Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1739 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)100%⚠ Explotación activa💥 ExploitMicrosoft Office15/11/201717/6/2026
Microsoft Office 2007 Service Pack 3, Microsoft Office 2010 Service Pack 2, Microsoft Office 2013 Service Pack 1 y Microsoft Office 2016 permiten que un atacante ejecute código arbitrario en el contexto del usuario actual al no gestionar correctamente los objetos en la memoria. Esto también se conoce como "Microsoft…
AnalizadaAlta (7.8)46%⚠ Explotación activa💥 PoCRoundcube WebmailDebian Linux9/11/201717/6/2026
Roundcube Webmail, en versiones anteriores a la 1.1.10, versiones 1.2.x anteriores a la 1.2.7 y y versiones 1.3.x anteriores a la 1.3.3, permite el acceso no autorizado a archivos arbitrarios en el sistema de archivos del host, incluyendo archivos de configuración, tal y como se explotó en Noviembre 2017 pero sin…
AnalizadaAlta (8.8)32%⚠ Explotación activaGoogle ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation27/10/201717/6/2026
Una confusión de tipos en V8 en Google Chrome, en versiones anteriores a la 59.0.3071.86 para Linux, Windows y Mac y a la 59.0.3071.92 para Android, permitía que un atacante remoto ejecutase código arbitrario dentro de un espacio aislado o sandbox mediante una página HTML manipulada.
AnalizadaAlta (8.8)12%⚠ Explotación activaAdobe Flash Player Desktop RuntimeAdobe Flash PlayerRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+122/10/201717/6/2026
Adobe Flash Player en sus versiones 27.0.0.159 y anteriores tiene un procedimiento de verificación de código de bytes con errores, lo que permite que un valor que no es de confianza se emplee en el cálculo de un índice de arrays. Esto puede llevar a una confusión de tipos, y la explotación con éxito podría desembocar…
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitOracle Weblogic Server19/10/201713/8/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS Security). Las versiones compatibles que se ven impactadas son 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0 y 12.2.1.2.0. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio…
AnalizadaAlta (7.8)81%⚠ Explotación activa💥 PoCMicrosoft Office Compatibility PackMicrosoft Office Online ServerMicrosoft Office WEB Apps ServerMicrosoft Office Word Viewer+313/10/201717/6/2026
Microsoft Office 2010, SharePoint Enterprise Server 2010, SharePoint Server 2010, Web Applications, Office Web Apps Server 2010 y 2013, Word Viewer, Word 2007, 2010, 2013 y 2016, Word Automation Services y Office Online Server permiten la ejecución remota de código cuando el software no gestiona correctamente objetos…
AnalizadaAlta (7.8)60%⚠ Explotación activa💥 PoCMicrosoft Outlook13/10/201717/6/2026
Microsoft Outlook 2010 SP2, Outlook 2013 SP1 y RT SP1 y Outlook 2016 permite a un atacante ejecutar comandos arbitrarios por la manera en la que Microsoft Office gestiona los objetos en la memoria. Esto también se conoce como "Microsoft Outlook Security Feature Bypass Vulnerability".
AnalizadaAlta (7.8)11%⚠ Explotación activa💥 ExploitCentosRedhat Enterprise LinuxLinux Kernel5/10/201717/6/2026
Existe una vulnerabilidad en las distribuciones de Linux que no han parcheado sus kernels de largo mantenimiento con https://git.kernel.org/linus/a87938b2e246b81b4fb713edb371a9fa3c5c3c86 (confirmada el 14 de abril de 2015). Esta vulnerabilidad en los kernels se parcheó en abril de 2015 por el commit…
AnalizadaCrítica (9.8)91%⚠ Explotación activa💥 ExploitRedhat Jboss Enterprise Application Platform4/10/20177/10/2026
En Jboss Application Server tal y como se distribuye con Red Hat Enterprise Application Platform 5.2, se ha descubierto que el método doFilter en el ReadOnlyAccessFilter del invocador HTTP no restringe las clases para las que realiza la deserialización y, por lo tanto, permite que un atacante ejecute código arbitrario…
AnalizadaAlta (8.1)100%⚠ Explotación activa💥 ExploitApache TomcatCanonical Ubuntu LinuxOracle Agile Product Lifecycle ManagementOracle Communications Instant Messaging Server+544/10/201725/8/2026
Al ejecutar Apache Tomcat desde la versión 9.0.0.M1 hasta la 9.0.0, desde la 8.5.0 hasta la 8.5.22, desde la 8.0.0.RC1 hasta la 8.0.46 y desde la 7.0.0 hasta la 7.0.81 con los HTTP PUT habilitados (por ejemplo, configurando el parámetro de inicialización de solo lectura del servlet Default a "false"), es posible subir…
AnalizadaCrítica (9.8)14%⚠ Explotación activaCisco IOS29/9/201717/6/2026
El subsistema relay DHCP de Cisco IOS desde la versión 12.2 hasta la 15.6 y Cisco IOS XE contiene una vulnerabilidad que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario y obtener el control total del sistema afectado. El atacante podría también hacer que el sistema afectado se reinicie,…
AnalizadaMedia (6.5)2.0%⚠ Explotación activaCisco IOS29/9/201717/6/2026
Una vulnerabilidad en el código VPLS (Virtual Private LAN Service) de Cisco IOS desde la versión 15.0 hasta la 15.4 para los switches de la serie 6800 de Cisco Catalyst podría permitir que un atacante adyacente sin autenticar provoque el cierre inesperado de las tarjetas de línea C6800-16P10G o C6800-16P10G-XL,…
AnalizadaAlta (7.5)7.1%⚠ Explotación activaCisco IOSCisco IOS XE29/9/201717/6/2026
Una vulnerabilidad en el módulo Internet Key Exchange Version 2 (IKEv2) de Cisco IOS desde la versión 15.0 hasta la 15.6 y Cisco IOS XE desde la versión 3.5 hasta la 16.5 podría permitir que un atacante remoto no autenticado provoque que haya un consumo elevado de recursos de CPU, que pueda leer trazas del sistema o…
AnalizadaAlta (7.5)7.1%⚠ Explotación activaCisco IOS29/9/201717/6/2026
Una vulnerabilidad en la implementación de un PN-DCP (PROFINET Discovery and Configuration Protocol) para Cisco IOS desde la versión 12.2 hasta la 15.6 podría permitir que un atacante remoto sin autenticar haga que el dispositivo afectado se reinicie, provocando una denegación de servicio (DoS) en consecuencia. Esta…
AnalizadaAlta (7.5)7.1%⚠ Explotación activaCisco IOS29/9/201717/6/2026
Múltiples vulnerabilidades en la implementación de una característica CIP (Common Industrial Protocol) en Cisco IOS desde la versión 12.4 hasta la 15.6 podrían permitir que un atacante remoto sin autenticar haga que el dispositivo afectado se reinicie, provocando una denegación de servicio (DoS) en consecuencia. Estas…
AnalizadaAlta (7.5)7.1%⚠ Explotación activaCisco IOS29/9/201717/6/2026
Múltiples vulnerabilidades en la implementación de una característica CIP (Common Industrial Protocol) en Cisco IOS desde la versión 12.4 hasta la 15.6 podrían permitir que un atacante remoto sin autenticar haga que el dispositivo afectado se reinicie, provocando una denegación de servicio (DoS) en consecuencia. Estas…
AnalizadaMedia (6.5)2.2%⚠ Explotación activaCisco IOS29/9/201717/6/2026
Una vulnerabilidad en la implementación de un protocolo en los routers Cisco Integrated Services Routers Generation 2 (ISR G2) que ejecuten Cisco IOS desde la versión 15.0 hasta la 15.6 podría permitir que un atacante adyacente sin autenticar haga que el dispositivo afectado se reinicie, provocando una denegación de…
AnalizadaAlta (7.5)7.1%⚠ Explotación activaCisco IOS29/9/201717/6/2026
Una vulnerabilidad en la implementación de la funcionalidad NAT (Network Address Translation) en Cisco IOS desde la versión 12.4 hasta la 15.6 podría permitir que un atacante remoto sin autenticar provoque una denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una traducción…
AnalizadaCrítica (9.8)83%⚠ Explotación activa💥 ExploitDlink Dir-626l FirmwareDlink Dir-636l FirmwareDlink Dir-808l FirmwareDlink Dir-810l Firmware+1121/9/201717/6/2026
La herramienta de ping en múltiples dispositivos D-Link y TRENDnet permite que los atacantes remotos ejecuten código arbitrario mediante el parámetro ping_addr a ping.ccp.
AnalizadaAlta (8.1)100%⚠ Explotación activa💥 ExploitApache TomcatNetapp 7-mode Transition ToolNetapp Oncommand BalanceNetapp Oncommand Shift+1819/9/20176/8/2026
Cuando se ejecuta Apache Tomcat en sus versiones 7.0.0 a 7.0.79 en Windows con HTTP PUT habilitado (por ejemplo, estableciendo el parámetro de inicialización de solo lectura del Default en "false") fue posible subir un archivo JSP al servidor mediante una petición especialmente manipulada. Este archivo JSP podría ser…
AnalizadaAlta (8.1)99%⚠ Explotación activa💥 ExploitApache StrutsCisco Digital Media ManagerCisco Hosted Collaboration SolutionCisco Media Experience Engine+315/9/201717/6/2026
El Plugin REST en Apache Struts versiones 2.1.1 hasta 2.3.x anteriores a 2.3.34 y versiones 2.5.x anteriores a 2.5.13, usa una XStreamHandler con una instancia de XStream para deserialización sin ningún filtrado de tipos, lo que puede conllevar a una ejecución de código remota cuando se deserializan cargas XML.
AnalizadaAlta (7.8)89%⚠ Explotación activa💥 ExploitMicrosoft .net Framework13/9/201717/6/2026
Microsoft .NET Framework 2.0, 3.5, 3.5.1, 4.5.2, 4.6, 4.6.1, 4.6.2 y 4.7 permite que un atacante ejecute código remotamente mediante un documento o aplicación maliciosos. Esto también se conoce como ".NET Framework Remote Code Execution Vulnerability."
AnalizadaAlta (7.5)6.2%⚠ Explotación activaCisco IOSCisco IOS XE7/9/201717/6/2026
Una vulnerabilidad en el código de procesamiento UDP de Cisco IOS 15.1, 15.2 y 15.4, e OS XE 3.14 hasta la versión 3.18 podría permitir que un atacante remoto sin autenticar provoque que la cola de entrada de un sistema afectado retenga paquetes UDP. Esto provoca una cola de paquetes en la interfaz y una denegación de…
AnalizadaCrítica (9.8)78%⚠ Explotación activa💥 ExploitProgress Telerik UI FOR Asp.net Ajax23/8/201714/8/2026
Progress Telerik UI para ASP.NET AJAX en versiones anteriores a la R2 2017 SP2 no restringe correctamente las entradas por parte de un usuario en RadAsyncUpload, lo que permite que atacantes remotos realicen subidas de archivos arbitrarios o ejecuten código arbitrario.
AnalizadaCrítica (9.8)84%⚠ Explotación activa💥 ExploitTelerik UI FOR Asp.net Ajax23/8/201717/6/2026
Telerik.Web.UI en Progress Telerik UI for ASP.NET AJAX en versiones anteriores a la R1 2017 y R2 en versiones anteriores a la R2 2017 SP2 emplea un cifrado RadAsyncUpload débil, lo que permite que atacantes remotos realicen subidas de archivos arbitrarios o ejecuten código arbitrario.
Orbitaley — Vulnerabilidades