Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1739 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 62% | ⚠ Explotación activa💥 PoC | Oracle Application Development Framework | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle JDeveloper de Oracle Fusion Middleware (componente: ADF Faces). Las versiones afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle JDeveloper. Los ataques… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Wso2 API ManagerWso2 Enterprise IntegratorWso2 Identity ServerWso2 Identity Server Analytics+4 | 18/4/2022 | 17/6/2026 | Algunos productos WSO2 permiten la carga de archivos sin restricciones con la consiguiente ejecución remota de código. El atacante debe utilizar un endpoint /fileupload con una secuencia de recorrido de directorio Content-Disposition para alcanzar un directorio bajo la raíz web, como un directorio… | |
| Analizada | Media (6.8) | 71% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Adselfservice Plus | 18/4/2022 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus antes de la compilación 6122 permite a un administrador remoto autenticado ejecutar comandos arbitrarios del sistema operativo como SYSTEM a través de la función de script personalizado de la política. Debido al uso de una contraseña de administrador por defecto, los atacantes… | |
| Analizada | Alta (7) | 17% | ⚠ Explotación activa💥 Exploit | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+13 | 15/4/2022 | 17/6/2026 | Una vulnerabilidad de Elevación de Privilegios en Windows User Profile Service | |
| Analizada | Alta (7.8) | 7.1% | ⚠ Explotación activa💥 PoC | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+13 | 15/4/2022 | 17/6/2026 | Una vulnerabilidad de Elevación de Privilegios en Windows Common Log File System Driver. Este ID de CVE es diferente de CVE-2022-24481 | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Geosolutionsgroup Jai-ext | 13/4/2022 | 17/6/2026 | JAI-EXT es un proyecto de código abierto cuyo objetivo es ampliar la API de Java Advanced Imaging (JAI). Los programas que permiten el suministro de scripts Jiffle por petición de red pueden conllevar a una Ejecución de Código Remota, ya que el script Jiffle es compilado en código Java por medio de Janino, y es… | |
| Analizada | Alta (7.8) | 36% | ⚠ Explotación activa💥 Exploit | Vmware Cloud FoundationVmware Identity ManagerVmware Vrealize AutomationVmware Vrealize Suite Lifecycle Manager+1 | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access, Identity Manager y vRealize Automation contienen una vulnerabilidad de escalada de privilegios debido a permisos inapropiados en scripts de soporte. Un actor malicioso con acceso local puede escalar los privilegios a "root" | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Identity ManagerVmware Vrealize AutomationVmware Workspace ONE AccessVmware Cloud Foundation+1 | 11/4/2022 | 17/6/2026 | VMware Workspace ONE Access y Identity Manager contienen una vulnerabilidad de ejecución de código remota debido a una inyección de plantillas del lado del servidor. Un actor malicioso con acceso a la red puede desencadenar una inyección de plantillas del lado del servidor que puede resultar en la ejecución de código… | |
| Analizada | Alta (8.8) | 23% | ⚠ Explotación activa | Google Chrome | 5/4/2022 | 17/6/2026 | Un uso de memoria previamente liberada en Animation en Google Chrome versiones anteriores a 98.0.4758.102, permitía a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+34 | 1/4/2022 | 17/6/2026 | Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+24 | 1/4/2022 | 17/6/2026 | En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales | |
| Analizada | Crítica (9.8) | 19% | ⚠ Explotación activa | Trendmicro Apex CentralTrendmicro Apex ONE | 29/3/2022 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en Trend Micro Apex Central podría permitir a un atacante remoto no autenticado cargar un archivo arbitrario que podría conllevar a una ejecución de código remota | |
| Analizada | Media (6.5) | 13% | ⚠ Explotación activa💥 PoC | Vmware Cloud FoundationVmware Vcenter Server | 29/3/2022 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de divulgación de información debido a un permiso inapropiado de los archivos. Un actor malicioso con acceso no administrativo al vCenter Server puede explotar este problema para conseguir acceso a información confidencial | |
| Analizada | Crítica (9.8) | 92% | ⚠ Explotación activa | Dlink Dir-820l Firmware | 28/3/2022 | 9/7/2026 | Se ha detectado que D-Link DIR-820L versión 1.05B03, contiene una vulnerabilidad de ejecución de comandos remota (RCE) por medio del parámetro Device Name en el archivo /lan.asp | |
| Analizada | Alta (7.8) | 8.8% | ⚠ Explotación activa💥 Exploit | Linux KernelFedoraproject FedoraNetapp H300e FirmwareNetapp H300s Firmware+9 | 25/3/2022 | 27/8/2026 | Se encontró un fallo de escritura en memoria fuera de límites (OOB) en el subsistema de notificación de eventos watch_queue del kernel de Linux. este fallo puede sobrescribir partes del estado del kernel, permitiendo potencialmente a un usuario local conseguir acceso privilegiado o causar una denegación de servicio en… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Sophos Sfos | 25/3/2022 | 17/6/2026 | Una vulnerabilidad de omisión de autenticación en el Portal de Usuarios y Webadmin permite a un atacante remoto ejecutar código en Sophos Firewall versiones v18.5 MR3 y anteriores | |
| Analizada | Alta (8.8) | 16% | ⚠ Explotación activa💥 PoC | Apple SafariApple IpadosApple Iphone OSApple Macos | 18/3/2022 | 17/6/2026 | Se abordó un problema de uso de memoria previamente liberada con una administración de memoria mejorada. Este problema es corregido en macOS Monterey versión 12.2.1, iOS versión 15.3.1 y iPadOS versión 15.3.1, Safari versión 15.3 (v. 16612.4.9.1.8 y 15612.4.9.1.8). El procesamiento de contenido web diseñado de forma… | |
| Analizada | Crítica (9.8) | 12% | ⚠ Explotación activa | Apple IpadosApple Iphone OSApple Macos | 18/3/2022 | 17/6/2026 | Se abordó un problema de corrupción de memoria con una comprobación de entradas mejorada. Este problema es corregido en iOS versión 15.3 y iPadOS versión 15.3, macOS Big Sur versión 11.6.3, macOS Monterey versión 12.2. Una aplicación maliciosa puede ser capaz de ejecutar código arbitrario con privilegios del kernel.… | |
| Analizada | Crítica (9.8) | 4.1% | ⚠ Explotación activa | Veeam Backup & Replication | 17/3/2022 | 17/6/2026 | Veeam Backup & Replication versiones 10.x y 11.x, presenta un Control de Acceso Incorrecto (problema 1 de 2) | |
| Analizada | Alta (8.8) | 5.8% | ⚠ Explotación activa | Veeam Backup & Replication | 17/3/2022 | 17/6/2026 | Una limitación inapropiada de los nombres de las rutas en Veeam Backup & Replication versiones 9.5U3, 9.5U4,10.x y 11.x, permite a usuarios remotos autenticados acceder a funciones internas de la API que permiten a atacantes cargar y ejecutar código arbitrario | |
| Analizada | Alta (7.8) | 0.69% | ⚠ Explotación activa | Google Android | 16/3/2022 | 17/6/2026 | En la función kbase_jd_user_buf_pin_pages del archivo mali_kbase_mem.c, se presenta una posible escritura fuera de límites debido a un error lógico en el código. Esto podría conllevar a una escalada local de privilegios sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del… | |
| Analizada | Crítica (9.8) | 87% | ⚠ Explotación activa💥 Exploit | Mitel MicollabMitel Mivoice Business Express | 10/3/2022 | 17/6/2026 | El componente TP-240 (también conocido como tp240dvr) en Mitel MiCollab versiones anteriores a 9.4 SP1 FP1 y MiVoice Business Express versiones hasta 8.1, permite a atacantes remotos obtener información confidencial y causar una denegación de servicio (degradación del rendimiento y tráfico saliente excesivo). Esto fue… | |
| Analizada | Alta (7.8) | 93% | ⚠ Explotación activa💥 Exploit | Linux KernelFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux EUS+25 | 10/3/2022 | 17/6/2026 | Se ha encontrado un fallo en la forma en que el miembro "flags" de la estructura del nuevo búfer de la tubería carecía de la inicialización apropiada en las funciones copy_page_to_iter_pipe y push_pipe en el kernel de Linux y, por tanto, podía contener valores obsoletos. Un usuario local no privilegiado podía usar… | |
| Analizada | Crítica (9.8) | 78% | ⚠ Explotación activa💥 Exploit | Watchguard Fireware | 4/3/2022 | 17/6/2026 | En los dispositivos WatchGuard Firebox y XTM, un usuario no autenticado puede ejecutar código arbitrario, también conocido como FBX-22786. Esta vulnerabilidad afecta a Fireware OS antes de 12.7.2_U2, 12.x antes de 12.1.3_U8, y 12.2.x hasta 12.5.x antes de 12.5.9_U2 | |
| Analizada | Crítica (10) | 98% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud GatewayOracle Commerce Guided SearchOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Console+6 | 3/3/2022 | 17/6/2026 | En spring cloud gateway versiones anteriores a 3.1.1+ y a 3.0.7+ , las aplicaciones son vulnerables a un ataque de inyección de código cuando el endpoint del Actuador de la Puerta de Enlace está habilitado, expuesto y sin seguridad. Un atacante remoto podría realizar una petición maliciosamente diseñada que podría… |