Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.71%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server9/9/202517/6/2026
Free of memory not on the heap in Microsoft Office allows an unauthorized attacker to execute code locally.
AnalizadaAlta (7.1)0.63%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+29/9/202517/6/2026
Untrusted pointer dereference in Microsoft Office Word allows an unauthorized attacker to disclose information locally.
AnalizadaAlta (7.8)0.58%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+19/9/202517/6/2026
Un uso después de liberar (use-after-free) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.58%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+19/9/202517/6/2026
Un uso después de liberar (use-after-free) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.58%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+19/9/202517/6/2026
Una lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaMedia (5.5)0.65%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel9/9/202517/6/2026
Una sobrelectura de búfer en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente.
AnalizadaAlta (7.8)0.58%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+19/9/202517/6/2026
Un desbordamiento de búfer basado en montículo (heap) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.58%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel9/9/202517/6/2026
Free of memory not on the heap in Microsoft Office Excel allows an unauthorized attacker to execute code locally.
AnalizadaAlta (7.8)0.58%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+19/9/202517/6/2026
Una lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.58%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+19/9/202517/6/2026
Un uso después de liberar (use-after-free) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
AplazadaAlta (7.1)0.13%—Chrrishurst Bulk WatermarkAI5/9/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in ChrisHurst Bulk Watermark bulk-watermark allows Reflected XSS.This issue affects Bulk Watermark: from n/a through <= 1.6.10.
AplazadaMedia (4.3)0.30%—Aa-team PRO Bulk WatermarkAI30/8/202517/6/2026
Path Traversal: '.../...//' vulnerability in AA-Team Pro Bulk Watermark Plugin for WordPress allows Path Traversal.This issue affects Pro Bulk Watermark Plugin for WordPress: from n/a through 2.0.
AnalizadaMedia (4.9)0.32%—Mattermost Server21/8/202517/6/2026
Las versiones de Mattermost 10.8.x &lt;= 10.8.3, 10.5.x &lt;= 10.5.8, 9.11.x &lt;= 9.11.17, 10.10.x &lt;= 10.10.0, 10.9.x &lt;= 10.9.3 no pueden validar los datos de importación, lo que permite que un administrador del sistema bloquee el servidor a través de la función de importación masiva.
AnalizadaMedia (4.3)0.77%—Mattermost Server21/8/202517/6/2026
Las versiones de Mattermost 10.8.x &lt;= 10.8.3, 10.5.x &lt;= 10.5.8, 10.10.x &lt;= 10.10.0, 10.9.x &lt;= 10.9.3 no pueden depurar los nombres de archivos, lo que permite a los usuarios con permiso de carga de archivos sobrescribir las miniaturas de los archivos adjuntos mediante el path traversal en las API de…
AnalizadaMedia (4.9)0.41%—Mattermost Server21/8/202517/6/2026
Las versiones 10.8.x &lt;= 10.8.3, 10.5.x &lt;= 10.5.8, 9.11.x &lt;= 9.11.17, 10.9.x &lt;= 10.9.2 de Mattermost no pueden depurar las secuencias de path traversal en las rutas de destino de los archivos de plantilla, lo que permite que un administrador del sistema realice ataques de path traversal a través de…
AnalizadaBaja (3.8)0.20%—Mattermost Server21/8/202517/6/2026
Las versiones de Mattermost 10.5.x &lt;= 10.5.8, 9.11.x &lt;= 9.11.17 no pueden validar correctamente la autorización para las modificaciones de roles del esquema de equipo, lo que permite a los administradores de equipo degradar a los miembros del equipo a invitados a través del endpoint de API PUT…
AnalizadaMedia (4.3)0.20%—Mattermost Server21/8/202517/6/2026
Las versiones de Mattermost 10.5.x &lt;= 10.5.8 no pueden validar los controles de acceso en el momento del acceso, lo que permite al usuario leer un hilo a través de publicaciones de IA.
AnalizadaMedia (6.8)0.30%—Mattermost Server21/8/202517/6/2026
Las versiones de Mattermost 10.8.x &lt;= 10.8.3, 10.5.x &lt;= 10.5.8, 9.11.x &lt;= 9.11.17, 10.9.x &lt;= 10.9.2, 10.10.x &lt;= 10.10.0 no pueden validar los tipos de carga en sesiones de carga de clúster remoto, lo que permite que un administrador del sistema cargue tipos de archivos no adjuntos a través de canales…
AnalizadaMedia (4.3)0.22%—Mattermost Server21/8/202517/6/2026
Las versiones de Mattermost 10.8.x &lt;= 10.8.3, 10.5.x &lt;= 10.5.8, 9.11.x &lt;= 9.11.17, 10.9.x &lt;= 10.9.2 no logran depurar el ID de invitación del equipo en el endpoint POST /api/v4/teams/:teamId/restore, lo que permite que un administrador de equipo sin privilegios de invitación de miembros obtenga el ID de…
AnalizadaBaja (3.5)0.19%—Mattermost Server21/8/202517/6/2026
Las versiones 10.5.x &lt;= 10.5.9 de Mattermost Server que utilizan el complemento Agentes no rechazan los cuerpos de solicitud vacíos, lo que permite a los usuarios engañarlos para que hagan clic en enlaces maliciosos mediante acciones posteriores.
AnalizadaMedia (4.9)0.49%—Mattermost Server21/8/202517/6/2026
Las versiones de Mattermost 10.9.x &lt;= 10.9.1, 10.8.x &lt;= 10.8.3, 10.5.x &lt;= 10.5.8, 9.11.x &lt;= 9.11.17 no validan correctamente las rutas de los archivos durante las operaciones de importación de complementos, lo que permite que los usuarios administradores restringidos instalen complementos personalizados no…
AplazadaCrítica (9.8)0.44%—Disable-right-click-powered-by-pixtermeAIPixter-image-digital-licenseAI14/8/202517/6/2026
Los complementos disable-right-click-powered-by-pixterme hasta v1.2 y pixter-image-digital-license hasta v1.0 de WordPress cargan un archivo JavaScript comprometido desde un bucket S3 aparentemente abandonado. Quienes lo controlan pueden usarlo como puerta trasera, pero actualmente muestra una alerta que anuncia…
AnalizadaAlta (8.4)0.50%—Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel12/8/202517/6/2026
Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.52%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint12/8/202517/6/2026
Use after free en Microsoft Office PowerPoint permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.52%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server12/8/202517/6/2026
El uso de recursos no inicializados en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente.
Orbitaley — Vulnerabilidades