Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.5)0.64%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+110/2/202617/6/2026
Lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente.
AnalizadaAlta (7.5)1.5%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook+110/2/202617/6/2026
Exposición de información sensible a un actor no autorizado en Microsoft Office Outlook permite a un atacante no autorizado realizar suplantación de identidad a través de una red.
AnalizadaAlta (7.8)0.56%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+110/2/202617/6/2026
Desbordamiento de búfer basado en montículo en Microsoft Office Excel permite a un atacante no autorizado elevar privilegios localmente.
AnalizadaMedia (5.5)0.64%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+110/2/202617/6/2026
Validación de entrada incorrecta en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente.
AnalizadaMedia (5.4)0.22%—Mattermost Confluence6/2/202617/6/2026
El plugin de Mattermost Confluence versión <1.7.0 no logra escapar correctamente los nombres de visualización controlados por el usuario en la renderización de plantillas HTML, lo que permite a usuarios autenticados de Confluence con nombres de visualización maliciosos ejecutar JavaScript arbitrario en los…
AplazadaMedia (6.7)0.41%—ZOC TerminalAI5/2/202617/6/2026
ZOC Terminal 7.25.5 contiene una vulnerabilidad de denegación de servicio en el campo de entrada del archivo de clave privada que permite a los atacantes bloquear la aplicación. Los atacantes pueden sobrescribir la entrada del archivo de clave privada con un búfer de 2000 bytes, haciendo que la aplicación deje de…
AplazadaMedia (6.7)0.19%—ZOC TerminalAI5/2/202617/6/2026
ZOC Terminal 7.25.5 contiene una vulnerabilidad de procesamiento de scripts que permite a atacantes locales bloquear la aplicación al cargar un archivo de script REXX diseñado maliciosamente. Los atacantes pueden generar un script sobredimensionado con 20.000 caracteres repetidos para provocar un bloqueo de la…
AnalizadaMedia (6.9)0.31%—Smartertools Smartermail29/1/202617/6/2026
Las versiones de SmarterTools SmarterMail anteriores a la compilación 9518 contienen una vulnerabilidad de coerción de ruta no autenticada en el endpoint de vista previa del fondo del día. La aplicación decodifica en base64 la entrada suministrada por el atacante y la utiliza como una ruta del sistema de archivos sin…
AnalizadaAlta (7.8)71%⚠ Explotación activa💥 PoCMicrosoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel26/1/202625/6/2026
Dependencia de entradas no confiables en una decisión de seguridad en Microsoft Office permite a un atacante no autorizado eludir una característica de seguridad localmente.
AnalizadaMedia (5.4)0.34%—Chattermate24/1/202617/6/2026
ChatterMate es un framework de agente de chatbot de IA sin código. En las versiones 1.0.8 e inferiores, el chatbot acepta y ejecuta cargas útiles maliciosas de HTML/JavaScript cuando se proporcionan como entrada de chat. Específicamente, una carga útil de que contiene una URI de javascript: puede ser procesada y…
AnalizadaCrítica (9.3)88%⚠ Explotación activa💥 ExploitSmartertools Smartermail23/1/20264/8/2026
Las versiones de SmarterTools SmarterMail anteriores a la compilación 9511 contienen una vulnerabilidad de ejecución remota de código no autenticada en el método API ConnectToHub. El atacante podría dirigir SmarterMail al servidor HTTP malicioso, que sirve el comando malicioso del sistema operativo. Este comando será…
AplazadaMedia (5.9)0.17%—Simplecoding Terms DescriptionsAI23/1/202617/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Vladimir Statsenko Terms descriptions terms-descriptions permite XSS basado en DOM. Este problema afecta a Terms descriptions: desde n/a hasta <= 3.4.9.
AplazadaMedia (4.3)0.26%—Briarinc Anything Order BY TermsAI23/1/202617/6/2026
Vulnerabilidad de autorización faltante en briarinc Anything Order por Terms anything-order-by-terms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Anything Order por Terms: desde n/a hasta <= 1.4.0.
AplazadaMedia (4.3)0.15%—John James Jacoby WP Term OrderAI23/1/202617/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en John James Jacoby WP Term Order wp-term-order permite la falsificación de petición en sitios cruzados. Este problema afecta a WP Term Order: desde n/a hasta <= 2.1.0.
AnalizadaCrítica (9.3)97%⚠ Explotación activa💥 ExploitSmartertools Smartermail22/1/20264/8/2026
Las versiones de SmarterTools SmarterMail anteriores a la compilación 9511 contienen una vulnerabilidad de omisión de autenticación en la API de restablecimiento de contraseña. El endpoint force-reset-password permite solicitudes anónimas y no verifica la contraseña existente o un token de restablecimiento al…
AplazadaMedia (4.6)0.44%—DupterminatorAI16/1/202617/6/2026
DupTerminator 1.4.5639.37199 contiene una vulnerabilidad de denegación de servicio que permite a los atacantes bloquear la aplicación al introducir una cadena de caracteres larga en el cuadro de texto Excluded. Los atacantes pueden generar una carga útil de 8000 caracteres repetidos para provocar que la aplicación…
AnalizadaMedia (6.5)0.31%—Mattermost Server16/1/202617/6/2026
Las versiones de Mattermost 10.11.x <= 10.11.8, 11.1.x <= 11.1.1, 11.0.x <= 11.0.6 no impiden las re-renderizaciones infinitas en errores de API, lo que permite a usuarios autenticados causar un DoS a nivel de aplicación mediante el desencadenamiento de bucles de re-renderización de componentes ilimitados.
AnalizadaMedia (6.5)0.35%—Mattermost Server16/1/202617/6/2026
Las versiones de Mattermost 10.11.x <= 10.11.8 no validan el tamaño de la entrada antes de procesar los hashtags, lo que permite a un atacante autenticado agotar los recursos de la CPU a través de una única solicitud HTTP que contiene una publicación con miles de tokens separados por espacios.
AnalizadaAlta (7.8)0.51%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+113/1/202617/6/2026
Subdesbordamiento de enteros (ajuste o ajuste circular) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.45%—Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel13/1/202617/6/2026
Desreferencia de puntero no confiable en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.62%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server13/1/202617/6/2026
Desreferencia de puntero no confiable en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (8.4)0.58%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel13/1/202617/6/2026
Uso después de liberación en Microsoft Office permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (8.4)0.53%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel13/1/202617/6/2026
Uso después de liberar en Microsoft Office permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.49%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+113/1/202617/6/2026
Uso después de liberar en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.46%—Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel13/1/202617/6/2026
Control de acceso inadecuado en Microsoft Office Excel permite a un atacante no autorizado eludir una característica de seguridad localmente.