pages del archivo mali_kbase_mem.c, se presenta una posible escritura fuera de límites debido a un error lógico en el código. Esto podría conllevar a una escalada local de privilegios sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del…
AnalizadaCrítica (9.8)87%⚠ Explotación activa💥 ExploitMitel MicollabMitel Mivoice Business Express10/3/202217/6/2026
El componente TP-240 (también conocido como tp240dvr) en Mitel MiCollab versiones anteriores a 9.4 SP1 FP1 y MiVoice Business Express versiones hasta 8.1, permite a atacantes remotos obtener información confidencial y causar una denegación de servicio (degradación del rendimiento y tráfico saliente excesivo). Esto fue…
AnalizadaAlta (7.8)93%⚠ Explotación activa💥 ExploitLinux KernelFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux EUS+2510/3/202217/6/2026
Se ha encontrado un fallo en la forma en que el miembro "flags" de la estructura del nuevo búfer de la tubería carecía de la inicialización apropiada en las funciones copy_page_to_iter_pipe y push_pipe en el kernel de Linux y, por tanto, podía contener valores obsoletos. Un usuario local no privilegiado podía usar…
AnalizadaCrítica (9.8)78%⚠ Explotación activa💥 ExploitWatchguard Fireware4/3/202217/6/2026
En los dispositivos WatchGuard Firebox y XTM, un usuario no autenticado puede ejecutar código arbitrario, también conocido como FBX-22786. Esta vulnerabilidad afecta a Fireware OS antes de 12.7.2_U2, 12.x antes de 12.1.3_U8, y 12.2.x hasta 12.5.x antes de 12.5.9_U2
AnalizadaCrítica (10)98%⚠ Explotación activa💥 ExploitVmware Spring Cloud GatewayOracle Commerce Guided SearchOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Console+63/3/202217/6/2026
En spring cloud gateway versiones anteriores a 3.1.1+ y a 3.0.7+ , las aplicaciones son vulnerables a un ataque de inyección de código cuando el endpoint del Actuador de la Puerta de Enlace está habilitado, expuesto y sin seguridad. Un atacante remoto podría realizar una petición maliciosamente diseñada que podría…
Orbitaley — Vulnerabilidades