Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
808 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.6% | — | Mingsoft Mcms | 21/1/2022 | 17/6/2026 | Se ha detectado que MCMS versión v5.2.4, contiene una vulnerabilidad de inyección SQL por medio del archivo /ms/mdiy/model/importJson.do | |
| Modificada | Crítica (9.8) | 24% | — | Mingsoft Mcms | 21/1/2022 | 17/6/2026 | Una vulnerabilidad de ejecución de código remota (RCE) en la función Template Management de MCMS versión v5.2.4, permite a atacantes ejecutar código arbitrario por medio de una carga útil diseñada | |
| Modificada | Crítica (9.8) | 2.6% | — | Mingsoft Mcms | 21/1/2022 | 17/6/2026 | Se ha detectado que MCMS versión v5.2.4, presenta una vulnerabilidad de carga de archivos arbitrarios en el módulo New Template, que permite a atacantes ejecutar código arbitrario por medio de un archivo ZIP diseñado | |
| Modificada | Crítica (9.8) | 2.5% | — | Mingsoft Mcms | 21/1/2022 | 17/6/2026 | Se ha detectado que MCMS versión v5.2.4, presenta una clave shiro embebida, que permite a atacantes explotar la clave y ejecutar código arbitrario | |
| Modificada | Media (6.5) | 1.0% | — | Libming | 6/1/2022 | 17/6/2026 | En libming versión 0.4.8, la función parseSWF_DEFINELOSSLESS2 en el archivo util/parser.c carece de una comprobación de límites que podría conllevar a ataques de denegación de servicio por medio de un archivo SWF diseñado. | |
| Modificada | Media (6.5) | 1.2% | — | Libming | 6/1/2022 | 17/6/2026 | En libming versión 0.4.8, se presenta una vulnerabilidad de agotamiento de memoria en la función cws2fws en el archivo util/main.c. Los atacantes remotos podrían lanzar ataques de denegación de servicio enviando un archivo SWF diseñado que aproveche esta vulnerabilidad. | |
| Modificada | Media (5.3) | 0.46% | — | Sysaid Application Programming Interface | 14/12/2021 | 17/6/2026 | Enumeración de usuarios de la API de Sysaid - Los atacantes que envían peticiones a una ruta api específica sin ninguna autorización en versiones anteriores a 21.3.60, podrían conseguir los nombres de los usuarios del servidor LDAP | |
| Modificada | Alta (7.5) | 81% | 💥 PoC | Apache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+42 | 14/12/2021 | 17/6/2026 | JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI… | |
| Modificada | Crítica (9.8) | 1.2% | — | Dell EMC Streaming Data Platform | 30/11/2021 | 17/6/2026 | Dell EMC Streaming Data Platform versiones anteriores a 1.3, contienen una Vulnerabilidad de Expiración de Sesión Insuficiente. Un atacante remoto no autenticado puede explotar potencialmente esta vulnerabilidad para reusar artefactos de sesión antiguos para hacerse pasar por un usuario legítimo | |
| Modificada | Media (6.5) | 0.70% | — | Dell EMC Streaming Data Platform | 30/11/2021 | 17/6/2026 | Dell EMC Streaming Data Platform versiones anteriores a 1.3, contienen una Vulnerabilidad de Referencia Indirecta a Objetos. Un usuario malicioso remoto podría explotar esta vulnerabilidad para conseguir información confidencial | |
| Modificada | Alta (8.8) | 0.87% | — | Dell EMC Streaming Data Platform | 30/11/2021 | 17/6/2026 | Dell EMC Streaming Data Platform versiones anteriores a 1.3, contienen una vulnerabilidad de inyección SQL. Un usuario malicioso remoto puede explotar potencialmente esta vulnerabilidad para ejecutar comandos SQL para llevar a cabo acciones no autorizadas y recuperar información confidencial de la base de datos | |
| Modificada | Media (5.3) | 1.0% | — | Dell EMC Streaming Data Platform | 30/11/2021 | 17/6/2026 | Dell EMC Streaming Data Platform versiones anteriores a 1.3, contienen una Vulnerabilidad de tipo Server Side Request Forgery. Un atacante remoto no autenticado puede explotar potencialmente esta vulnerabilidad para llevar a cabo un escaneo de puertos de redes internas y realizar peticiones HTTP a un dominio… | |
| Modificada | Media (6.5) | 1.2% | — | Dell EMC Streaming Data Platform | 30/11/2021 | 17/6/2026 | Dell EMC Streaming Data Platform, versiones anteriores a 1.3, contienen una vulnerabilidad de SSL Strip en la interfaz de usuario (UI). Un atacante remoto no autenticado podría potencialmente explotar esta vulnerabilidad, conllevando a un descenso de las comunicaciones entre el cliente y el servidor a un formato no… | |
| Modificada | Alta (7.5) | 5.0% | — | Asus Gt-ax11000 FirmwareAsus Rt-ax3000 FirmwareAsus Rt-ax55 FirmwareAsus Rt-ax56u Firmware+14 | 19/11/2021 | 9/7/2026 | Un contrabando de peticiones HTTP en la aplicación web en ASUS ROG Rapture GT-AX11000, RT-AX3000, RT-AX55, RT-AX56U, RT-AX56U_V2, RT-AX58U, RT-AX82U, RT-AX82U GUNDAM EDITION, RT-AX86 Series(RT-AX86U/RT-AX86S), RT-AX86U ZAKU II EDITION, RT-AX88U, RT-AX92U, TUF Gaming AX3000, TUF Gaming AX5400 (TUF-AX5400), ASUS ZenWiFi… | |
| Modificada | Crítica (9.8) | 6.5% | — | Asus Gt-ax11000 FirmwareAsus Rt-ax3000 FirmwareAsus Rt-ax55 FirmwareAsus Rt-ax56u Firmware+14 | 19/11/2021 | 9/7/2026 | Una omisión de protección por fuerza bruta en la protección CAPTCHA en ASUS ROG Rapture GT-AX11000, RT-AX3000, RT-AX55, RT-AX56U, RT-AX56U_V2, RT-AX58U, RT-AX82U, RT-AX82U GUNDAM EDITION, RT-AX86 Series(RT-AX86U/RT-AX86S), RT-AX86U ZAKU II EDITION, RT-AX88U, RT-AX92U, TUF Gaming AX3000, TUF Gaming AX5400 (TUF-AX5400),… | |
| Modificada | Crítica (9.8) | 2.7% | 💥 PoC | Npmjs NPMNetapp Next Generation Application Programming InterfaceFedoraproject Fedora | 13/11/2021 | 17/6/2026 | ** EN DISPUTA ** El comando npm ci en npm versiones 7.x y 8.x hasta 8.1.3, procede con una instalación incluso si la información de dependencia en package-lock.json difiere de package.json. Este comportamiento es incoherente con la documentación, y facilita a atacantes la instalación de malware que se supone que ha… | |
| Modificada | Media (6.7) | 0.24% | — | Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+279 | 12/11/2021 | 17/6/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad utilizando un SMI para conseguir una ejecución de código arbitrario en la SMRAM | |
| Modificada | Media (6.7) | 0.24% | — | Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+279 | 12/11/2021 | 17/6/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad utilizando una SMI para conseguir una ejecución de código arbitrario en la SMRAM | |
| Modificada | Media (6.7) | 0.24% | — | Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+279 | 12/11/2021 | 17/6/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad al usar una SMI para conseguir una ejecución de código arbitrario en la SMRAM | |
| Modificada | Media (6.8) | 0.24% | — | Lenovo Ideacentre C5-14mb05 FirmwareLenovo Ideacentre 3-07imb05 FirmwareLenovo Ideacentre 5-14imb05 FirmwareLenovo Ideacentre 5-14iob6 Firmware+55 | 12/11/2021 | 17/6/2026 | Se ha informado de una vulnerabilidad en algunos modelos de ordenadores de sobremesa de Lenovo que podía permitir el acceso no autorizado al menú de arranque, cuando la configuración de la BIOS "BIOS Password At Boot Device List" es Sí | |
| Modificada | Media (4.8) | 0.59% | — | Dazzlersoftware Coming Soon, Under Construction & Maintenance Mode BY Dazzler | 1/11/2021 | 17/6/2026 | El plugin Coming Soon, Under Construction & Maintenance Mode By Dazzler de WordPress versiones anteriores a 1.6.7, no sanea ni escapa de su ajuste de descripción cuando se muestra en el frontend cuando el modo Coming Soon está habilitado, incluso cuando la capacidad unfiltered_html no está permitida, conllevando a… | |
| Modificada | Alta (7.2) | 1.3% | — | Qnap Media Streaming Add-on | 22/10/2021 | 17/6/2026 | Se ha informado de una vulnerabilidad de inyección de comandos que afecta al dispositivo QNAP que ejecuta el complemento Media Streaming. Si es explotado, esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios. Ya hemos corregido esta vulnerabilidad en las siguientes versiones del complemento… | |
| Modificada | Media (5.4) | 0.62% | — | Wpdevart Coming Soon AND Maintenance Mode | 11/10/2021 | 17/6/2026 | El plugin Coming soon y Maintenance mode de WordPress versiones anteriores a 3.5.3, no sanea correctamente las entradas enviadas por los usuarios autenticados cuando se configuran añadiendo o modificando las páginas coming soon o maintenance mode, conllevando a un ataque de tipo XSS almacenado | |
| Modificada | Media (6.5) | 3.3% | 💥 PoC | Wowza Streaming Engine | 5/10/2021 | 17/6/2026 | Wowza Streaming Engine versiones hasta 4.8.11+5, podría permitir a un atacante remoto autenticado agotar los recursos del sistema de archivos por medio del parámetro vhost /enginemanager/server/vhost/historical.jsdata. Esto es debido a una administración insuficiente de los recursos disponibles del sistema de… | |
| Modificada | Alta (8.1) | 0.88% | — | Wowza Streaming Engine | 5/10/2021 | 17/6/2026 | Una vulnerabilidad de falsificación de solicitud de sitio cruzado (CSRF) en Wowza Streaming Engine a través de 4.8.11+5 permite a un atacante remoto eliminar una cuenta de usuario a través del parámetro userName de /enginemanager/server/user/delete.htm. La aplicación no implementa un token CSRF para la solicitud GET.… |