Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)95%⚠ Explotación activa💥 ExploitZabbixFedoraproject FedoraDebian Linux13/1/202217/6/2026
Después del proceso de configuración inicial, algunos pasos del archivo setup.php son accesibles no sólo para los superadministradores, sino también para los usuarios no autenticados. Un actor malicioso puede pasar las comprobaciones de los pasos y potencialmente cambiar la configuración de Zabbix Frontend
AnalizadaCrítica (9.8)96%⚠ Explotación activa💥 ExploitZabbix13/1/202217/6/2026
En el caso de las instancias en las que la autenticación SAML SSO está habilitada (no por defecto), los datos de la sesión pueden ser modificados por un actor malicioso, ya que un login de usuario almacenado en la sesión no fue verificado. Un actor malicioso no autenticado puede explotar este problema para escalar…
AnalizadaAlta (7)2.4%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+1311/1/202217/6/2026
Una vulnerabilidad de Elevación de Privilegios en Windows User Profile Service. Este ID de CVE es diferente de CVE-2022-21895
AnalizadaAlta (7.8)59%⚠ Explotación activa💥 ExploitMicrosoft Windows 10 1809Microsoft Windows 10 1909Microsoft Windows 10 20h2Microsoft Windows 10 21h1+511/1/202215/8/2026
Una vulnerabilidad de Elevación de Privilegios en Win32k. Este ID de CVE es diferente de CVE-2022-21887
AnalizadaAlta (7.8)0.39%⚠ Explotación activaGoogle Android10/1/202217/6/2026
Una comprobación o administración inapropiada de condiciones excepcionales en el controlador de la NPU versiones anteriores a 1 de SMR Jan-2022, permite una escritura arbitraria en memoria y una ejecución de código
AnalizadaMedia (5.3)3.5%⚠ Explotación activaSolarwinds Serv-u10/1/202217/6/2026
La pantalla de inicio de sesión web de Serv-U para la autenticación LDAP permitía caracteres que no estaban suficientemente desinfectados. SolarWinds ha actualizado el mecanismo de entrada para realizar una validación y sanitización adicionales. Nota: No se ha detectado ninguna afectación posterior, ya que los…
AnalizadaAlta (7.8)0.86%⚠ Explotación activa💥 PoCFortinet Fortios4/1/202217/6/2026
Una vulnerabilidad de descarga de código sin comprobación de integridad en el comando "execute restore src-vis" de FortiOS versiones anteriores a 7.0.3, puede permitir a un atacante local autenticado descargar archivos arbitrarios en el dispositivo por medio de paquetes de actualización especialmente diseñados
AnalizadaAlta (8.1)18%⚠ Explotación activaAcclaimsystems Usaherds21/12/202117/6/2026
Acclaim USAHERDS versiones hasta 7.4.0.1, usa credenciales embebidas
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitVmware Workspace ONE UEM Console17/12/20211/10/2026
La consola VMware Workspace ONE UEM versiones 20.0.8 anteriores a 20.0.8.37, versiones 20.11.0 anteriores a 20.11.0.40, versiones 21.2.0 anteriores a 21.2.0.27 y versiones 21.5.0 anteriores a 21.5.0.37, contienen una vulnerabilidad de tipo SSRF. Este problema puede permitir a un actor malicioso con acceso a la red de…
AnalizadaAlta (7.8)1.0%⚠ Explotación activaGoogle Android15/12/202117/6/2026
En la función ep_loop_check_proc del archivo eventpoll.c, se presenta una posible forma de corromper la memoria debido a un uso de memoria previamente liberada. Esto podría conllevar a una escalada local de privilegios sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario…
AnalizadaMedia (6.4)0.87%⚠ Explotación activaLinux KernelGoogle AndroidDebian Linux15/12/202117/6/2026
En la función unix_scm_to_skb del archivo af_unix.c, se presenta un posible error de uso de memoria previamente liberada debido a una condición de carrera. Esto podría conllevar a una escalada local de privilegios con los privilegios de ejecución System requeridos. No es requerida una interacción del usuario para su…
AnalizadaAlta (7.1)11%⚠ Explotación activaMicrosoft APP Installer15/12/20216/8/2026
Una vulnerabilidad de Suplantación de Identidad de Windows AppX Installer
AnalizadaAlta (7.8)3.3%⚠ Explotación activa💥 PoCMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+1515/12/202122/8/2026
Una vulnerabilidad de Elevación de Privilegios de Windows Common Log File System Driver. Este ID de CVE es diferente de CVE-2021-43207
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitApache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+5114/12/202117/6/2026
Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern…
AnalizadaAlta (7.5)36%⚠ Explotación activaGitlab13/12/202117/6/2026
Se ha detectado un problema en GitLab CE/EE afectando a todas las versiones a partir de 10.5 anteriores a 14.3.6, todas las versiones a partir de 14.4 anteriores a 14.4.4, todas las versiones a partir de 14.5 anteriores a 14.5.2. Los usuarios externos no autorizados podían llevar a cabo ataques de tipo Server Side…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Desktop Central12/12/202117/6/2026
Zoho ManageEngine Desktop Central es vulnerable a una omisión de autenticación, conllevando a una ejecución de código remota en el servidor, como es explotada "in the wild" en diciembre de 2021. Para las versiones Enterprise 10.1.2127.17 y anteriores, actualice a 10.1.2127.18. Para las versiones 10.1.2128.0 a…
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitIvanti Endpoint Manager Cloud Services Appliance8/12/20214/8/2026
Una vulnerabilidad de inyección de código en Ivanti EPM Cloud Services Appliance (CSA) permite a un usuario no autenticado ejecutar código arbitrario con permisos limitados (nobody)
AnalizadaAlta (8.8)40%⚠ Explotación activaFatpipeinc Ipvpn FirmwareFatpipeinc Warp FirmwareFatpipeinc Mpvpn Firmware8/12/202117/6/2026
Una vulnerabilidad en la interfaz de gestión web del software FatPipe WARP, IPVPN y MPVPN anterior a las versiones 10.1.2r60p92 y 10.2.2r44p1 permite a un atacante remoto no autentificado cargar un archivo en cualquier ubicación del sistema de archivos. El identificador del aviso de FatPipe para esta vulnerabilidad es…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitSonicwall SMA 200 FirmwareSonicwall SMA 210 FirmwareSonicwall SMA 410 FirmwareSonicwall SMA 400 Firmware+18/12/202117/6/2026
Una vulnerabilidad de desbordamiento de búfer en la región Stack de la memoria en las variables de entorno del módulo mod_cgi del servidor httpd de SMA100 permite a un atacante remoto no autenticado ejecutar potencialmente código como usuario "nobody" en el dispositivo. Esta vulnerabilidad afecta a los dispositivos…
AnalizadaAlta (7.5)89%⚠ Explotación activa💥 ExploitGrafana7/12/202117/6/2026
Grafana es una plataforma de código abierto para la monitorización y la observación. Grafana versiones 8.0.0-beta1 hasta 8.3.0 (excepto las versiones parcheadas) son vulnerables a un salto de directorio, permitiendo el acceso a archivos locales. La ruta de la URL vulnerable es: "(grafana_host_url)/public/plugins//",…
AnalizadaCrítica (9.8)83%⚠ Explotación activa💥 ExploitAjaxpro.2 Project Ajaxpro.2Michaelschwarz Ajax.net Professional3/12/202127/8/2026
Todas las versiones del paquete ajaxpro.2 son vulnerables a una Deserialización de Datos No Confiables debido a la posibilidad de deserialización de clases .NET arbitrarias, que pueden ser abusadas para obtener la ejecución de código remota
AnalizadaCrítica (9.8)93%⚠ Explotación activa💥 ExploitZohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus29/11/202117/6/2026
Zoho ManageEngine ServiceDesk Plus versiones anteriores a 11306, ServiceDesk Plus MSP versiones anteriores a 10530, y SupportCenter Plus versiones anteriores a 11014, son vulnerables a una ejecución de código remota no autenticada. Esto está relacionado con las URLs /RestAPI en un servlet, y con ImportTechnicians en…
AnalizadaAlta (8.8)39%⚠ Explotación activa💥 PoCGoogle ChromeFedoraproject FedoraDebian Linux23/11/202117/6/2026
Una implementación inapropiada de V8 en Google Chrome versiones anteriores a 95.0.4638.69, permitía a un atacante remoto explotar potencialmente la corrupción de la pila por medio de una página HTML diseñada
AnalizadaMedia (6.1)4.9%⚠ Explotación activaGoogle ChromeFedoraproject FedoraDebian Linux23/11/202117/6/2026
La comprobación insuficiente de entradas no confiables en Intents en Google Chrome en Android versiones anteriores a 95.0.4638.69, permitía a un atacante remoto navegar arbitrariamente a una URL maliciosa por medio de una página HTML diseñada