Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)91%⚠ Explotación activa💥 ExploitSysteminformationApache Cordova16/2/202117/6/2026
La Biblioteca System Information para Node.JS (paquete npm "systeminformation") es una colección de funciones de código abierto para recuperar información detallada sobre el hardware, el sistema y el SO. En systeminformation versiones anteriores a 5.3.1, se presenta una vulnerabilidad de inyección de comandos. El…
AnalizadaAlta (8.8)74%⚠ Explotación activa💥 ExploitNagios XI15/2/20219/7/2026
Nagios XI versión xi-5.7.5, esta afectada por una inyección de comandos del Sistema Operativo. La vulnerabilidad se presenta en el archivo /usr/local/nagiosxi/html/includes/configwizards/cloud-vm/cloud-vm.inc.php debido a un saneamiento inapropiado de la entrada controlada por el usuario autenticado mediante una…
AnalizadaAlta (8.8)57%⚠ Explotación activa💥 ExploitNagios XI15/2/20219/7/2026
Nagios XI versión xi-5.7.5, esta afectada por una inyección de comandos del Sistema Operativo. La vulnerabilidad se presenta en el archivo /usr/local/nagiosxi/html/includes/configwizards/switch/switch.inc.php debido a un saneamiento inapropiado de la entrada controlada por el usuario autenticado mediante una…
AnalizadaAlta (8.8)72%⚠ Explotación activa💥 ExploitNagios XI15/2/20219/7/2026
Nagios XI versión xi-5.7.5, esta afectada por una inyección de comandos del Sistema Operativo. La vulnerabilidad se presenta en el archivo /usr/local/nagiosxi/html/includes/configwizards/windowswmi/windowswmi.inc.php debido a un saneamiento inapropiado de la entrada controlada por el usuario autenticado mediante…
AnalizadaAlta (7.2)98%⚠ Explotación activa💥 ExploitAdminerDebian Linux11/2/202117/6/2026
Adminer es una administración de base de datos de código abierto en un solo archivo PHP. En el administrador de la versión 4.0.0 y antes de la 4.7.9, se presenta una vulnerabilidad de tipo server-side request forgery. Los usuarios de las versiones Adminer que incluyen todos los controladores (por ejemplo,…
AnalizadaAlta (8.8)86%⚠ Explotación activa💥 PoCAdobe AcrobatAdobe Acrobat DCAdobe Acrobat ReaderAdobe Acrobat Reader DC11/2/202117/6/2026
Acrobat Reader DC versiones 2020.013.20074 (y anteriores), versiones 2020.001.30018 (y anteriores) y versiones 2017.011.30188 (y anteriores), están afectadas por una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria. Un atacante no autenticado podría aprovechar esta vulnerabilidad para…
AnalizadaAlta (7.8)1.0%⚠ Explotación activaMcafee Total Protection10/2/202117/6/2026
Una vulnerabilidad de ejecución arbitraria de procesos en McAfee Total Protection (MTP) versiones anteriores a 16.0.30, permite a un usuario local alcanzar privilegios elevados y ejecutar código arbitrario omitiendo la autodefensa de MTP
AnalizadaAlta (8.8)20%⚠ Explotación activa💥 PoCGoogle ChromeFedoraproject FedoraDebian Linux9/2/202117/6/2026
Un desbordamiento del búfer de la pila en V8 en Google Chrome versiones anteriores a 88.0.4324.150, permitió a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada
AnalizadaCrítica (9.8)97%⚠ Explotación activa💥 ExploitMicrofocus Operation Bridge Reporter8/2/202117/6/2026
Una vulnerabilidad de ejecución de Código Remota en el producto Micro Focus Operation Bridge Reporter (OBR), afectando a la versión 10.40. La vulnerabilidad podría ser explotada para permitir una Ejecución de Código Remota en el servidor OBR
AnalizadaCrítica (9.8)40%⚠ Explotación activaSonicwall SMA 100 FirmwareSonicwall SMA 200 FirmwareSonicwall SMA 210 FirmwareSonicwall SMA 400 Firmware+24/2/202112/8/2026
Una vulnerabilidad de inyección de SQL en el producto SonicWall SSLVPN SMA100, permite a un atacante remoto no autenticado llevar a cabo una consulta SQL para acceder a la contraseña del nombre de usuario y otra información relacionada con la sesión. Esta vulnerabilidad afecta a la versión 10.x de la compilación…
AnalizadaCrítica (9.8)2.0%⚠ Explotación activaQnap Helpdesk3/2/202117/6/2026
La vulnerabilidad ha sido reportada para afectar a versiones anteriores de QTS. Si es explotada, esta vulnerabilidad de control de acceso inapropiado podría permitir a atacantes obtener el control de un dispositivo QNAP. Este problema afecta a: QNAP Systems Inc. Helpdesk versiones anteriores a 3.0.3
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitDlink Dns-320 Firmware2/2/202117/6/2026
D-Link DNS-320 FW versión v2.06B01 Revisión Ax, está afectado por una inyección de comandos en el componente system_mgr.cgi, que puede conllevar a una ejecución de código arbitraria remota
AnalizadaCrítica (9.8)54%⚠ Explotación activaDlink Dir-825 R1 Firmware29/1/202117/6/2026
Se detectó un problema en los dispositivos D-Link DIR-825 R1 versiones hasta 3.0.1 antes del 20-11-2020. Un desbordamiento del búfer en la interfaz web permite a atacantes lograr una ejecución de código remota antes de la autenticación
AnalizadaAlta (7.8)100%⚠ Explotación activa💥 ExploitSudo Project SudoFedoraproject FedoraDebian LinuxNetapp Active IQ Unified Manager+2026/1/202117/6/2026
Sudo versiones anteriores a 1.9.5p2 contiene un error de desbordamiento que puede resultar en un desbordamiento de búfer basado en la pila, lo que permite la escalada de privilegios a root a través de "sudoedit -s" y un argumento de línea de comandos que termina con un solo carácter de barra invertida
ModificadaCrítica (9.8)8.2%⚠ Explotación activaOnlyoffice Document Server26/1/20219/10/2026
Un salto de directorio con ejecución de código remota puede ocurrir en /upload en ONLYOFFICE Document Server versiones anteriores a 5.6.3, cuando es usado JWT, por medio de una secuencia /.. en un parámetro de carga de imagen
AnalizadaAlta (7.5)71%⚠ Explotación activaPHP Archive TARFedoraproject FedoraDebian LinuxDrupal18/1/202117/6/2026
El archivo Tar.php en Archive_Tar versiones hasta 1.4.11, permite operaciones de escritura con Salto de Directorio debido a una comprobación inadecuada de enlaces simbólicos, un problema relacionado al CVE-2020-28948
AnalizadaAlta (8.8)11%⚠ Explotación activaGoogle Chrome14/1/202117/6/2026
Un uso de la memoria previamente liberada en Media en Google Chrome versiones anteriores a 81.0.4044.92, permitía a un atacante remoto ejecutar código arbitrario por medio de una página HTML diseñada
AnalizadaAlta (7.8)39%⚠ Explotación activa💥 PoCMicrosoft Windows DefenderMicrosoft Security EssentialsMicrosoft System Center Endpoint Protection12/1/202117/6/2026
Una Vulnerabilidad de Ejecución de Código Remota de Microsoft Defender
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitFacade Ignition12/1/202117/6/2026
Ignition versiones anteriores a 2.5.2, como es usado en Laravel y otros productos, permite a atacantes remotos no autenticados ejecutar código arbitrario debido a un uso no seguro de las funciones file_get_contents() y file_put_contents(). Esto es explotable en sitios que usan el modo de depuración con Laravel…
AnalizadaCrítica (9.6)2.7%⚠ Explotación activaGoogle Chrome8/1/202117/6/2026
Un uso de la memoria previamente liberada en site isolation en Google Chrome versiones anteriores a 86.0.4240.198, permitió a un atacante remoto que había comprometido el proceso del renderizador llevar a cabo potencialmente un escape del sandbox por medio de una página HTML diseñada
AnalizadaAlta (8.8)2.8%⚠ Explotación activaGoogle Chrome8/1/202117/6/2026
Una implementación inapropiada en V8 en Google Chrome versiones anteriores a 86.0.4240.198, permitió a un atacante remoto explotar potencialmente una corrupción de la memoria por medio de una página HTML diseñada
AnalizadaAlta (7.5)98%⚠ Explotación activa💥 ExploitApache Flink5/1/202117/6/2026
Un cambio introducido en Apache Flink versión 1.11.0 (y lanzado en versiones 1.11.1 y 1.11.2 también) permite a atacantes leer cualquier archivo en el sistema de archivos local de JobManager por medio de la interfaz REST del proceso JobManager. El acceso está restringido a los archivos accesibles por medio del…
AnalizadaCrítica (9.8)92%⚠ Explotación activa💥 ExploitSolarwinds Orion Platform29/12/202017/6/2026
La API Orion de SolarWinds es vulnerable a una omisión de autenticación que podría permitir a un atacante remoto ejecutar comandos de la API. Esta vulnerabilidad podría permitir a un atacante remoto omitir la autenticación y ejecutar comandos de la API, lo que puede resultar en un compromiso de la instancia de…
AnalizadaMedia (6.1)33%⚠ Explotación activa💥 PoCRoundcube WebmailFedoraproject FedoraDebian Linux28/12/202017/6/2026
Se detectó un problema de XSS en Roundcube Webmail en versiones anteriores a la 1.2.13, 1.3.x en versiones anteriores a la 1.3.16 y 1.4.x en versiones anteriores a la 1.4.10. El atacante puede enviar un mensaje de correo electrónico de texto sin formato, con JavaScript en un elemento de referencia de enlace que es…
AnalizadaCrítica (9.8)90%⚠ Explotación activa💥 ExploitZyxel Usg20-vpn FirmwareZyxel Usg20w-vpn FirmwareZyxel Usg40 FirmwareZyxel Usg40w Firmware+2622/12/202017/6/2026
La versión de firmware 4.60 de los dispositivos Zyxel USG contiene una cuenta no documentada (zyfwp) con una contraseña que no puede ser cambiada. La contraseña para esta cuenta se puede encontrar en texto sin cifrar en el firmware. Esta cuenta puede ser usada por alguien para iniciar sesión en el servidor…