Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2776▲ 17 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.43% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server | 10/3/2026 | 17/6/2026 | Desreferencia de puntero no confiable en Microsoft Office permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.48% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/3/2026 | 17/6/2026 | Desreferencia de puntero no confiable en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.35% | — | Microsoft 365 AppsMicrosoft 365 CopilotMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 10/3/2026 | 17/6/2026 | Acceso a un recurso usando un tipo incompatible (confusión de tipos) en Microsoft Office permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.35% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/3/2026 | 17/6/2026 | Lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.48% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/3/2026 | 17/6/2026 | Desbordamiento de búfer basado en montículo en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.48% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/3/2026 | 17/6/2026 | Uso después de liberar en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (8.5) | 0.18% | — | Mobatek Mobaxterm | 9/3/2026 | 17/6/2026 | Las versiones de MobaXterm anteriores a la 26.1 contienen una vulnerabilidad de elemento de ruta de búsqueda descontrolada. La aplicación llama a WinExec para ejecutar Notepad++ sin una ruta de ejecutable completamente calificada al abrir archivos remotos. Un atacante puede explotar el comportamiento de la ruta de… | |
| Analizada | Media (5.1) | 0.33% | — | Intermesh Group-office | 6/3/2026 | 17/6/2026 | Group-Office es una herramienta empresarial de gestión de relaciones con los clientes y groupware. Antes de las versiones 6.8.155, 25.0.88 y 26.0.10, existe una vulnerabilidad XSS reflejada en GroupOffice en el flujo externo/índice. El parámetro f (Base64 JSON) se decodifica y luego se inyecta en un bloque JavaScript… | |
| Analizada | Baja (2.1) | 0.27% | — | Intermesh Group-office | 6/3/2026 | 17/6/2026 | Group-Office es una herramienta empresarial de gestión de relaciones con los clientes y groupware. Antes de las versiones 6.8.155, 25.0.88 y 26.0.10, existe una vulnerabilidad XSS reflejada en el instalador de GroupOffice, endpoint install/license.php. El campo POST license se representa sin escapar dentro de un , lo… | |
| Analizada | Media (4.6) | 0.14% | — | Mattermost Desktop | 2/3/2026 | 17/6/2026 | Las versiones <=5.13.3 de la aplicación de escritorio de Mattermost no adjuntan oyentes que restringen la navegación a sitios externos dentro de la aplicación Mattermost, lo que permite a un servidor malicioso exponer la funcionalidad de script de precarga a servidores no confiables al hacer que un usuario abra un… | |
| Analizada | Crítica (9.4) | 1.0% | — | Intermesh Group-office | 27/2/2026 | 17/6/2026 | Group-Office es una herramienta empresarial de gestión de relaciones con clientes y groupware. Las versiones anteriores a 26.0.9, 25.0.87 y 6.8.154 tienen una vulnerabilidad de ejecución remota de código autenticada en el flujo de procesamiento de adjuntos TNEF. La ruta vulnerable extrae archivos controlados por el… | |
| Analizada | Alta (7.1) | 0.46% | — | Intermesh Group-office | 27/2/2026 | 17/6/2026 | Group-Office es una herramienta empresarial de gestión de relaciones con clientes y groupware. Las versiones anteriores a la 26.0.8, 25.0.87 y 6.8.153 tienen una vulnerabilidad de inyección SQL (SQLi), explotable a través del parámetro 'advancedQueryData' (campo 'comparator') en un endpoint autenticado. El endpoint… | |
| Analizada | Media (4.7) | 0.16% | — | Lettermint | 21/2/2026 | 17/6/2026 | El SDK de Node.js de Lettermint es el SDK oficial de Node.js para Lettermint. En las versiones 1.5.0 e inferiores, las propiedades del correo electrónico (como 'para', 'asunto', 'html', 'texto' y 'archivos adjuntos') no se restablecen entre envíos cuando una única instancia de cliente se reutiliza en múltiples… | |
| Aplazada | Alta (7.2) | 0.38% | — | Smartertools SmartermailAI | 16/2/2026 | 17/6/2026 | SmarterTools SmarterMail antes de 9526 permite XSS a través de solicitudes MAPI. | |
| Analizada | Media (6.5) | 0.25% | — | Mattermost Desktop | 16/2/2026 | 17/6/2026 | Las versiones <=6.0 6.2.0 5.2.13.0 de la Aplicación de escritorio Mattermost no validan los enlaces de ayuda, lo que permite que un servidor Mattermost malicioso ejecute ejecutables arbitrarios en el sistema de un usuario al hacer clic el usuario en ciertos elementos del menú de Ayuda. ID de aviso de Mattermost:… | |
| Analizada | Baja (2.7) | 0.17% | — | Mattermost Server | 16/2/2026 | 17/6/2026 | Las versiones de Mattermost 10.11.x <= 10.11.9 no aplican los permisos de invitación al actualizar la configuración del equipo, lo que permite a los administradores de equipo sin los permisos adecuados eludir las restricciones y añadir usuarios a su equipo a través de solicitudes API. ID de Aviso de Mattermost:… | |
| Analizada | Media (4.3) | 0.17% | — | Mattermost Server | 16/2/2026 | 17/6/2026 | Las versiones de Mattermost 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 no validan correctamente la membresía del equipo al procesar menciones de canal, lo que permite a usuarios autenticados determinar la existencia de equipos y sus nombres de URL mediante la publicación de enlaces cortos de canal… | |
| Analizada | Media (5.7) | 0.21% | — | Mattermost Server | 16/2/2026 | 17/6/2026 | Las versiones de Mattermost 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 no sanean datos sensibles en mensajes de WebSocket, lo que permite a usuarios autenticados exfiltrar hashes de contraseñas y secretos MFA mediante actualizaciones de alias de perfil o eventos de verificación de correo… | |
| Analizada | Media (4.3) | 0.18% | — | Mattermost Server | 16/2/2026 | 17/6/2026 | Las versiones de Mattermost 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 no validan correctamente las restricciones del método de inicio de sesión, lo que permite a un usuario autenticado eludir los requisitos de inicio de sesión solo por SSO mediante autenticación basada en ID de usuario. ID de… | |
| Analizada | Media (4.3) | 0.16% | — | Mattermost ServerMattermost Zoom | 16/2/2026 | 17/6/2026 | Las versiones de Mattermost 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 y las versiones del plugin de Mattermost Zoom <=1.11.0 no validan la identidad del usuario y la propiedad de la publicación en el endpoint {{/api/v1/askPMI}}, lo que permite a usuarios no autorizados iniciar reuniones de… | |
| Analizada | Media (4.3) | 0.16% | — | Mattermost ServerMattermost Zoom | 16/2/2026 | 17/6/2026 | Las versiones de Mattermost 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 y las versiones del plugin de Mattermost Zoom <=1.11.0 no validan al usuario autenticado al procesar {{/plugins/zoom/api/v1/channel-preference}}, lo que permite a cualquier usuario con sesión iniciada cambiar las… | |
| Analizada | Media (4.3) | 0.25% | — | Mattermost Server | 13/2/2026 | 17/6/2026 | Las versiones de Mattermost 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 no validan los permisos de usuario al crear incidencias de Jira a partir de publicaciones de Mattermost, lo que permite a un atacante autenticado con acceso al plugin de Jira leer el contenido de las publicaciones y los… | |
| Analizada | Baja (3.1) | 0.21% | — | Mattermost Server | 13/2/2026 | 17/6/2026 | Las versiones de Mattermost 10.11.x <= 10.11.9 no validan correctamente la membresía del canal en el momento de la recuperación de datos, lo que permite a un usuario desactivado conocer nombres de equipos a los que no debería tener acceso a través de una condición de carrera en el endpoint de la API /common_teams.… | |
| Analizada | Alta (7.8) | 1.6% | ⚠ Explotación activa💥 PoC | Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel | 10/2/2026 | 17/6/2026 | Dependencia de entradas no confiables en una decisión de seguridad en Microsoft Office Word permite a un atacante no autorizado eludir una característica de seguridad localmente. | |
| Analizada | Alta (7.5) | 4.0% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server+1 | 10/2/2026 | 17/6/2026 | La deserialización de datos no confiables en Microsoft Office Outlook permite a un atacante no autorizado realizar suplantación de identidad a través de una red. |