Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1739 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 95% | ⚠ Explotación activa💥 Exploit | ZabbixFedoraproject FedoraDebian Linux | 13/1/2022 | 17/6/2026 | Después del proceso de configuración inicial, algunos pasos del archivo setup.php son accesibles no sólo para los superadministradores, sino también para los usuarios no autenticados. Un actor malicioso puede pasar las comprobaciones de los pasos y potencialmente cambiar la configuración de Zabbix Frontend | |
| Analizada | Crítica (9.8) | 96% | ⚠ Explotación activa💥 Exploit | Zabbix | 13/1/2022 | 17/6/2026 | En el caso de las instancias en las que la autenticación SAML SSO está habilitada (no por defecto), los datos de la sesión pueden ser modificados por un actor malicioso, ya que un login de usuario almacenado en la sesión no fue verificado. Un actor malicioso no autenticado puede explotar este problema para escalar… | |
| Analizada | Alta (7) | 2.4% | ⚠ Explotación activa | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+13 | 11/1/2022 | 17/6/2026 | Una vulnerabilidad de Elevación de Privilegios en Windows User Profile Service. Este ID de CVE es diferente de CVE-2022-21895 | |
| Analizada | Alta (7.8) | 59% | ⚠ Explotación activa💥 Exploit | Microsoft Windows 10 1809Microsoft Windows 10 1909Microsoft Windows 10 20h2Microsoft Windows 10 21h1+5 | 11/1/2022 | 15/8/2026 | Una vulnerabilidad de Elevación de Privilegios en Win32k. Este ID de CVE es diferente de CVE-2022-21887 | |
| Analizada | Alta (7.8) | 0.39% | ⚠ Explotación activa | Google Android | 10/1/2022 | 17/6/2026 | Una comprobación o administración inapropiada de condiciones excepcionales en el controlador de la NPU versiones anteriores a 1 de SMR Jan-2022, permite una escritura arbitraria en memoria y una ejecución de código | |
| Analizada | Media (5.3) | 3.5% | ⚠ Explotación activa | Solarwinds Serv-u | 10/1/2022 | 17/6/2026 | La pantalla de inicio de sesión web de Serv-U para la autenticación LDAP permitía caracteres que no estaban suficientemente desinfectados. SolarWinds ha actualizado el mecanismo de entrada para realizar una validación y sanitización adicionales. Nota: No se ha detectado ninguna afectación posterior, ya que los… | |
| Analizada | Alta (7.8) | 0.86% | ⚠ Explotación activa💥 PoC | Fortinet Fortios | 4/1/2022 | 17/6/2026 | Una vulnerabilidad de descarga de código sin comprobación de integridad en el comando "execute restore src-vis" de FortiOS versiones anteriores a 7.0.3, puede permitir a un atacante local autenticado descargar archivos arbitrarios en el dispositivo por medio de paquetes de actualización especialmente diseñados | |
| Analizada | Alta (8.1) | 18% | ⚠ Explotación activa | Acclaimsystems Usaherds | 21/12/2021 | 17/6/2026 | Acclaim USAHERDS versiones hasta 7.4.0.1, usa credenciales embebidas | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Workspace ONE UEM Console | 17/12/2021 | 1/10/2026 | La consola VMware Workspace ONE UEM versiones 20.0.8 anteriores a 20.0.8.37, versiones 20.11.0 anteriores a 20.11.0.40, versiones 21.2.0 anteriores a 21.2.0.27 y versiones 21.5.0 anteriores a 21.5.0.37, contienen una vulnerabilidad de tipo SSRF. Este problema puede permitir a un actor malicioso con acceso a la red de… | |
| Analizada | Alta (7.8) | 1.0% | ⚠ Explotación activa | Google Android | 15/12/2021 | 17/6/2026 | En la función ep_loop_check_proc del archivo eventpoll.c, se presenta una posible forma de corromper la memoria debido a un uso de memoria previamente liberada. Esto podría conllevar a una escalada local de privilegios sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario… | |
| Analizada | Media (6.4) | 0.87% | ⚠ Explotación activa | Linux KernelGoogle AndroidDebian Linux | 15/12/2021 | 17/6/2026 | En la función unix_scm_to_skb del archivo af_unix.c, se presenta un posible error de uso de memoria previamente liberada debido a una condición de carrera. Esto podría conllevar a una escalada local de privilegios con los privilegios de ejecución System requeridos. No es requerida una interacción del usuario para su… | |
| Analizada | Alta (7.1) | 11% | ⚠ Explotación activa | Microsoft APP Installer | 15/12/2021 | 6/8/2026 | Una vulnerabilidad de Suplantación de Identidad de Windows AppX Installer | |
| Analizada | Alta (7.8) | 3.3% | ⚠ Explotación activa💥 PoC | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+15 | 15/12/2021 | 22/8/2026 | Una vulnerabilidad de Elevación de Privilegios de Windows Common Log File System Driver. Este ID de CVE es diferente de CVE-2021-43207 | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Apache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+51 | 14/12/2021 | 17/6/2026 | Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern… | |
| Analizada | Alta (7.5) | 36% | ⚠ Explotación activa | Gitlab | 13/12/2021 | 17/6/2026 | Se ha detectado un problema en GitLab CE/EE afectando a todas las versiones a partir de 10.5 anteriores a 14.3.6, todas las versiones a partir de 14.4 anteriores a 14.4.4, todas las versiones a partir de 14.5 anteriores a 14.5.2. Los usuarios externos no autorizados podían llevar a cabo ataques de tipo Server Side… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Desktop Central | 12/12/2021 | 17/6/2026 | Zoho ManageEngine Desktop Central es vulnerable a una omisión de autenticación, conllevando a una ejecución de código remota en el servidor, como es explotada "in the wild" en diciembre de 2021. Para las versiones Enterprise 10.1.2127.17 y anteriores, actualice a 10.1.2127.18. Para las versiones 10.1.2128.0 a… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager Cloud Services Appliance | 8/12/2021 | 4/8/2026 | Una vulnerabilidad de inyección de código en Ivanti EPM Cloud Services Appliance (CSA) permite a un usuario no autenticado ejecutar código arbitrario con permisos limitados (nobody) | |
| Analizada | Alta (8.8) | 40% | ⚠ Explotación activa | Fatpipeinc Ipvpn FirmwareFatpipeinc Warp FirmwareFatpipeinc Mpvpn Firmware | 8/12/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión web del software FatPipe WARP, IPVPN y MPVPN anterior a las versiones 10.1.2r60p92 y 10.2.2r44p1 permite a un atacante remoto no autentificado cargar un archivo en cualquier ubicación del sistema de archivos. El identificador del aviso de FatPipe para esta vulnerabilidad es… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Sonicwall SMA 200 FirmwareSonicwall SMA 210 FirmwareSonicwall SMA 410 FirmwareSonicwall SMA 400 Firmware+1 | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en la región Stack de la memoria en las variables de entorno del módulo mod_cgi del servidor httpd de SMA100 permite a un atacante remoto no autenticado ejecutar potencialmente código como usuario "nobody" en el dispositivo. Esta vulnerabilidad afecta a los dispositivos… | |
| Analizada | Alta (7.5) | 89% | ⚠ Explotación activa💥 Exploit | Grafana | 7/12/2021 | 17/6/2026 | Grafana es una plataforma de código abierto para la monitorización y la observación. Grafana versiones 8.0.0-beta1 hasta 8.3.0 (excepto las versiones parcheadas) son vulnerables a un salto de directorio, permitiendo el acceso a archivos locales. La ruta de la URL vulnerable es: "(grafana_host_url)/public/plugins//",… | |
| Analizada | Crítica (9.8) | 83% | ⚠ Explotación activa💥 Exploit | Ajaxpro.2 Project Ajaxpro.2Michaelschwarz Ajax.net Professional | 3/12/2021 | 27/8/2026 | Todas las versiones del paquete ajaxpro.2 son vulnerables a una Deserialización de Datos No Confiables debido a la posibilidad de deserialización de clases .NET arbitrarias, que pueden ser abusadas para obtener la ejecución de código remota | |
| Analizada | Crítica (9.8) | 93% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus | 29/11/2021 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus versiones anteriores a 11306, ServiceDesk Plus MSP versiones anteriores a 10530, y SupportCenter Plus versiones anteriores a 11014, son vulnerables a una ejecución de código remota no autenticada. Esto está relacionado con las URLs /RestAPI en un servlet, y con ImportTechnicians en… | |
| Analizada | Alta (8.8) | 39% | ⚠ Explotación activa💥 PoC | Google ChromeFedoraproject FedoraDebian Linux | 23/11/2021 | 17/6/2026 | Una implementación inapropiada de V8 en Google Chrome versiones anteriores a 95.0.4638.69, permitía a un atacante remoto explotar potencialmente la corrupción de la pila por medio de una página HTML diseñada | |
| Analizada | Media (6.1) | 4.9% | ⚠ Explotación activa | Google ChromeFedoraproject FedoraDebian Linux | 23/11/2021 | 17/6/2026 | La comprobación insuficiente de entradas no confiables en Intents en Google Chrome en Android versiones anteriores a 95.0.4638.69, permitía a un atacante remoto navegar arbitrariamente a una URL maliciosa por medio de una página HTML diseñada |