Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2744▼ 91 respecto a la semana anterior
Críticas / altas1253▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 214 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.8)84%⚠ Explotación activa💥 ExploitGrandstream Ucm6200 Firmware23/3/202017/6/2026
La interfaz HTTP de la serie Grandstream UCM6200 es vulnerable a una inyección SQL remota no autenticada por medio de una petición HTTP diseñada. Un atacante puede usar esta vulnerabilidad para ejecutar comandos de shell como root en versiones anteriores a 1.0.19.20 o inyectar HTML en correos electrónicos de…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitLiferay Portal20/3/202017/6/2026
Una Deserialización de Datos No Confiables en Liferay Portal versiones anteriores a 7.2.1 CE GA2, permite a atacantes remotos ejecutar código arbitrario por medio de los servicios web JSON (JSONWS).
AnalizadaCrítica (9.8)12%⚠ Explotación activaTrendmicro Apex ONETrendmicro Officescan18/3/202017/6/2026
El servidor de Trend Micro Apex One (2019) y OfficeScan XG, contienen un archivo EXE vulnerable que podría permitir a un atacante remoto escribir datos arbitrarios en una ruta arbitraria en las instalaciones afectadas y omitir el inicio de sesión ROOT. No es requerida una autenticación para explotar esta…
AnalizadaAlta (8.8)6.2%⚠ Explotación activaTrendmicro Apex ONETrendmicro OfficescanTrendmicro Worry-free Business Security18/3/202017/6/2026
Los agentes de Trend Micro Apex One (2019), OfficeScan XG y Worry-Free Business Security versiones (9.0, 9.5, 10.0), están afectados por una vulnerabilidad de escape de comprobación de contenido que podría permitir a un atacante manipular determinados componentes del cliente del agente. Un intento de ataque requiere…
AnalizadaAlta (8.8)11%⚠ Explotación activaTrendmicro Apex ONETrendmicro Officescan18/3/202017/6/2026
Un componente de la herramienta de migración de Trend Micro Apex One (2019) y OfficeScan XG, contiene una vulnerabilidad que podría permitir a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas (RCE). Un intento de ataque requiere autenticación de usuario.
AnalizadaAlta (7.8)7.3%⚠ Explotación activa💥 ExploitVmware FusionVmware Horizon ClientVmware Remote Console17/3/202017/6/2026
VMware Fusion (versiones 11.x anteriores a 11.5.2), VMware Remote Console for Mac (versiones 11.x y anteriores a 11.0.1) y Horizon Client for Mac (versión 5.x y anteriores a 5.4.0), contienen una vulnerabilidad de escalada de privilegios debido al uso inapropiado de binarios setuid. Una explotación con éxito de este…
AnalizadaAlta (7.5)93%⚠ Explotación activa💥 ExploitUnraid16/3/202017/6/2026
Unraid versión 6.8.0, permite una omisión de autenticación.
AnalizadaCrítica (9.8)96%⚠ Explotación activa💥 ExploitUnraid16/3/202017/6/2026
Unraid versiones hasta 6.8.0, permite una ejecución de código remota.
AnalizadaAlta (7.8)43%⚠ Explotación activa💥 ExploitMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1709Microsoft Windows 10 1803+1312/3/202012/8/2026
Existe una vulnerabilidad de elevación de privilegios cuando el Windows Background Intelligent Transfer Service (BITS) maneja inapropiadamente los enlaces simbólicos, también se conoce como "Windows Background Intelligent Transfer Service Elevation of Privilege Vulnerability".
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitMicrosoft Windows 10 1903Microsoft Windows 10 1909Microsoft Windows Server 1903Microsoft Windows Server 190912/3/20201/10/2026
Existe una vulnerabilidad de ejecución de código remota en la manera en que el protocolo Microsoft Server Message Block (SMBv3) versión 3.1.1, maneja determinadas peticiones, también se conoce como ''Windows SMBv3 Client/Server Remote Code Execution Vulnerability".
AnalizadaCrítica (9.8)15%⚠ Explotación activaSumavision Enhanced Multimedia Router Firmware11/3/202017/6/2026
goform/formEMR30 en Sumavision Enhanced Multimedia Router (EMR) versión 3.0.4.27, permite una creación de usuarios arbitrarios con privilegios elevados (administrador) sobre un dispositivo, como es demostrado por una petición setString=new_user(*1*)administrator(*1*)123456.
AnalizadaCrítica (9.8)98%⚠ Explotación activa💥 ExploitSAP Solution Manager10/3/202017/6/2026
SAP Solution Manager (User Experience Monitoring), versión 7.2, debido a una Falta de Comprobación de Autenticación no realiza ninguna autenticación para un servicio, resultando en un compromiso completo de todos los SMDAgents conectados al Solution Manager.
AnalizadaAlta (7.8)1.4%⚠ Explotación activa💥 PoCGoogle AndroidHuawei Berkeley-l09 FirmwareHuawei Columbia-al10b FirmwareHuawei Columbia-l29d Firmware+2510/3/202017/6/2026
En los manejadores de ioctl del controlador Mediatek de Command Queue, hay una posible escritura fuera de límites debido a un saneamiento de entrada insuficiente y a una falta de restricciones de SELinux. Esto podría conllevar a una escalada de privilegios local sin ser necesarios privilegios de ejecución adicionales.…
AnalizadaAlta (7.8)3.1%⚠ Explotación activa💥 PoCGoogle Android10/3/202017/6/2026
En la función binder_transaction del archivo binder.c, hay una posible escritura fuera de límites debido a una comprobación de límites incorrecta. Esto podría conllevar a una escalada de privilegios local sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su…
AnalizadaAlta (7.2)69%⚠ Explotación activa💥 ExploitDlink Dcs-930l Firmware9/3/202017/6/2026
setSystemCommand en dispositivos D-Link DCS-930L en versiones anteriores a la 2.12 permite que un atacante remoto ejecute código mediante un comando del sistema operativo en el parámetro SystemCommand.
AnalizadaAlta (8.8)77%⚠ Explotación activa💥 ExploitRconfig8/3/202017/6/2026
El archivo lib/ajaxHandlers/ajaxAddTemplate.php en rConfig versiones hasta 3.94, permite a atacantes remotos ejecutar comandos arbitrarios de Sistema Operativo por medio de metacaracteres shell en el parámetro POST fileName.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Desktop Central6/3/202017/6/2026
Zoho ManageEngine Desktop Central anterior a la versión 10.0.474 permite la ejecución remota de código debido a la deserialización de datos no seguros en getChartImage en la clase FileStorage. Esto está relacionado con los servlets CewolfServlet y MDMLogUploaderServlet.
AnalizadaAlta (7.8)97%⚠ Explotación activa💥 ExploitDlink Dwl-2600ap Firmware5/3/202017/6/2026
Los dispositivos D-Link DWL-2600AP versión 4.2.0.15 Rev A, presentan una vulnerabilidad de inyección de comandos del Sistema Operativo autenticado por medio de la funcionalidad Save Configuration en la interfaz web, utilizando metacaracteres de shell en el parámetro configBackup o downloadServerip de…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZyxel Nas326 FirmwareZyxel Nas520 FirmwareZyxel Nas540 FirmwareZyxel Nas542 Firmware+234/3/20208/10/2026
Múltiples dispositivos network-attached storage (NAS) de ZyXEL cuando ejecutan la versión de firmware 5.21 contienen una vulnerabilidad de inyección de comando previa a la autenticación, que puede permitir a un atacante remoto no autenticado ejecutar código arbitrario sobre un dispositivo vulnerable. Los dispositivos…
AnalizadaAlta (8.8)46%⚠ Explotación activa💥 ExploitMozilla FirefoxMozilla ThunderbirdCanonical Ubuntu Linux2/3/202017/6/2026
Una información de alias incorrecta en compilador IonMonkey JIT para establecer los elementos de la matriz podría conllevar a una confusión de tipo. Estamos conscientes de los ataques dirigidos "in the wild" abusando de este fallo. Esta vulnerabilidad afecta a Firefox ESR versiones anteriores a 68.4.1, Thunderbird…
AnalizadaAlta (8.8)79%⚠ Explotación activa💥 ExploitGoogle ChromeFedoraproject FedoraRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+227/2/202017/6/2026
Una confusión de tipos en V8 en Google Chrome versiones anteriores a 80.0.3987.122, permitió a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada.
AnalizadaAlta (7.8)15%⚠ Explotación activa💥 ExploitApple IpadosApple Iphone OSApple MAC OS XApple Tvos+127/2/202017/6/2026
Se abordó un problema de corrupción de memoria con un manejo de memoria mejorado. Este problema es corregido en iOS versión 13.3.1 y iPadOS versión 13.3.1, macOS Catalina versión 10.15.3, tvOS versión 13.3.1, watchOS versión 6.1.2. Una aplicación puede ser capaz de ejecutar código arbitrario con privilegios kernel.
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitApache GeodeApache TomcatFedoraproject FedoraOracle Agile Engineering Data Management+1724/2/202025/8/2026
Cuando se usa el Apache JServ Protocol (AJP), se debe tener cuidado cuando se confía en las conexiones entrantes a Apache Tomcat. Tomcat trata las conexiones de AJP como teniéndoles la mayor confianza que, por ejemplo, una conexión HTTP similar. Si tales conexiones están disponibles para un atacante, pueden ser…
AnalizadaMedia (6.5)28%⚠ Explotación activa💥 ExploitCisco Anyconnect Secure Mobility Client19/2/202012/8/2026
Una vulnerabilidad en el componente installer de Cisco AnyConnect Secure Mobility Client para Windows, podría permitir a un atacante local autenticado copiar archivos suministrados por el usuario hacia directorios de nivel de sistema con privilegios de nivel system. La vulnerabilidad es debido al manejo incorrecto de…
AnalizadaCrítica (9.8)84%⚠ Explotación activa💥 ExploitSynacor Zimbra Collaboration Suite18/2/202017/6/2026
Zimbra Collaboration Suite (ZCS) versiones anteriores a 8.8.15 Patch 7, permite un ataque de tipo SSRF cuando WebEx zimlet es instalado y zimlet JSP está habilitado.
Orbitaley — Vulnerabilidades