Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1739 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 70% | ⚠ Explotación activa💥 PoC | Roundcube WebmailFedoraproject FedoraDebian Linux | 19/11/2021 | 17/6/2026 | Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a una potencial inyección SQL por medio de los parámetros search o search_params | |
| Analizada | Alta (7.5) | 97% | ⚠ Explotación activa💥 Exploit | Metabase | 17/11/2021 | 8/10/2026 | Metabase es una plataforma de análisis de datos de código abierto. En las versiones afectadas se ha detectado un problema de seguridad con el soporte de mapas GeoJSON personalizados ("admin->settings->maps->custom maps->add a map") y la posible inclusión de archivos locales (incluyendo variables de… | |
| Analizada | Alta (8.8) | 92% | ⚠ Explotación activa💥 Exploit | Microsoft Exchange Server | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Ejecución de Código Remota en Microsoft Exchange Server | |
| Analizada | Alta (7.8) | 43% | ⚠ Explotación activa💥 PoC | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office 2016+2 | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Omisión de Funcionalidades de Seguridad de Microsoft Excel | |
| Analizada | Alta (8.8) | 77% | ⚠ Explotación activa💥 PoC | Microsoft Windows Server 2004Microsoft Windows Server 2008Microsoft Windows Server 2012Microsoft Windows Server 2016+3 | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Elevación de Privilegios en Active Directory Domain Services. Este ID de CVE es diferente de CVE-2021-42278, CVE-2021-42282, CVE-2021-42291 | |
| Analizada | Alta (7.5) | 73% | ⚠ Explotación activa💥 PoC | Microsoft Windows Server 2004Microsoft Windows Server 2008Microsoft Windows Server 2012Microsoft Windows Server 2016+3 | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Elevación de Privilegios en Active Directory Domain Services. Este ID de CVE es diferente de CVE-2021-42282, CVE-2021-42287, CVE-2021-42291 | |
| Analizada | Alta (7.8) | 19% | ⚠ Explotación activa | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+14 | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Elevación de Privilegios del instalador de Windows | |
| Analizada | Crítica (9.8) | 98% | ⚠ Explotación activa💥 Exploit | Sitecore Experience Platform | 5/11/2021 | 9/7/2026 | Sitecore XP Versión Inicial 7.5 a Sitecore XP 8.2 Update-7, es vulnerable a un ataque de deserialización no segura donde es posible lograr una ejecución de comandos remotos en la máquina. No es requerida ninguna autenticación ni configuración especial para explotar esta vulnerabilidad | |
| Analizada | Crítica (9.8) | 74% | ⚠ Explotación activa💥 Exploit | BQE Billquick WEB Suite | 22/10/2021 | 17/6/2026 | BQE BillQuick Web Suite versiones 2018 hasta 2021 anteriores a 22.0.9.1, permite una inyección SQL para una ejecución de código remota sin autenticación, como es explotada "in the wild" en octubre de 2021 para la instalación de ransomware. Una inyección SQL puede, por ejemplo, usar el parámetro txtID (también se… | |
| Analizada | Alta (7.8) | 29% | ⚠ Explotación activa💥 PoC | Apple IpadosApple Iphone OSApple MacosApple Watchos | 19/10/2021 | 17/6/2026 | Se abordó un problema de corrupción de memoria con un manejo de memoria mejorado. Este problema es corregido en macOS Big Sur versión 11.5.1, iOS versión 14.7.1 y iPadOS versión 14.7.1, watchOS versión 7.6.1. Una aplicación puede ser capaz de ejecutar código arbitrario con privilegios del kernel. Apple tiene… | |
| Analizada | Crítica (9.8) | 83% | ⚠ Explotación activa💥 Exploit | Yealink Device Management | 15/10/2021 | 17/6/2026 | Yealink Device Management (DM) 3.6.0.20 permite la inyección de comandos como root por medio del URI /sm/api/v1/firewall/zone/services, sin autenticación. | |
| Analizada | Alta (7.5) | 96% | ⚠ Explotación activa💥 Exploit | Draytek Vigorconnect | 13/10/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inclusión de archivos locales en Draytek VigorConnect versión 1.6.0-B3, en la funcionalidad file download del endpoint WebServlet. Un atacante no autenticado podría aprovechar esta vulnerabilidad para descargar archivos arbitrarios desde el sistema operativo subyacente con privilegios… | |
| Analizada | Alta (7.5) | 90% | ⚠ Explotación activa💥 Exploit | Draytek Vigorconnect | 13/10/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inclusión de archivos locales en Draytek VigorConnect versión 1.6.0-B3, en la funcionalidad file download del endpoint DownloadFileServlet. Un atacante no autenticado podría aprovechar esta vulnerabilidad para descargar archivos arbitrarios del sistema operativo subyacente con… | |
| Analizada | Alta (7.8) | 1.6% | ⚠ Explotación activa | Microsoft Windows 10 2004Microsoft Windows 10 20h2Microsoft Windows 10 21h1Microsoft Windows 11 21h2+3 | 13/10/2021 | 17/6/2026 | Una vulnerabilidad de Elevación de Privilegios en Win32k. Este ID de CVE es único de CVE-2021-40449, CVE-2021-40450 | |
| Analizada | Alta (7.8) | 1.6% | ⚠ Explotación activa | Microsoft Windows 10 1809Microsoft Windows 10 1909Microsoft Windows 10 2004Microsoft Windows 10 20h2+6 | 13/10/2021 | 17/6/2026 | Una vulnerabilidad de Elevación de Privilegios en Win32k . Este ID de CVE es diferente de CVE-2021-40449, CVE-2021-41357 | |
| Analizada | Alta (7.8) | 74% | ⚠ Explotación activa💥 Exploit | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+15 | 13/10/2021 | 17/6/2026 | Una vulnerabilidad de Elevación de Privilegios en Win32k . Este ID de CVE es diferente de CVE-2021-40450, CVE-2021-41357 | |
| Analizada | Media (6.5) | 20% | ⚠ Explotación activa | Google ChromeFedoraproject FedoraDebian Linux | 8/10/2021 | 17/6/2026 | Una implementación inapropiada en Memory en Google Chrome versiones anteriores a 94.0.4606.71, permitía a un atacante remoto conseguir información potencialmente confidencial de la memoria del proceso por medio de una página HTML diseñada | |
| Analizada | Alta (8.8) | 35% | ⚠ Explotación activa💥 PoC | Google ChromeFedoraproject FedoraDebian Linux | 8/10/2021 | 17/6/2026 | Un uso de memoria previamente liberada en V8 en Google Chrome versiones anteriores a 94.0.4606.71, permitía a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada | |
| Analizada | Crítica (9.6) | 12% | ⚠ Explotación activa | Google ChromeFedoraproject FedoraDebian Linux | 8/10/2021 | 17/6/2026 | Un uso de memoria previamente liberada en Portals en Google Chrome versiones anteriores a 94.0.4606.61, permitía que un atacante remoto que hubiera comprometido el proceso de renderización pudiera llevar a cabo un escape del sandbox por medio de una página HTML diseñada | |
| Analizada | Crítica (9.6) | 33% | ⚠ Explotación activa | Google ChromeFedoraproject Fedora | 8/10/2021 | 17/6/2026 | Un uso de memoria previamente liberada en la API de la base de datos Indexada en Google Chrome versiones anteriores a 93.0.4577.82, permitía a un atacante remoto que hubiera comprometido el proceso del renderizador llevar a cabo potencialmente un escape de sandbox por medio de una página HTML diseñada | |
| Analizada | Alta (8.8) | 63% | ⚠ Explotación activa💥 PoC | Google ChromeFedoraproject Fedora | 8/10/2021 | 17/6/2026 | Una escritura fuera de límites en V8 en Google Chrome versiones anteriores a 93.0.4577.82, permitía a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackOracle JD Edwards Enterpriseone Tools+2 | 7/10/2021 | 17/6/2026 | Se ha detectado que la corrección de CVE-2021-41773 en Apache HTTP Server versión 2.4.50 no era suficiente. Un atacante podía usar un ataque de salto de ruta para asignar URLs a archivos fuera de los directorios configurados por las directivas tipo Alias. Si los archivos fuera de estos directorios no están protegidos… | |
| Analizada | Media (5.5) | 0.53% | ⚠ Explotación activa | Samsung Android | 6/10/2021 | 17/6/2026 | Suponiendo que se obtenga el permiso de radio, una falta de comprobación de entrada en modem interface driver versiones anteriores a SMR Oct-2021 Release 1, resulta en un bug de cadena de formato que conlleva a un pánico del kernel | |
| Analizada | Alta (7.8) | 0.64% | ⚠ Explotación activa | Samsung Android | 6/10/2021 | 17/6/2026 | Una falta de comprobación de límites de un búfer en la función set_skb_priv() de modem interface driver versiones anteriores a SMR Oct-2021 Release 1, permite una lectura OOB y permite una ejecución de código arbitrario por desreferencia de un puntero de función no válido | |
| Analizada | Alta (7.3) | 100% | ⚠ Explotación activa💥 Exploit | GrafanaFedoraproject Fedora | 5/10/2021 | 17/6/2026 | Grafana es una plataforma de visualización de datos de código abierto. En las versiones afectadas los usuarios no autenticados y autenticados son capaces de visualizar la snapshot con la clave de base de datos más baja accediendo a las rutas literales /dashboard/snapshot/:key, o /api/snapshots/:key. Si el ajuste de… |