Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (10)95%⚠ Explotación activa💥 ExploitElastic KibanaRedhat Openshift Container Platform25/3/201917/6/2026
Las versiones anteriores a las 5.6.15 y 6.6.1 de Kibana contienen un error de ejecución de código arbitrario en el visualizador Timelion. Un atacante con acceso a la aplicación Timelion podría enviar una petición que intente ejecutar código javascript. Esto podría resultar en que un atacante ejecute comandos…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitAtlassian Confluence Server25/3/201917/6/2026
La macro de Widget Connector en Atlassian Confluence and Data Center en versiones anteriores a la 6.6.12 (la versión solucionada para 6.6.x), desde la versión 6.7.0 hasta antes de la 6.12.3 (la versión solucionada para 6.12.x), desde la versión 6.13.0 hasta antes de la 6.13.3 (la versión solucionada para 6.13.x) y…
AnalizadaMedia (6.1)73%⚠ Explotación activa💥 ExploitWarfareplugins Social WarfareWarfareplugins Social Warfare PRO24/3/201917/6/2026
El plugin social-warfare, en versiones anteriores a la 3.5.3 para WordPress, tiene Cross-Site Scripting (XSS) persistente mediante el parámetro swp_url en wp-admin/admin-post.php?swp_debug=load_options, tal y como se explotó "in the wild" en marzo de 2019. Esto afecta a Social Warfare y Social Warfare Pro.
AnalizadaCrítica (9.8)77%⚠ Explotación activa💥 ExploitSonatype Nexus Repository Manager21/3/201917/6/2026
Sonatype Nexus Repository Manager, en versiones anteriores a la 3.15.0, tiene un control de acceso incorrecto.
AnalizadaCrítica (9.9)97%⚠ Explotación activa💥 ExploitJenkins Pipeline\Redhat Openshift Container Platform8/3/201917/6/2026
Existe una vulnerabilidad de omisión de sandbox en Jenkins Pipeline: Groovy Plugin, en versiones 2.63 y anteriores en pom.xml, src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShell.java, permite a los atacantes capacitados para controlar los scripts de tuberías ejecutar código arbitrario en el maestro JVM de…
AnalizadaCrítica (9.9)74%⚠ Explotación activa💥 ExploitJenkins Script SecurityRedhat Openshift Container Platform8/3/201917/6/2026
Existe una vulnerabilidad de omisión de sandbox en Jenkins Script Security Plugin, en la versión 1.53 y anteriores en src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/GroovySandbox.java, que permite a los atacantes con permisos de "Overall/Read" ejecutar código arbitrario en el maestro JVM de Jenkins.
AnalizadaMedia (6.5)79%⚠ Explotación activa💥 ExploitTibco Jasperreports LibraryTibco Jasperreports ServerTibco JaspersoftTibco Jaspersoft Reporting AND Analytics7/3/201917/6/2026
La implementación del servidor por defecto de TIBCO JasperReports Library, TIBCO JasperReports Library Community Edition, TIBCO JasperReports Library for ActiveMatrix BPM, TIBCO JasperReports Server, TIBCO JasperReports Server Community Edition, TIBCO JasperReports Server for ActiveMatrix BPM, TIBCO Jaspersoft for AWS…
AnalizadaMedia (6.5)8.1%⚠ Explotación activaMicrosoft Internet Explorer5/3/201917/6/2026
Existe una vulnerabilidad de divulgación de información cuando Internet Explorer gestiona inadecuadamente los objetos en la memoria. Un atacante que explote con éxito esta vulnerabilidad podría averiguar si existen archivos en el disco. Esto también se conoce como "Internet Explorer Information Disclosure…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitMicrosoft Sharepoint Enterprise ServerMicrosoft Sharepoint FoundationMicrosoft Sharepoint Server5/3/201917/6/2026
Existe una vulnerabilidad de ejecución remota de código en Microsoft SharePoint cuando el software no comprueba el marcado de origen de un paquete de una aplicación. Esto también se conoce como "Microsoft SharePoint Remote Code Execution Vulnerability". El ID de este CVE es diferente de CVE-2019-0594.
AnalizadaAlta (7.5)2.6%⚠ Explotación activaApple Iphone OSApple MAC OS X5/3/201917/6/2026
Existía un problema de lógica en el manejo de llamadas FaceTime grupales. El problema se abordó con la mejora de la gestión de estados. Este problema se ha resuelto en iOS 12.1.4 y macOS Mojave 10.14.3 en su actualización suplementaria. El iniciador de una llamada FaceTime grupal podría ser capaz de provocar que el…
AnalizadaAlta (8.8)97%⚠ Explotación activa💥 ExploitThinkphpOpensourcebms Open Source Background Management SystemZzzcms Zzzphp24/2/201917/6/2026
ThinkPHP, en versiones anteriores a la 3.2.4, tal y como se emplea en Open Source BMS v1.1.1 y otros productos, permite la ejecución remota de comandos mediante public//?s=index/\think\app/invokefunctionfunction=call_user_func_arrayvars[0]=systemvars[1][]=, seguido por el comando.
AnalizadaAlta (8.1)92%⚠ Explotación activa💥 ExploitDrupal21/2/201917/6/2026
Algunos tipos de campos no sanean correctamente los datos provenientes de fuentes "non-form" en Drupal en sus versiones 8.5.x anteriores a la 8.5.11 y en las versiones 8.6.x anteriores a la 8.6.10. Esto puede provocar, en algunos casos, la ejecución de código PHP. Un sitio solo se ve afectado por esto si se cumple una…
AnalizadaMedia (6.5)63%⚠ Explotación activa💥 ExploitZohocorp Manageengine Servicedesk Plus17/2/201917/6/2026
Zoho ManageEngine ServiceDesk Plus (SDP), en versiones anteriores a la 10.0 build 10012, permite que los atacantes remotos suban archivos arbitrarios mediante la personalización de la página de inicio.
AnalizadaAlta (7.8)96%⚠ Explotación activa💥 ExploitRarlab Winrar5/2/201913/8/2026
En WinRAR, en versiones anteriores a la 5.61, hay una vulnerabilidad de salto de directorio al manipular el campo "filename" del formato ACE (en UNACEV2.dll). Cuando este campo se manipula con patrones específicos, la carpeta de destino (extracción) se ignora, tratando el nombre de archivo como ruta absoluta.
AnalizadaCrítica (9.8)30%⚠ Explotación activaKaseya Virtual System Administrator5/2/201913/8/2026
Kaseya VSA RMM, en versiones anteriores a la R9.3 9.3.0.35, versiones R4 anteriores a la 9.4.0.36 y en las R9.5 anteriores a la 9.5.0.5, permite a los atacantes remotos sin privilegios ejecutar cargas útiles PowerShell en todos los dispositivos gestionados. En enero de 2018, los atacantes explotaban esta…
AnalizadaCrítica (9.8)87%⚠ Explotación activa💥 ExploitConnectwise Manageditsync5/2/201913/8/2026
La integración ConnectWise ManagedITSync, hasta la versión 2017 para Kaseya VSA, es vulnerable a comandos remotos no autenticados que permiten el acceso directo completo a la base de datos de Kaseya VSA. En febrero de 2019, los atacantes se han aprovechado de este hecho "in the wild" de manera activa para descargar y…
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitCisco Rv320 FirmwareCisco Rv325 Firmware24/1/201917/6/2026
Una vulnerabilidad en la interfaz web de los routers Cisco Small Business RV320 y RV325 Dual Gigabit WAN VPN podría permitir que un atacante remoto sin autenticar recupere información sensible. Esta vulnerabilidad se debe a controles de acceso incorrectos para las URL. Un atacante podría explotar esta vulnerabilidad…
AnalizadaAlta (7.2)96%⚠ Explotación activa💥 ExploitCisco Rv320 FirmwareCisco Rv325 Firmware24/1/201917/6/2026
Una vulnerabilidad en la interfaz de gestión web de los routers Cisco Small Business Cisco Small Business RV320 y RV325 Dual Gigabit WAN VPN podría permitir a un atacante remoto, autenticado con privilegios del administrador en un dispositivo afectado ejecutar comandos arbitrarios. Esta vulnerabilidad se debe a una…
AnalizadaMedia (4.3)38%⚠ Explotación activa💥 ExploitFortinet FortiadcFortinet Fortios22/1/20191/10/2026
Un control de acceso inadecuado en Fortinet FortiOS 6.0.2, 5.6.7 y anteriores, FortiADC 6.1.0, 6.0.0 a 6.0.1, 5.4.0 a 5.4.4 permite a un atacante obtener las credenciales de inicio de sesión del servidor LDAP configurado en FortiGate a través de una solicitud de prueba de conectividad del servidor LDAP a un servidor…
AnalizadaAlta (7.8)90%⚠ Explotación activa💥 ExploitAdobe Flash PlayerRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+118/1/20191/10/2026
Flash Player, en versiones 31.0.0.153 y anteriores y en la 31.0.0.108 y anteriores, tiene una vulnerabilidad de uso de memoria previamente liberada. La explotación con éxito de esta vulnerabilidad podría permitir la ejecución arbitraria de código.
AnalizadaAlta (7.8)4.7%⚠ Explotación activa💥 ExploitMicrosoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1703Microsoft Windows 10 1709+118/1/201917/6/2026
Existe un escalado de privilegios cuando Windows gestiona indebidamente las peticiones de autenticación. Esto también se conoce como "Microsoft Windows Elevation of Privilege Vulnerability". Esto afecta a Windows 7, Windows Server 2012 R2, Windows RT 8.1, Windows Server 2008, Windows Server 2019, Windows Server 2012,…
AnalizadaAlta (8.8)53%⚠ Explotación activa💥 ExploitMicrosoft Internet ExplorerMicrosoft Excel ViewerMicrosoft OfficeMicrosoft Office 365 Proplus+18/1/201917/6/2026
Existe una vulnerabilidad de ejecución remota de código debido a la forma en la que el motor MSHTML valida indebidamente las entradas. Esto también se conoce como "MSHTML Engine Remote Code Execution Vulnerability". Esto afecta a Microsoft Office, Microsoft Office Word Viewer, Internet Explorer 9, Internet Explorer…
AnalizadaAlta (7.8)1.8%⚠ Explotación activaGigabyte Aorus Graphics EngineGigabyte APP CenterGigabyte OC Guru IIGigabyte Xtreme Gaming Engine21/12/201813/8/2026
Los controladores de bajo nivel GPCIDrv y GDrv de bajo nivel en GIGABYTE APP Center, en versiones v1.05.21 y anteriores, AORUS GRAPHICS ENGINE en versiones anteriores a la 1.57, XTREME GAMING ENGINE en versiones anteriores a la 1.26 y OC GURU II v2.08, exponen funcionalidades para leer/escribir datos desde/hacia los…
AnalizadaAlta (7.8)3.7%⚠ Explotación activa💥 PoCGigabyte Aorus Graphics EngineGigabyte APP CenterGigabyte OC Guru IIGigabyte Xtreme Gaming Engine21/12/201813/8/2026
Los controladores de bajo nivel GPCIDrv y GDrv de bajo nivel en GIGABYTE APP Center, en versiones v1.05.21 y anteriores, AORUS GRAPHICS ENGINE en versiones anteriores a la 1.57, XTREME GAMING ENGINE en versiones anteriores a la 1.26 y OC GURU II v2.08, exponen funcionalidades para leer y escribir memoria física…
AnalizadaAlta (7.8)3.6%⚠ Explotación activa💥 PoCGigabyte Aorus Graphics EngineGigabyte APP CenterGigabyte OC Guru IIGigabyte Xtreme Gaming Engine21/12/201813/8/2026
El controlador GDrv de bajo nivel en GIGABYTE APP Center, en versiones v1.05.21 y anteriores, AORUS GRAPHICS ENGINE en versiones anteriores a la 1.57, XTREME GAMING ENGINE en versiones anteriores a la 1.26 y OC GURU II v2.08, expone una funcionalidad ring0 como memcpy que podría permitir que un atacante local obtenga…
Orbitaley — Vulnerabilidades