Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.5) | 0.64% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/2/2026 | 17/6/2026 | Lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente. | |
| Analizada | Alta (7.5) | 1.5% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook+1 | 10/2/2026 | 17/6/2026 | Exposición de información sensible a un actor no autorizado en Microsoft Office Outlook permite a un atacante no autorizado realizar suplantación de identidad a través de una red. | |
| Analizada | Alta (7.8) | 0.56% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/2/2026 | 17/6/2026 | Desbordamiento de búfer basado en montículo en Microsoft Office Excel permite a un atacante no autorizado elevar privilegios localmente. | |
| Analizada | Media (5.5) | 0.64% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/2/2026 | 17/6/2026 | Validación de entrada incorrecta en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente. | |
| Analizada | Media (5.4) | 0.22% | — | Mattermost Confluence | 6/2/2026 | 17/6/2026 | El plugin de Mattermost Confluence versión <1.7.0 no logra escapar correctamente los nombres de visualización controlados por el usuario en la renderización de plantillas HTML, lo que permite a usuarios autenticados de Confluence con nombres de visualización maliciosos ejecutar JavaScript arbitrario en los… | |
| Aplazada | Media (6.7) | 0.41% | — | ZOC TerminalAI | 5/2/2026 | 17/6/2026 | ZOC Terminal 7.25.5 contiene una vulnerabilidad de denegación de servicio en el campo de entrada del archivo de clave privada que permite a los atacantes bloquear la aplicación. Los atacantes pueden sobrescribir la entrada del archivo de clave privada con un búfer de 2000 bytes, haciendo que la aplicación deje de… | |
| Aplazada | Media (6.7) | 0.19% | — | ZOC TerminalAI | 5/2/2026 | 17/6/2026 | ZOC Terminal 7.25.5 contiene una vulnerabilidad de procesamiento de scripts que permite a atacantes locales bloquear la aplicación al cargar un archivo de script REXX diseñado maliciosamente. Los atacantes pueden generar un script sobredimensionado con 20.000 caracteres repetidos para provocar un bloqueo de la… | |
| Analizada | Media (6.9) | 0.31% | — | Smartertools Smartermail | 29/1/2026 | 17/6/2026 | Las versiones de SmarterTools SmarterMail anteriores a la compilación 9518 contienen una vulnerabilidad de coerción de ruta no autenticada en el endpoint de vista previa del fondo del día. La aplicación decodifica en base64 la entrada suministrada por el atacante y la utiliza como una ruta del sistema de archivos sin… | |
| Analizada | Alta (7.8) | 71% | ⚠ Explotación activa💥 PoC | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 26/1/2026 | 25/6/2026 | Dependencia de entradas no confiables en una decisión de seguridad en Microsoft Office permite a un atacante no autorizado eludir una característica de seguridad localmente. | |
| Analizada | Media (5.4) | 0.34% | — | Chattermate | 24/1/2026 | 17/6/2026 | ChatterMate es un framework de agente de chatbot de IA sin código. En las versiones 1.0.8 e inferiores, el chatbot acepta y ejecuta cargas útiles maliciosas de HTML/JavaScript cuando se proporcionan como entrada de chat. Específicamente, una carga útil de que contiene una URI de javascript: puede ser procesada y… | |
| Analizada | Crítica (9.3) | 88% | ⚠ Explotación activa💥 Exploit | Smartertools Smartermail | 23/1/2026 | 4/8/2026 | Las versiones de SmarterTools SmarterMail anteriores a la compilación 9511 contienen una vulnerabilidad de ejecución remota de código no autenticada en el método API ConnectToHub. El atacante podría dirigir SmarterMail al servidor HTTP malicioso, que sirve el comando malicioso del sistema operativo. Este comando será… | |
| Aplazada | Media (5.9) | 0.17% | — | Simplecoding Terms DescriptionsAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Vladimir Statsenko Terms descriptions terms-descriptions permite XSS basado en DOM. Este problema afecta a Terms descriptions: desde n/a hasta <= 3.4.9. | |
| Aplazada | Media (4.3) | 0.26% | — | Briarinc Anything Order BY TermsAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en briarinc Anything Order por Terms anything-order-by-terms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Anything Order por Terms: desde n/a hasta <= 1.4.0. | |
| Aplazada | Media (4.3) | 0.15% | — | John James Jacoby WP Term OrderAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en John James Jacoby WP Term Order wp-term-order permite la falsificación de petición en sitios cruzados. Este problema afecta a WP Term Order: desde n/a hasta <= 2.1.0. | |
| Analizada | Crítica (9.3) | 97% | ⚠ Explotación activa💥 Exploit | Smartertools Smartermail | 22/1/2026 | 4/8/2026 | Las versiones de SmarterTools SmarterMail anteriores a la compilación 9511 contienen una vulnerabilidad de omisión de autenticación en la API de restablecimiento de contraseña. El endpoint force-reset-password permite solicitudes anónimas y no verifica la contraseña existente o un token de restablecimiento al… | |
| Aplazada | Media (4.6) | 0.44% | — | DupterminatorAI | 16/1/2026 | 17/6/2026 | DupTerminator 1.4.5639.37199 contiene una vulnerabilidad de denegación de servicio que permite a los atacantes bloquear la aplicación al introducir una cadena de caracteres larga en el cuadro de texto Excluded. Los atacantes pueden generar una carga útil de 8000 caracteres repetidos para provocar que la aplicación… | |
| Analizada | Media (6.5) | 0.31% | — | Mattermost Server | 16/1/2026 | 17/6/2026 | Las versiones de Mattermost 10.11.x <= 10.11.8, 11.1.x <= 11.1.1, 11.0.x <= 11.0.6 no impiden las re-renderizaciones infinitas en errores de API, lo que permite a usuarios autenticados causar un DoS a nivel de aplicación mediante el desencadenamiento de bucles de re-renderización de componentes ilimitados. | |
| Analizada | Media (6.5) | 0.35% | — | Mattermost Server | 16/1/2026 | 17/6/2026 | Las versiones de Mattermost 10.11.x <= 10.11.8 no validan el tamaño de la entrada antes de procesar los hashtags, lo que permite a un atacante autenticado agotar los recursos de la CPU a través de una única solicitud HTTP que contiene una publicación con miles de tokens separados por espacios. | |
| Analizada | Alta (7.8) | 0.51% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 13/1/2026 | 17/6/2026 | Subdesbordamiento de enteros (ajuste o ajuste circular) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.45% | — | Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel | 13/1/2026 | 17/6/2026 | Desreferencia de puntero no confiable en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.62% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server | 13/1/2026 | 17/6/2026 | Desreferencia de puntero no confiable en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (8.4) | 0.58% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 13/1/2026 | 17/6/2026 | Uso después de liberación en Microsoft Office permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (8.4) | 0.53% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 13/1/2026 | 17/6/2026 | Uso después de liberar en Microsoft Office permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.49% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 13/1/2026 | 17/6/2026 | Uso después de liberar en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.46% | — | Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel | 13/1/2026 | 17/6/2026 | Control de acceso inadecuado en Microsoft Office Excel permite a un atacante no autorizado eludir una característica de seguridad localmente. |