Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
752 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.99% | 💥 PoC | CheckmkTribe29 Checkmk | 25/3/2022 | 9/7/2026 | El software CheckMK Raw Edition (versiones 1.5.0 a 1.6.0) no sanea la entrada de un parámetro de servicio web que está en una zona no autenticada. Este ataque de tipo XSS reflejado permite a un atacante abrir una puerta trasera en el dispositivo con contenido HTML e interpretado por el navegador (como JavaScript u… | |
| Modificada | Alta (8.8) | 3.0% | 💥 PoC | CheckmkTribe29 Checkmk | 25/3/2022 | 9/7/2026 | ** EN DISTPUTA ** La consola de administración web de CheckMK Enterprise Edition (versiones 1.5.0 a 2.0.0p9) no sanea correctamente la carga de archivos ".mkp", que son Paquetes de Extensión, haciendo posible una ejecución de código remota. Una explotación con éxito requiere el acceso a la interfaz de administración… | |
| Modificada | Alta (8.8) | 3.7% | 💥 PoC | Checkmk | 25/3/2022 | 9/7/2026 | La consola de administración web de CheckMK Raw Edition (versiones 1.5.0 a 1.6.0) permite una configuración errónea de la web-app Dokuwiki (instalada por defecto), que permite una inserción de código php. Como resultado, es conseguida una ejecución de código remota. Una explotación con éxito requiere el acceso a la… | |
| Modificada | Media (5.4) | 0.57% | — | Checkmk | 24/2/2022 | 17/6/2026 | En Checkmk versiones anteriores a 2.0.0p19 incluyéndola, corregido en 2.0.0p20 y Checkmk versiones anteriores a 1.6.0p27 incluyéndola, corregido en 1.6.0p28, el título de una condición predefinida no es escapado apropiadamente cuando es mostrado como condición, lo que puede resultar en un ataque de tipo Cross Site… | |
| Modificada | Media (5.4) | 0.63% | — | Checkmk | 24/2/2022 | 17/6/2026 | Checkmk versiones anteriores a 2.0.0p19 incluyéndola, Corregido en versión 2.0.0p20 y Checkmk versiones anteriores a 1.6.0p27 incluyéndola, Corregido en versión 1.6.0p28, están afectados por una vulnerabilidad de tipo Cross Site Scripting (XSS). El Alias de un sitio no se escapaba correctamente cuando era mostrado… | |
| Modificada | Media (6.1) | 0.67% | — | Checkmk | 21/2/2022 | 17/6/2026 | Checkmk versiones anteriores a 2.0.0p19 incluyéndola, contiene una vulnerabilidad de tipo Cross Site Scripting (XSS). Al crear o editar un atributo de usuario, el texto de ayuda está sujeto a la inyección de HTML, que puede ser desencadenado para editar un usuario | |
| Modificada | Media (6.5) | 0.74% | — | Jenkins Checkmarx | 15/2/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Checkmarx Plugin versiones 2022.1.2 y anteriores, permiten a atacantes con permiso Overall/Read conectarse a un servidor web especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando credenciales… | |
| Modificada | Alta (8.8) | 0.55% | — | Jenkins Checkmarx | 15/2/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Checkmarx Plugin versiones 2022.1.2 y anteriores, permite a atacantes conectarse a un servidor web especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando credenciales… | |
| Modificada | Media (5.4) | 0.60% | — | Jenkins Custom Checkbox Parameter | 15/2/2022 | 17/6/2026 | Jenkins Custom Checkbox Parameter Plugin versiones 1.1 y anteriores, no escapa de los nombres de los parámetros de las casillas de verificación personalizadas, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada que puede ser explotada por atacantes con permiso Item/Configure | |
| Modificada | Media (6.1) | 13% | 💥 Exploit | Domaincheckplugin Domain Check | 1/2/2022 | 17/6/2026 | El plugin Domain Check de WordPress versiones anteriores a 1.0.17, no sanea ni escapa del parámetro domain antes de devolverlo a la página, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.6% | 💥 PoC | Ericsson Codechecker | 18/1/2022 | 17/6/2026 | En Ericsson CodeChecker versiones hasta 6.18.0, una vulnerabilidad de tipo Cross-site scripting (XSS) Almacenado en el componente comments del visor de informes permite a atacantes remotos inyectar script web o HTML arbitrario por medio de los datos POST JSON de la API /CodeCheckerService | |
| Modificada | Media (5.4) | 1.1% | — | Checkmk | 15/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting (XSS) almacenada en Checkmk versiones 1.6.0x anteriores a 1.6.0p19, permite a un atacante remoto autenticado inyectar JavaScript arbitrario por medio de una URL en el título de una vista | |
| Modificada | Media (6.7) | 0.28% | — | Mcafee Techcheck | 11/1/2022 | 17/6/2026 | Una vulnerabilidad del elemento de ruta de búsqueda no controlada en McAfee TechCheck versiones anteriores a 4.0.0.2, permite que un administrador local cargue su propia biblioteca de enlaces dinámicos (DLL) obteniendo una elevación de privilegios a usuario del sistema. Esto es logrado mediante la colocación de la DLL… | |
| Modificada | Alta (7.8) | 0.57% | — | Checkpoint Endpoint Security | 10/1/2022 | 17/6/2026 | Los usuarios tienen acceso al directorio donde se produce la reparación de la instalación. Dado que el instalador de MS permite a usuarios normales ejecutar la reparación, un atacante puede iniciar la reparación de la instalación y colocar un EXE especialmente diseñado en la carpeta de reparación que es ejecutada con… | |
| Modificada | Media (6.1) | 0.78% | — | Wpchill Check & LOG Email | 29/11/2021 | 17/6/2026 | El plugin Check & Log Email de WordPress versiones anteriores a 1.0.4, no escapa el parámetro d antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.1) | 1.0% | — | Jenkins Owasp Dependency-check | 12/11/2021 | 17/6/2026 | El plugin OWASP Dependency-Check de Jenkins versiones 5.1.1 y anteriores, no configura su parser XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Alta (7.2) | 1.3% | — | Wpchill Check & LOG Email | 25/10/2021 | 17/6/2026 | El plugin Check & Log Email de WordPress versiones anteriores a 1.0.3, no comprueba ni escapa de los parámetros GET "order" y "orderby" antes de usarlos en una sentencia SQL cuando son visualizados los registros, conllevando a problemas de inyecciones SQL | |
| Modificada | Alta (7.8) | 3.9% | — | Checkpoint Harmony BrowseCheckpoint Sandblast Agent FOR Browsers | 22/10/2021 | 17/6/2026 | Los instaladores de Harmony Browse y SandBlast Agent for Browsers deben tener privilegios de administrador para ejecutar algunos pasos durante la instalación. Dado que el instalador de MS permite a usuarios normales reparar su instalación, un atacante que ejecute un instalador anterior a versión 90.08.7405, puede… | |
| Modificada | Alta (7.2) | 27% | — | Checkpoint Mobile Access Portal Agent | 19/10/2021 | 17/6/2026 | Las Aplicaciones Nativas del Portal de Acceso Móvil cuya ruta está definida por el administrador con variables de entorno pueden ejecutar aplicaciones desde otras ubicaciones por el agente del portal de acceso móvil | |
| Modificada | Alta (7.1) | 0.39% | — | Check Smart Project Check Smart | 11/10/2021 | 17/6/2026 | check_smart versiones anteriores a 6.9.1, permite un acceso involuntario a unidades de disco por parte de un usuario sin privilegios porque sólo comprueba la coincidencia de una subcadena de una ruta de dispositivo (la subcadena /dev/bus y un número), también se conoce como una expresión regular no anclada | |
| Modificada | Alta (7.5) | 2.2% | — | Nth-check Project Nth-checkDebian Linux | 17/9/2021 | 17/6/2026 | nth-check es vulnerable a una Complejidad de Expresiones Regulares Ineficientes | |
| Modificada | Crítica (9.9) | 2.3% | 💥 PoC | Check-spelling | 9/9/2021 | 17/6/2026 | check-spelling es una acción de github que proporciona una comprobación ortográfica de CI. En versiones afectadas y para un repositorio con la acción [check-spelling](https://github.com/marketplace/actions/check-spelling) habilitada que desencadena en "pull_request_target" (o "schedule"), un atacante puede enviar un… | |
| Modificada | Media (4.3) | 0.66% | — | Vaadin-checkbox-flow | 25/8/2021 | 17/6/2026 | Una comprobación inapropiada en CheckboxGroup en las versiones: com.vaadin:vaadin-checkbox-flow 1.2.0 anterior a 2.0.0 (Vaadin 12.0.0 anterior a 14.0.0), 2.0.0 anterior a 3.0.0 (Vaadin 14.0.0 anterior a 14.5.0), 3.0.0 hasta 4.0.1 (Vaadin 15.0.0 hasta 17.0. 11), 14.5.0 hasta 14.6.7 (Vaadin 14.5.0 hasta 14.6.7), y… | |
| Modificada | Media (5.4) | 1.7% | 💥 PoC | Checkmk | 26/7/2021 | 17/6/2026 | La consola web de administración de CheckMK (versiones 1.5.0 hasta 2.0.0) no sanea la entrada del usuario en varios parámetros del módulo WATO. Esto permite a un atacante abrir una backdoor en el dispositivo con contenido HTML e interpretarlo por el navegador (como JavaScript u otros scripts del lado del cliente), la… | |
| Modificada | Media (4.8) | 0.84% | — | Checksec Canopy | 18/6/2021 | 17/6/2026 | CheckSec Canopy versiones anteriores a 3.5.2, permite ataques de tipo XSS contra la página de inicio de sesión por medio del parámetro LOGIN_PAGE_DISCLAIMER |