Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

344 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.5)0.84%—Brandy Project Brandy5/8/201917/6/2026
Brandy versión 1.20.1, presenta un desbordamiento de búfer en la región stack de la memoria en fileio_openin en el archivo fileio.c por medio de un código fuente BASIC diseñado.
ModificadaMedia (5.5)0.84%—Brandy Project Brandy5/8/201917/6/2026
Brandy versión 1.20.1, presenta un desbordamiento de búfer en la región stack de la memoria en fileio_openout en el archivo fileio.c por medio de un código fuente BASIC diseñado.
ModificadaAlta (7.5)57%💥 ExploitGrandnode5/6/201917/6/2026
Una vulnerabilidad de tipo Path Traversal en el archivo Controllers/LetsEncryptController.cs en la función LetsEncryptController en GrandNode versión 4.40, permite a atacantes remotos no identificados, recuperar archivos arbitrarios en el servidor web por medio de peticiones HTTP de LetsEncrypt/Index?FileName= . Se…
ModificadaCrítica (9.8)1.9%—Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+21/4/201917/6/2026
Una inyección de metacaracteres shell en la interfaz de configuración SSH en los móviles de Grandstream GXP16xx VoIP 1.0.4.128 permite a los atacantes ejecutar comandos arbitrarios del sistema y obtener una shell root.
ModificadaCrítica (9.8)1.6%—Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+21/4/201917/6/2026
Una cadena de entradas mal formada en /cgi-bin/delete_CA en los móviles de Grandstream GXP16xx VoIP 1.0.4.128 permite a los atacantes eliminar los parámetros de configuración y obtener acceso de administrador al dispositivo.
ModificadaMedia (5.3)0.70%—Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+21/4/201917/6/2026
na cadena de entradas mal formada en /cgi-bin/api-get_line_status en los móviles de Grandstream GXP16xx VoIP 1.0.4.128, permite a los atacantes volcar la configuración del dispositivo en texto claro.
ModificadaAlta (8.8)28%—Grandstream Ucm6204 Firmware30/3/201917/6/2026
Grandstream UCM6204, en dispositivos con versiones anteriores a la 1.0.19.20, permite a los usuarios remotos autenticados realizar ataques de inyección SQL mediante el parámetro "sord" en una llamada API "listCodeblueGroup" en el URI "/cgi?".
ModificadaAlta (8.8)44%—Grandstream Ucm6204 Firmware30/3/201917/6/2026
Grandstream UCM6204, en dispositivos con versiones anteriores a la 1.0.19.20, permite a los usuarios remotos ejecutar código arbitrario mediante metacaracteres shell en el parámetro "backupUCMConfig file-backup" en el URI "/cgi?".
ModificadaCrítica (9.8)1.8%—Grandstream Gxv3611ir HD Firmware30/3/201917/6/2026
En Grandstream GXV3611IR_HD, en dispositivos con versiones anteriores a la 1.0.3.23, la cuenta root carece de una contraseña.
ModificadaAlta (8.8)2.6%—Grandstream Gxv3611ir HD Firmware30/3/201917/6/2026
Los dispositivos Grandstream GXV3611IR_HD, en versiones anteriores a la 1.0.3.23, permiten a los usuarios remotos ejecutar código arbitrario mediante metacaracteres shell en el campo "logserver" en /goform/systemlog?cmd=set.
ModificadaAlta (8.8)2.6%—Grandstream Gxv3370 FirmwareGrandstream Wp820 Firmware30/3/201917/6/2026
Los dispositivos Grandstream GXV3370, en versiones anteriores a la 1.0.1.41, y Grandstream WP820, en versiones anteriores a la 1.0.3.6, permite a los usuarios remotos autenticados ejecutar código arbitrario mediante metacaracteres shell en un campo "priority" en /manager?action=getlogcat.
ModificadaAlta (8.8)2.6%—Grandstream Gwn7610 Firmware30/3/201917/6/2026
Los dispositivos Grandstream GWN7610, en versiones anteriores a la 1.0.8.18, permiten a los usuarios remotos ejecutar código arbitrario mediante metacaracteres shell en el nombre de archivo en una llamada API en /ubus/controller.icc.update_nds_webroot_from_tmp update_nds_webroot_from_tmp.
ModificadaMedia (6.5)1.5%—Grandstream Gwn7610 FirmwareGrandstream Gwn7000 Firmware30/3/201917/6/2026
Los dispositivos Grandstream GWN7000, en versiones anteriores a la 1.0.6.32, y Grandstream GWN7610, en versiones anteriores a la 1.0.8.18, permite a los usuarios remotos autenticados descubrir contraseñas mediante una petición de configuración en /ubus/uci.apply.
ModificadaAlta (8.8)3.9%—Grandstream Gwn7000 Firmware30/3/201917/6/2026
Los dispositivos Grandstream GWN7000, en versiones anteriores a la 1.0.6.32, permiten a los usuarios remotos ejecutar código arbitrario mediante metacaracteres shell en el nombre de archivo en una llamada API en /ubus/uci.apply update_nds_webroot_from_tmp.
ModificadaCrítica (9.8)15%💥 ExploitGrandstream Gac2500 FirmwareGrandstream Gvc3202 FirmwareGrandstream Gxv3275 FirmwareGrandstream Gxv3240 Firmware+130/3/201917/6/2026
Los dispositivos de Grandstream GAC2500 1.0.3.35, GXP2200 1.0.3.27, GVC3202 1.0.3.51, GXV3275 anteriores a la versión 1.0.3.219 Beta y GXV3240 anteriores a la 1.0.3.219 Beta permiten la ejecución remota de código mediante metacaracteres shell en un campo "priority" en /manager?action=getlogcat, en conjunto con un…
ModificadaMedia (5.3)1.4%—Randomatic Project Randomatic4/6/201817/6/2026
react-native-meteor-oauth es una biblioteca para iniciar sesión mediante Oauth2 en un servidor Meteor en React Native. El token aleatorio oauth se genera mediante un RNG débil criptográficamente (Math.random()).
ModificadaCrítica (9.8)4.0%💥 ExploitThemashabrand Online Voting Platform8/2/201817/6/2026
Un fallo en la sección profile de Online Voting System 1.0 permite que un usuario no autenticado establezca una contraseña arbitraria para otras cuentas.
ModificadaAlta (8.8)0.49%—Grandstream Ht802 Firmware6/11/201717/6/2026
Cross-Site Request Forgery (CSRF) en /cgi-bin/login en dispositivos Vonage (Grandstream) HT802 permite que atacantes autentiquen a un usuario mediante la pantalla de login empleando la contraseña por defecto 123 y enviando peticiones arbitrarias.
ModificadaMedia (5.4)0.61%—Grandstream Ht802 Firmware6/11/201717/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) persistente en /cgi-bin/config2 en dispositivos Vonage (Grandstream) HT802 permite que usuarios remotos autenticados inyecten scripts web o HTML arbitrarios mediante el campo ID de clase de proveedor DHCP (P148).
ModificadaAlta (8)0.44%—Grandstream Ht802 Firmware6/11/201717/6/2026
Cross-Site Request Forgery (CSRF) en la pantalla Basic Settings en dispositivos Vonage (Grandstream) HT802 permite que atacantes modifiquen la configuración. Esto se relaciona con cgi-bin/update.
ModificadaMedia (5.3)1.9%—Codeasily Grand Flagallery18/10/201717/6/2026
El plugin Grand Flagallery en versiones anteriores a la 4.25 para WordPress permite que atacantes remotos obtengan la ruta de instalación mediante una petición a (1) flagallery-skins/banner_widget_default/gallery.php o (2) flash-album-gallery/skins/banner_widget_default/gallery.php.
ModificadaAlta (7.8)2.2%—Grandstream Wave21/4/201717/6/2026
La Grandstream Wave app 1.0.1.26 y versiones anteriores para Android no utiliza HTTPS cuando recupera la información de actualización, lo que podría permitir que los atacantes man-in-the-middle ejecutar código arbitrario a través de una aplicación manipulada.
ModificadaMedia (5.9)0.96%—Grandstream Wave21/4/201717/6/2026
El paquete com.softphone.common en la Grandstream Wave app 1.0.1.26 y versiones anteriores para Android no valida adecuadamente certificados SSL, que permite a los atacantes man-in-the-middle suplantar el servidor de aprovisionamiento de Grandstream a través de un certificado manipulado.
ModificadaAlta (8.1)1.7%—Grandstream Wave21/4/201717/6/2026
El mecanismo de aprovisionamiento automático en la Grandstream Wave app 1.0.1.26 y versiones anteriores para Android y teléfonos Grandstream Video IP permite a atacantes man-in-the-middle suplantar los datos de aprovisionamiento y, en consecuencia, modificar la funcionalidad del dispositivo, obtener información…
ModificadaCrítica (9.8)3.6%—X.org LibxrandrFedoraproject Fedora13/12/201617/6/2026
X.org libXrandr en versiones anteriores a 1.5.1 permite a servidores remotos X desencadenar operaciones de escritura fuera de límites aprovechando el manejo incorrecto de datos de respuesta.