Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
337 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.60% | — | Debian LinuxOpenbsd OpensshCanonical Ubuntu CoreCanonical Ubuntu Linux+1 | 1/5/2016 | 17/6/2026 | La función do_setup_env en session.c en sshd en OpenSSH hasta la versión 7.2p2, cuando la funcionalidad UseLogin está activa y PAM está configurado para leer archivos .pam_environment en directorios home de usuario, permite a usuarios locales obtener privilegios desencadenando un entorno manipulado para el programa… | |
| Modificada | Alta (7.8) | 0.32% | — | Lenovo Fingerprint ManagerLenovo Touch Fingerprint | 11/4/2016 | 17/6/2026 | Lenovo Fingerprint Manager en versiones anteriores a 8.01.57 y Touch Fingerprint en versiones anteriores a 1.00.08 utiliza ACLs débiles para (1) servicios y (2) archivos no especificados, lo que permite a usuarios locales obtener privilegios invalidando comprobaciones locales. | |
| Modificada | Baja (1.7) | 0.32% | — | Indusoft WEB StudioWonderware Intouch | 1/8/2015 | 17/6/2026 | Vulnerabilidad en Schneider Electric InduSoft Web Studio en versiones anteriores a 7.1.3.5 Patch 5 y Wonderware InTouch Machine Edition hasta la versión 7.1 SP3 Patch 4, utiliza almacenamiento de contraseñas en texto plano para project-window, lo que permite a usuarios locales obtener información sensible mediante la… | |
| Modificada | Media (6.8) | 0.66% | — | Honeywell Tuxedo Touch | 26/7/2015 | 17/6/2026 | Vulnerabilidad CSRF en Honeywell Tuxedo Touch en versiones anteriores a 5.2.19.0_VA, permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios para solicitudes relacionadas con comandos domóticos, tal como se demuestra en un comando de desbloqueo de puerta. | |
| Modificada | Media (5) | 2.4% | — | Honeywell Tuxedo Touch | 26/7/2015 | 17/6/2026 | Vulnerabilidad en Honeywell Tuxedo Touch en versiones anteriores a 5.2.19.0_VA, que confía en la autenticación en el lado del cliente con JavaScript, el cual permite a atacantes remotos evitar las restricciones destinadas al acceso eliminando las solicitudes USERACCT del flujo de datos cliente-servidor. | |
| Modificada | Baja (2.1) | 0.37% | — | Aveva EdgeSchneider-electric Wonderware Intouch 2014 | 29/3/2015 | 17/6/2026 | Schneider Electric InduSoft Web Studio anterior a 7.1.3.4 SP3 Patch 4 e InTouch Machine Edition 2014 anterior a 7.1.3.4 SP3 Patch 4 almacenan las credenciales de usuarios OPC en texto claro en un fichero de configuración, lo que permite a usuarios locales obtener información sensible mediante la lectura de este… | |
| Modificada | Baja (3.3) | 0.77% | — | Aveva EdgeSchneider-electric Wonderware Intouch 2014 | 29/3/2015 | 17/6/2026 | Schneider Electric InduSoft Web Studio anterior a 7.1.3.4 SP3 Patch 4 y InTouch Machine Edition 2014 anterior a 7.1.3.4 SP3 Patch 4 transmiten credenciales en texto claro, lo que permite a atacantes remotos obtener información sensible mediante la captura de trafico de la red. | |
| Modificada | Media (5) | 2.4% | — | Aveva EdgeSchneider-electric Wonderware Intouch 2014 | 29/3/2015 | 17/6/2026 | Schneider Electric InduSoft Web Studio anterior a 7.1.3.4 SP3 Patch 4 y InTouch Machine Edition 2014 anterior a 7.1.3.4 SP3 Patch 4 proporcionan una interfaz de usuario HMI que lista todos los nombres de usuario válidos, lo que facilita a atacantes remotos obtener el acceso a través de un ataque de adivinación de… | |
| Modificada | Baja (2.1) | 0.37% | — | Aveva EdgeSchneider-electric Wonderware Intouch 2014 | 29/3/2015 | 17/6/2026 | Schneider Electric InduSoft Web Studio anterior a 7.1.3.4 SP3 Patch 4 e InTouch Machine Edition 2014 anterior a 7.1.3.4 SP3 Patch 4 dependen de una contraseña de texto claro embebida para controlar el acceso de lectura a los ficheros de proyectos y de la configuración de proyectos, lo que facilita a usuarios locales… | |
| Modificada | Media (4) | 6.6% | 💥 Exploit | Etouch Samepage | 24/2/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en cm/newui/blog/export.jsp en eTouch SamePage Enterprise Edition 4.4.0.0.239 permite a usuarios remotos autenticados leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro filepath. | |
| Modificada | Alta (7.5) | 2.4% | 💥 Exploit | Etouch Samepage | 24/2/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en eTouch SamePage Enterprise Edition 4.4.0.0.239 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro catId en cm/blogrss/feed. | |
| Modificada | Media (4.3) | 2.0% | — | Mtouch Quiz Project Mtouch Quiz | 13/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en question.php en mTouch Quiz anterior a 3.0.7 para WordPress permiten a atacantes remotos enyectar secuencias de comandos web o HTMl arbitrrarios a través del parámetro quiz en wp-admin/edit.php. | |
| Modificada | Alta (7.5) | 2.3% | — | Mtouch Quiz Project Mtouch Quiz | 13/1/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en question.php en mTouch Quiz anterior a 3.0.7 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro quiz en wp-admin/edit.php. | |
| Modificada | Alta (10) | 6.2% | — | Schneider-electric Wonderware Intouch Access Anywhere Server | 10/1/2015 | 17/6/2026 | Desbordamiento de buffer basado en pila en Schneider Electric Wonderware InTouch Access Anywhere Server 10.6 y 11.0 permite a atacantes remotos ejecutar código arbitrario a través de una solicitud para un nombre de fichero que no existe. | |
| Modificada | Alta (10) | 2.1% | — | Arris Touchstone Tg862g/ct Firmware | 18/12/2014 | 17/6/2026 | ARRIS Touchstone TG862G/CT Telephony Gateway con firmware 7.6.59S.CT y anteriores tienen una contraseña por defecto en la cuenta admin, lo que facilita a atacantes remotos obtener acceso a través de una petición a home_loggedout.php. | |
| Modificada | Baja (3.5) | 0.77% | — | Arris Touchstone Tg862g/ct Firmware | 17/12/2014 | 17/6/2026 | Vulnerabilidad de XSS en ARRIS Touchstone TG862G/CT Telephony Gateway con firmware 7.6.59S.CT y anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro computer_name en connected_devices_computers_edit.php | |
| Modificada | Media (6.8) | 0.56% | — | Arris Touchstone Tg862g/ct Firmware | 17/12/2014 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en ARRIS Touchstone TG862G/CT Telephony Gateway con firmware 7.6.59S.CT y anteriores permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que (1) habilitan la gestión remota a través de una solicitud a remote_management.php, (2) añaden una… | |
| Modificada | Media (5.4) | 0.27% | — | Buzztouch Emt-paramedic Lite | 21/10/2014 | 17/6/2026 | La aplicación para Android EMT-Paramedic Lite (también conocido como com.wEMTparamedicLite) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Touchnote Postcards | 9/9/2014 | 17/6/2026 | La aplicación Touchnote Postcards (también conocido como com.touchnote.android) 4.2.7 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5) | 16% | — | Arris Touchstone Dg950a SoftwareArris Touchstone Dg950a | 5/9/2014 | 17/6/2026 | El módem de cable Arris Touchstone DG950A con software 7.10.131 tiene una comunidad de público SNMP, lo que permite a atacantes remotos obtener información sensible de contraseñas, claves y SSID a través de una solicitud SNMP. | |
| Modificada | Baja (2.1) | 1.3% | — | Drupac Touch | 18/6/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en el tema Touch 7.x-1.x anterior a 7.x-1.9 para Drupal permiten a usuarios remotos autenticados con los permisos de los temas de administrar inyectar secuencias de comandos web o HTML arbitrarios a través de vectores relacionados con las configuraciones de nombre de usuario de (1)… | |
| Modificada | Media (6.9) | 0.63% | — | Invensys Wonderware Intouch | 13/10/2013 | 16/6/2026 | Invensys Wonderware InTouch HMI 2012 R2 y anteriores permite a atacantes remotos leer archivos de forma arbitraria, enviar peticiones HTTP a servidores de intranet o causar una denegación de servicio (consumo de memoria y CPU) a través de un documento XML que contienen declaraciones de entidad externas en conjunto con… | |
| Modificada | Media (4.3) | 1.3% | — | Alcatel-lucent Omnitouch 8400 Instant Communications SuiteAlcatel-lucent Omnitouch 8460 Advanced Communication ServerAlcatel-lucent Omnitouch 8660 MY TeamworkAlcatel-lucent Omnitouch 8670 Automated Delivery Message Delivery System | 20/8/2013 | 16/6/2026 | Múltiples vulnerabilidades XSS en la funcionalidad de firmado de ics en los servicios MyTeamwork en Alcatel-Lucent Omnitouch 8660 My Teamwork anterior a 6.7, Omnitouch 8670 Automated Message Delivery System (AMDS) anterior a 6.7, Omnitouch 8460 Advanced Communication Server anterior a 9.1, y OmniTouch 8400 Instant… | |
| Modificada | Baja (2.6) | 1.3% | — | JIG MovatwitouchJIG Movatwitouch Paid | 6/6/2013 | 16/6/2026 | El Content Provider en la aplicación MovatwiTouch anterior 1.793 y MovatwiTouch Paid anterior a 1.793 para Android, no restringe adecuadamente el acceso a la información de autorización, lo que permite a atacantes secuestrar cuentas de Twitter a través de una aplicación manipulada. | |
| Modificada | Media (4.3) | 0.89% | — | Weathernews Touch | 6/2/2013 | 16/6/2026 | La aplicación Weathernews Touch v2.3.2 y versiones anteriores para Android permite a atacantes obtener información sensible acerca de las ubicaciones registradas a través de una aplicación especialmente diseñada que aprovecha el permiso de lectura para los archivos de registro (log) del sistema. |