Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.71% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server | 9/9/2025 | 17/6/2026 | Free of memory not on the heap in Microsoft Office allows an unauthorized attacker to execute code locally. | |
| Analizada | Alta (7.1) | 0.63% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+2 | 9/9/2025 | 17/6/2026 | Untrusted pointer dereference in Microsoft Office Word allows an unauthorized attacker to disclose information locally. | |
| Analizada | Alta (7.8) | 0.58% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/9/2025 | 17/6/2026 | Un uso después de liberar (use-after-free) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.58% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/9/2025 | 17/6/2026 | Un uso después de liberar (use-after-free) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.58% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/9/2025 | 17/6/2026 | Una lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Media (5.5) | 0.65% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 9/9/2025 | 17/6/2026 | Una sobrelectura de búfer en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente. | |
| Analizada | Alta (7.8) | 0.58% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/9/2025 | 17/6/2026 | Un desbordamiento de búfer basado en montículo (heap) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.58% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 9/9/2025 | 17/6/2026 | Free of memory not on the heap in Microsoft Office Excel allows an unauthorized attacker to execute code locally. | |
| Analizada | Alta (7.8) | 0.58% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/9/2025 | 17/6/2026 | Una lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.58% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/9/2025 | 17/6/2026 | Un uso después de liberar (use-after-free) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente. | |
| Aplazada | Alta (7.1) | 0.13% | — | Chrrishurst Bulk WatermarkAI | 5/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in ChrisHurst Bulk Watermark bulk-watermark allows Reflected XSS.This issue affects Bulk Watermark: from n/a through <= 1.6.10. | |
| Aplazada | Media (4.3) | 0.30% | — | Aa-team PRO Bulk WatermarkAI | 30/8/2025 | 17/6/2026 | Path Traversal: '.../...//' vulnerability in AA-Team Pro Bulk Watermark Plugin for WordPress allows Path Traversal.This issue affects Pro Bulk Watermark Plugin for WordPress: from n/a through 2.0. | |
| Analizada | Media (4.9) | 0.32% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones de Mattermost 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17, 10.10.x <= 10.10.0, 10.9.x <= 10.9.3 no pueden validar los datos de importación, lo que permite que un administrador del sistema bloquee el servidor a través de la función de importación masiva. | |
| Analizada | Media (4.3) | 0.77% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones de Mattermost 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 10.10.x <= 10.10.0, 10.9.x <= 10.9.3 no pueden depurar los nombres de archivos, lo que permite a los usuarios con permiso de carga de archivos sobrescribir las miniaturas de los archivos adjuntos mediante el path traversal en las API de… | |
| Analizada | Media (4.9) | 0.41% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17, 10.9.x <= 10.9.2 de Mattermost no pueden depurar las secuencias de path traversal en las rutas de destino de los archivos de plantilla, lo que permite que un administrador del sistema realice ataques de path traversal a través de… | |
| Analizada | Baja (3.8) | 0.20% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones de Mattermost 10.5.x <= 10.5.8, 9.11.x <= 9.11.17 no pueden validar correctamente la autorización para las modificaciones de roles del esquema de equipo, lo que permite a los administradores de equipo degradar a los miembros del equipo a invitados a través del endpoint de API PUT… | |
| Analizada | Media (4.3) | 0.20% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones de Mattermost 10.5.x <= 10.5.8 no pueden validar los controles de acceso en el momento del acceso, lo que permite al usuario leer un hilo a través de publicaciones de IA. | |
| Analizada | Media (6.8) | 0.30% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones de Mattermost 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17, 10.9.x <= 10.9.2, 10.10.x <= 10.10.0 no pueden validar los tipos de carga en sesiones de carga de clúster remoto, lo que permite que un administrador del sistema cargue tipos de archivos no adjuntos a través de canales… | |
| Analizada | Media (4.3) | 0.22% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones de Mattermost 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17, 10.9.x <= 10.9.2 no logran depurar el ID de invitación del equipo en el endpoint POST /api/v4/teams/:teamId/restore, lo que permite que un administrador de equipo sin privilegios de invitación de miembros obtenga el ID de… | |
| Analizada | Baja (3.5) | 0.19% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones 10.5.x <= 10.5.9 de Mattermost Server que utilizan el complemento Agentes no rechazan los cuerpos de solicitud vacíos, lo que permite a los usuarios engañarlos para que hagan clic en enlaces maliciosos mediante acciones posteriores. | |
| Analizada | Media (4.9) | 0.49% | — | Mattermost Server | 21/8/2025 | 17/6/2026 | Las versiones de Mattermost 10.9.x <= 10.9.1, 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 9.11.x <= 9.11.17 no validan correctamente las rutas de los archivos durante las operaciones de importación de complementos, lo que permite que los usuarios administradores restringidos instalen complementos personalizados no… | |
| Aplazada | Crítica (9.8) | 0.44% | — | Disable-right-click-powered-by-pixtermeAIPixter-image-digital-licenseAI | 14/8/2025 | 17/6/2026 | Los complementos disable-right-click-powered-by-pixterme hasta v1.2 y pixter-image-digital-license hasta v1.0 de WordPress cargan un archivo JavaScript comprometido desde un bucket S3 aparentemente abandonado. Quienes lo controlan pueden usarlo como puerta trasera, pero actualmente muestra una alerta que anuncia… | |
| Analizada | Alta (8.4) | 0.50% | — | Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel | 12/8/2025 | 17/6/2026 | Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.52% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint | 12/8/2025 | 17/6/2026 | Use after free en Microsoft Office PowerPoint permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.52% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server | 12/8/2025 | 17/6/2026 | El uso de recursos no inicializados en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente. |