Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1739 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 91% | ⚠ Explotación activa💥 Exploit | SysteminformationApache Cordova | 16/2/2021 | 17/6/2026 | La Biblioteca System Information para Node.JS (paquete npm "systeminformation") es una colección de funciones de código abierto para recuperar información detallada sobre el hardware, el sistema y el SO. En systeminformation versiones anteriores a 5.3.1, se presenta una vulnerabilidad de inyección de comandos. El… | |
| Analizada | Alta (8.8) | 74% | ⚠ Explotación activa💥 Exploit | Nagios XI | 15/2/2021 | 9/7/2026 | Nagios XI versión xi-5.7.5, esta afectada por una inyección de comandos del Sistema Operativo. La vulnerabilidad se presenta en el archivo /usr/local/nagiosxi/html/includes/configwizards/cloud-vm/cloud-vm.inc.php debido a un saneamiento inapropiado de la entrada controlada por el usuario autenticado mediante una… | |
| Analizada | Alta (8.8) | 57% | ⚠ Explotación activa💥 Exploit | Nagios XI | 15/2/2021 | 9/7/2026 | Nagios XI versión xi-5.7.5, esta afectada por una inyección de comandos del Sistema Operativo. La vulnerabilidad se presenta en el archivo /usr/local/nagiosxi/html/includes/configwizards/switch/switch.inc.php debido a un saneamiento inapropiado de la entrada controlada por el usuario autenticado mediante una… | |
| Analizada | Alta (8.8) | 72% | ⚠ Explotación activa💥 Exploit | Nagios XI | 15/2/2021 | 9/7/2026 | Nagios XI versión xi-5.7.5, esta afectada por una inyección de comandos del Sistema Operativo. La vulnerabilidad se presenta en el archivo /usr/local/nagiosxi/html/includes/configwizards/windowswmi/windowswmi.inc.php debido a un saneamiento inapropiado de la entrada controlada por el usuario autenticado mediante… | |
| Analizada | Alta (7.2) | 98% | ⚠ Explotación activa💥 Exploit | AdminerDebian Linux | 11/2/2021 | 17/6/2026 | Adminer es una administración de base de datos de código abierto en un solo archivo PHP. En el administrador de la versión 4.0.0 y antes de la 4.7.9, se presenta una vulnerabilidad de tipo server-side request forgery. Los usuarios de las versiones Adminer que incluyen todos los controladores (por ejemplo,… | |
| Analizada | Alta (8.8) | 86% | ⚠ Explotación activa💥 PoC | Adobe AcrobatAdobe Acrobat DCAdobe Acrobat ReaderAdobe Acrobat Reader DC | 11/2/2021 | 17/6/2026 | Acrobat Reader DC versiones 2020.013.20074 (y anteriores), versiones 2020.001.30018 (y anteriores) y versiones 2017.011.30188 (y anteriores), están afectadas por una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria. Un atacante no autenticado podría aprovechar esta vulnerabilidad para… | |
| Analizada | Alta (7.8) | 1.0% | ⚠ Explotación activa | Mcafee Total Protection | 10/2/2021 | 17/6/2026 | Una vulnerabilidad de ejecución arbitraria de procesos en McAfee Total Protection (MTP) versiones anteriores a 16.0.30, permite a un usuario local alcanzar privilegios elevados y ejecutar código arbitrario omitiendo la autodefensa de MTP | |
| Analizada | Alta (8.8) | 20% | ⚠ Explotación activa💥 PoC | Google ChromeFedoraproject FedoraDebian Linux | 9/2/2021 | 17/6/2026 | Un desbordamiento del búfer de la pila en V8 en Google Chrome versiones anteriores a 88.0.4324.150, permitió a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada | |
| Analizada | Crítica (9.8) | 97% | ⚠ Explotación activa💥 Exploit | Microfocus Operation Bridge Reporter | 8/2/2021 | 17/6/2026 | Una vulnerabilidad de ejecución de Código Remota en el producto Micro Focus Operation Bridge Reporter (OBR), afectando a la versión 10.40. La vulnerabilidad podría ser explotada para permitir una Ejecución de Código Remota en el servidor OBR | |
| Analizada | Crítica (9.8) | 40% | ⚠ Explotación activa | Sonicwall SMA 100 FirmwareSonicwall SMA 200 FirmwareSonicwall SMA 210 FirmwareSonicwall SMA 400 Firmware+2 | 4/2/2021 | 12/8/2026 | Una vulnerabilidad de inyección de SQL en el producto SonicWall SSLVPN SMA100, permite a un atacante remoto no autenticado llevar a cabo una consulta SQL para acceder a la contraseña del nombre de usuario y otra información relacionada con la sesión. Esta vulnerabilidad afecta a la versión 10.x de la compilación… | |
| Analizada | Crítica (9.8) | 2.0% | ⚠ Explotación activa | Qnap Helpdesk | 3/2/2021 | 17/6/2026 | La vulnerabilidad ha sido reportada para afectar a versiones anteriores de QTS. Si es explotada, esta vulnerabilidad de control de acceso inapropiado podría permitir a atacantes obtener el control de un dispositivo QNAP. Este problema afecta a: QNAP Systems Inc. Helpdesk versiones anteriores a 3.0.3 | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Dlink Dns-320 Firmware | 2/2/2021 | 17/6/2026 | D-Link DNS-320 FW versión v2.06B01 Revisión Ax, está afectado por una inyección de comandos en el componente system_mgr.cgi, que puede conllevar a una ejecución de código arbitraria remota | |
| Analizada | Crítica (9.8) | 54% | ⚠ Explotación activa | Dlink Dir-825 R1 Firmware | 29/1/2021 | 17/6/2026 | Se detectó un problema en los dispositivos D-Link DIR-825 R1 versiones hasta 3.0.1 antes del 20-11-2020. Un desbordamiento del búfer en la interfaz web permite a atacantes lograr una ejecución de código remota antes de la autenticación | |
| Analizada | Alta (7.8) | 100% | ⚠ Explotación activa💥 Exploit | Sudo Project SudoFedoraproject FedoraDebian LinuxNetapp Active IQ Unified Manager+20 | 26/1/2021 | 17/6/2026 | Sudo versiones anteriores a 1.9.5p2 contiene un error de desbordamiento que puede resultar en un desbordamiento de búfer basado en la pila, lo que permite la escalada de privilegios a root a través de "sudoedit -s" y un argumento de línea de comandos que termina con un solo carácter de barra invertida | |
| Modificada | Crítica (9.8) | 8.2% | ⚠ Explotación activa | Onlyoffice Document Server | 26/1/2021 | 9/10/2026 | Un salto de directorio con ejecución de código remota puede ocurrir en /upload en ONLYOFFICE Document Server versiones anteriores a 5.6.3, cuando es usado JWT, por medio de una secuencia /.. en un parámetro de carga de imagen | |
| Analizada | Alta (7.5) | 71% | ⚠ Explotación activa | PHP Archive TARFedoraproject FedoraDebian LinuxDrupal | 18/1/2021 | 17/6/2026 | El archivo Tar.php en Archive_Tar versiones hasta 1.4.11, permite operaciones de escritura con Salto de Directorio debido a una comprobación inadecuada de enlaces simbólicos, un problema relacionado al CVE-2020-28948 | |
| Analizada | Alta (8.8) | 11% | ⚠ Explotación activa | Google Chrome | 14/1/2021 | 17/6/2026 | Un uso de la memoria previamente liberada en Media en Google Chrome versiones anteriores a 81.0.4044.92, permitía a un atacante remoto ejecutar código arbitrario por medio de una página HTML diseñada | |
| Analizada | Alta (7.8) | 39% | ⚠ Explotación activa💥 PoC | Microsoft Windows DefenderMicrosoft Security EssentialsMicrosoft System Center Endpoint Protection | 12/1/2021 | 17/6/2026 | Una Vulnerabilidad de Ejecución de Código Remota de Microsoft Defender | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Facade Ignition | 12/1/2021 | 17/6/2026 | Ignition versiones anteriores a 2.5.2, como es usado en Laravel y otros productos, permite a atacantes remotos no autenticados ejecutar código arbitrario debido a un uso no seguro de las funciones file_get_contents() y file_put_contents(). Esto es explotable en sitios que usan el modo de depuración con Laravel… | |
| Analizada | Crítica (9.6) | 2.7% | ⚠ Explotación activa | Google Chrome | 8/1/2021 | 17/6/2026 | Un uso de la memoria previamente liberada en site isolation en Google Chrome versiones anteriores a 86.0.4240.198, permitió a un atacante remoto que había comprometido el proceso del renderizador llevar a cabo potencialmente un escape del sandbox por medio de una página HTML diseñada | |
| Analizada | Alta (8.8) | 2.8% | ⚠ Explotación activa | Google Chrome | 8/1/2021 | 17/6/2026 | Una implementación inapropiada en V8 en Google Chrome versiones anteriores a 86.0.4240.198, permitió a un atacante remoto explotar potencialmente una corrupción de la memoria por medio de una página HTML diseñada | |
| Analizada | Alta (7.5) | 98% | ⚠ Explotación activa💥 Exploit | Apache Flink | 5/1/2021 | 17/6/2026 | Un cambio introducido en Apache Flink versión 1.11.0 (y lanzado en versiones 1.11.1 y 1.11.2 también) permite a atacantes leer cualquier archivo en el sistema de archivos local de JobManager por medio de la interfaz REST del proceso JobManager. El acceso está restringido a los archivos accesibles por medio del… | |
| Analizada | Crítica (9.8) | 92% | ⚠ Explotación activa💥 Exploit | Solarwinds Orion Platform | 29/12/2020 | 17/6/2026 | La API Orion de SolarWinds es vulnerable a una omisión de autenticación que podría permitir a un atacante remoto ejecutar comandos de la API. Esta vulnerabilidad podría permitir a un atacante remoto omitir la autenticación y ejecutar comandos de la API, lo que puede resultar en un compromiso de la instancia de… | |
| Analizada | Media (6.1) | 33% | ⚠ Explotación activa💥 PoC | Roundcube WebmailFedoraproject FedoraDebian Linux | 28/12/2020 | 17/6/2026 | Se detectó un problema de XSS en Roundcube Webmail en versiones anteriores a la 1.2.13, 1.3.x en versiones anteriores a la 1.3.16 y 1.4.x en versiones anteriores a la 1.4.10. El atacante puede enviar un mensaje de correo electrónico de texto sin formato, con JavaScript en un elemento de referencia de enlace que es… | |
| Analizada | Crítica (9.8) | 90% | ⚠ Explotación activa💥 Exploit | Zyxel Usg20-vpn FirmwareZyxel Usg20w-vpn FirmwareZyxel Usg40 FirmwareZyxel Usg40w Firmware+26 | 22/12/2020 | 17/6/2026 | La versión de firmware 4.60 de los dispositivos Zyxel USG contiene una cuenta no documentada (zyfwp) con una contraseña que no puede ser cambiada. La contraseña para esta cuenta se puede encontrar en texto sin cifrar en el firmware. Esta cuenta puede ser usada por alguien para iniciar sesión en el servidor… |