Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.8)70%⚠ Explotación activa💥 PoCRoundcube WebmailFedoraproject FedoraDebian Linux19/11/202117/6/2026
Roundcube versiones anteriores a 1.3.17 y versiones 1.4.x anteriores a 1.4.12, es propenso a una potencial inyección SQL por medio de los parámetros search o search_params
AnalizadaAlta (7.5)97%⚠ Explotación activa💥 ExploitMetabase17/11/20218/10/2026
Metabase es una plataforma de análisis de datos de código abierto. En las versiones afectadas se ha detectado un problema de seguridad con el soporte de mapas GeoJSON personalizados ("admin->settings->maps->custom maps->add a map") y la posible inclusión de archivos locales (incluyendo variables de…
AnalizadaAlta (8.8)92%⚠ Explotación activa💥 ExploitMicrosoft Exchange Server10/11/202119/8/2026
Una vulnerabilidad de Ejecución de Código Remota en Microsoft Exchange Server
AnalizadaAlta (7.8)43%⚠ Explotación activa💥 PoCMicrosoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office 2016+210/11/202119/8/2026
Una vulnerabilidad de Omisión de Funcionalidades de Seguridad de Microsoft Excel
AnalizadaAlta (8.8)77%⚠ Explotación activa💥 PoCMicrosoft Windows Server 2004Microsoft Windows Server 2008Microsoft Windows Server 2012Microsoft Windows Server 2016+310/11/202119/8/2026
Una vulnerabilidad de Elevación de Privilegios en Active Directory Domain Services. Este ID de CVE es diferente de CVE-2021-42278, CVE-2021-42282, CVE-2021-42291
AnalizadaAlta (7.5)73%⚠ Explotación activa💥 PoCMicrosoft Windows Server 2004Microsoft Windows Server 2008Microsoft Windows Server 2012Microsoft Windows Server 2016+310/11/202119/8/2026
Una vulnerabilidad de Elevación de Privilegios en Active Directory Domain Services. Este ID de CVE es diferente de CVE-2021-42282, CVE-2021-42287, CVE-2021-42291
AnalizadaAlta (7.8)19%⚠ Explotación activaMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+1410/11/202119/8/2026
Una vulnerabilidad de Elevación de Privilegios del instalador de Windows
AnalizadaCrítica (9.8)98%⚠ Explotación activa💥 ExploitSitecore Experience Platform5/11/20219/7/2026
Sitecore XP Versión Inicial 7.5 a Sitecore XP 8.2 Update-7, es vulnerable a un ataque de deserialización no segura donde es posible lograr una ejecución de comandos remotos en la máquina. No es requerida ninguna autenticación ni configuración especial para explotar esta vulnerabilidad
AnalizadaCrítica (9.8)74%⚠ Explotación activa💥 ExploitBQE Billquick WEB Suite22/10/202117/6/2026
BQE BillQuick Web Suite versiones 2018 hasta 2021 anteriores a 22.0.9.1, permite una inyección SQL para una ejecución de código remota sin autenticación, como es explotada "in the wild" en octubre de 2021 para la instalación de ransomware. Una inyección SQL puede, por ejemplo, usar el parámetro txtID (también se…
AnalizadaAlta (7.8)29%⚠ Explotación activa💥 PoCApple IpadosApple Iphone OSApple MacosApple Watchos19/10/202117/6/2026
Se abordó un problema de corrupción de memoria con un manejo de memoria mejorado. Este problema es corregido en macOS Big Sur versión 11.5.1, iOS versión 14.7.1 y iPadOS versión 14.7.1, watchOS versión 7.6.1. Una aplicación puede ser capaz de ejecutar código arbitrario con privilegios del kernel. Apple tiene…
AnalizadaCrítica (9.8)83%⚠ Explotación activa💥 ExploitYealink Device Management15/10/202117/6/2026
Yealink Device Management (DM) 3.6.0.20 permite la inyección de comandos como root por medio del URI /sm/api/v1/firewall/zone/services, sin autenticación.
AnalizadaAlta (7.5)96%⚠ Explotación activa💥 ExploitDraytek Vigorconnect13/10/202117/6/2026
Se presenta una vulnerabilidad de inclusión de archivos locales en Draytek VigorConnect versión 1.6.0-B3, en la funcionalidad file download del endpoint WebServlet. Un atacante no autenticado podría aprovechar esta vulnerabilidad para descargar archivos arbitrarios desde el sistema operativo subyacente con privilegios…
AnalizadaAlta (7.5)90%⚠ Explotación activa💥 ExploitDraytek Vigorconnect13/10/202117/6/2026
Se presenta una vulnerabilidad de inclusión de archivos locales en Draytek VigorConnect versión 1.6.0-B3, en la funcionalidad file download del endpoint DownloadFileServlet. Un atacante no autenticado podría aprovechar esta vulnerabilidad para descargar archivos arbitrarios del sistema operativo subyacente con…
AnalizadaAlta (7.8)1.6%⚠ Explotación activaMicrosoft Windows 10 2004Microsoft Windows 10 20h2Microsoft Windows 10 21h1Microsoft Windows 11 21h2+313/10/202117/6/2026
Una vulnerabilidad de Elevación de Privilegios en Win32k. Este ID de CVE es único de CVE-2021-40449, CVE-2021-40450
AnalizadaAlta (7.8)1.6%⚠ Explotación activaMicrosoft Windows 10 1809Microsoft Windows 10 1909Microsoft Windows 10 2004Microsoft Windows 10 20h2+613/10/202117/6/2026
Una vulnerabilidad de Elevación de Privilegios en Win32k . Este ID de CVE es diferente de CVE-2021-40449, CVE-2021-41357
AnalizadaAlta (7.8)74%⚠ Explotación activa💥 ExploitMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 1909+1513/10/202117/6/2026
Una vulnerabilidad de Elevación de Privilegios en Win32k . Este ID de CVE es diferente de CVE-2021-40450, CVE-2021-41357
AnalizadaMedia (6.5)20%⚠ Explotación activaGoogle ChromeFedoraproject FedoraDebian Linux8/10/202117/6/2026
Una implementación inapropiada en Memory en Google Chrome versiones anteriores a 94.0.4606.71, permitía a un atacante remoto conseguir información potencialmente confidencial de la memoria del proceso por medio de una página HTML diseñada
AnalizadaAlta (8.8)35%⚠ Explotación activa💥 PoCGoogle ChromeFedoraproject FedoraDebian Linux8/10/202117/6/2026
Un uso de memoria previamente liberada en V8 en Google Chrome versiones anteriores a 94.0.4606.71, permitía a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada
AnalizadaCrítica (9.6)12%⚠ Explotación activaGoogle ChromeFedoraproject FedoraDebian Linux8/10/202117/6/2026
Un uso de memoria previamente liberada en Portals en Google Chrome versiones anteriores a 94.0.4606.61, permitía que un atacante remoto que hubiera comprometido el proceso de renderización pudiera llevar a cabo un escape del sandbox por medio de una página HTML diseñada
AnalizadaCrítica (9.6)33%⚠ Explotación activaGoogle ChromeFedoraproject Fedora8/10/202117/6/2026
Un uso de memoria previamente liberada en la API de la base de datos Indexada en Google Chrome versiones anteriores a 93.0.4577.82, permitía a un atacante remoto que hubiera comprometido el proceso del renderizador llevar a cabo potencialmente un escape de sandbox por medio de una página HTML diseñada
AnalizadaAlta (8.8)63%⚠ Explotación activa💥 PoCGoogle ChromeFedoraproject Fedora8/10/202117/6/2026
Una escritura fuera de límites en V8 en Google Chrome versiones anteriores a 93.0.4577.82, permitía a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitApache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackOracle JD Edwards Enterpriseone Tools+27/10/202117/6/2026
Se ha detectado que la corrección de CVE-2021-41773 en Apache HTTP Server versión 2.4.50 no era suficiente. Un atacante podía usar un ataque de salto de ruta para asignar URLs a archivos fuera de los directorios configurados por las directivas tipo Alias. Si los archivos fuera de estos directorios no están protegidos…
AnalizadaMedia (5.5)0.53%⚠ Explotación activaSamsung Android6/10/202117/6/2026
Suponiendo que se obtenga el permiso de radio, una falta de comprobación de entrada en modem interface driver versiones anteriores a SMR Oct-2021 Release 1, resulta en un bug de cadena de formato que conlleva a un pánico del kernel
AnalizadaAlta (7.8)0.64%⚠ Explotación activaSamsung Android6/10/202117/6/2026
Una falta de comprobación de límites de un búfer en la función set_skb_priv() de modem interface driver versiones anteriores a SMR Oct-2021 Release 1, permite una lectura OOB y permite una ejecución de código arbitrario por desreferencia de un puntero de función no válido
AnalizadaAlta (7.3)100%⚠ Explotación activa💥 ExploitGrafanaFedoraproject Fedora5/10/202117/6/2026
Grafana es una plataforma de visualización de datos de código abierto. En las versiones afectadas los usuarios no autenticados y autenticados son capaces de visualizar la snapshot con la clave de base de datos más baja accediendo a las rutas literales /dashboard/snapshot/:key, o /api/snapshots/:key. Si el ajuste de…