Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

1028 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.78%—Fujielectric Monitouch V-sft16/6/202217/6/2026
Se presenta una vulnerabilidad de lectura fuera de límites en el módulo simulador contenido en el editor gráfico "V-SFT" versiones anteriores a v6.1.6.0, que puede permitir a un atacante obtener información y/o ejecutar código arbitrario haciendo que un usuario abra un archivo de imagen especialmente diseñado
ModificadaAlta (7.8)0.78%—Fujielectric Monitouch V-sft16/6/202217/6/2026
Se presenta una vulnerabilidad de escritura fuera de límites en el módulo simulador contenido en el editor gráfico "V-SFT" versiones anteriores a v6.1.6.0, que puede permitir a un atacante obtener información y/o ejecutar código arbitrario haciendo que un usuario abra un archivo de imagen especialmente diseñado
ModificadaAlta (7.8)0.92%—Microsoft Azure Automation State ConfigurationMicrosoft Azure Automation Update ManagementMicrosoft Azure DiagnosticsMicrosoft Azure Security Center+615/6/202217/6/2026
Una Vulnerabilidad de Elevación de Privilegios en Azure Open Management Infrastructure (OMI)
ModificadaAlta (8.8)1.5%💥 PoCEmcosoftware MSI Package BuilderEmcosoftware Network InventoryEmcosoftware Network Software ScannerEmcosoftware Ping Monitor+423/5/20229/7/2026
Algunos productos de software de EMCO están afectados por: CWE-494: Descarga de Código sin Comprobación de Integridad. Esto afecta a MSI Package Builder para Windows versión 9.1.4 y Remote Installer para Windows versión 6.0.13 y Ping Monitor para Windows versión 8.0.18 y Remote Shutdown para Windows versión 7.2.2 y…
ModificadaCrítica (9.8)1.5%—Trumpf Trutops BoostTrumpf Trutops FABTrumpf Trutops Monitor2/5/202217/6/2026
Varias versiones de los productos TRUMPF TruTops exponen una función de servicio sin la autenticación necesaria. La ejecución de esta función puede resultar en un acceso no autorizado a la modificación de datos o a la interrupción de todo el servicio
ModificadaMedia (5.5)1.5%—RedisFedoraproject FedoraNetapp Management Services FOR Element SoftwareManagement Services FOR Netapp HCI+127/4/202217/6/2026
Redis es una base de datos en memoria que persiste en el disco. Antes de las versiones 6.2.7 y 7.0.0, un atacante que intente cargar un script Lua especialmente diseñado puede causar una derivación de puntero NULL que resultará en una caída del proceso del servidor Redis. El problema se ha solucionado en las versiones…
ModificadaAlta (7.8)2.3%—RedisFedoraproject FedoraNetapp Management Services FOR Element SoftwareManagement Services FOR Netapp HCI+127/4/202217/6/2026
Redis es una base de datos en memoria que persiste en el disco. Aprovechando las debilidades del entorno de ejecución de scripts Lua, un atacante con acceso a Redis versiones anteriores a 7.0.0 o 6.2.7 puede inyectar código Lua que será ejecutado con privilegios (potencialmente superiores) de otro usuario de Redis. El…
ModificadaMedia (6.1)3.2%—Solarwinds Database Performance AnalyzerSolarwinds Database Performance Monitor21/4/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross-site scripting en Database Performance Monitor versiones 2022.1.7779 y versiones anteriores, cuando es usada una consulta SQL compleja
ModificadaAlta (7.5)10.0%💥 PoCGolang GOFedoraproject FedoraNetapp Kubernetes Monitoring Operator20/4/202217/6/2026
encoding/pem en Go versiones anteriores a 1.17.9 y versiones 1.8.x anteriores a 1.8.1 tiene un desbordamiento de pila Decode a través de una gran cantidad de datos PEM.
ModificadaMedia (5.3)5.7%💥 PoCVmware Spring FrameworkNetapp Active IQ Unified ManagerNetapp Cloud Secure AgentNetapp Metrocluster Tiebreaker+314/4/202217/6/2026
En Spring Framework versiones 5.3.0 - 5.3.18, 5.2.0 - 5.2.20, y en las versiones anteriores no soportadas, los patrones para disallowedFields en un DataBinder distinguen entre mayúsculas y minúsculas, lo que significa que un campo no está efectivamente protegido a menos que aparezca con mayúsculas y minúsculas para el…
ModificadaAlta (8.8)0.99%—Drtrustusa Icheck Connect BP Monitor BP Testing 118 Firmware7/4/20229/7/2026
Dr Trust USA iCheck Connect BP Monitor BP Testing 118 versión 1.2.1, es vulnerable a una falta de autenticación
ModificadaMedia (6.5)0.60%—Drtrustusa Icheck Connect BP Monitor BP Testing 118 Firmware7/4/20229/7/2026
Dr Trust USA iCheck Connect BP Monitor BP Testing 118 versión 1.2.1, es vulnerable a la transmisión de peticiones de escritura y caracteres
ModificadaAlta (7.5)0.80%—Drtrustusa Icheck Connect BP Monitor BP Testing 118 Firmware7/4/20229/7/2026
Dr Trust USA iCheck Connect BP Monitor BP Testing versión 118 versión 1.2.1, es vulnerable a un ataque de repetición a la monitorización de la PA
ModificadaAlta (8.8)1.00%—Drtrustusa Icheck Connect BP Monitor BP Testing 118 Firmware7/4/20229/7/2026
Dr Trust USA iCheck Connect BP Monitor BP Testing 118 versión 1.2.1, es vulnerable a una transmisión de comandos de texto plano a través de BLE
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+341/4/202217/6/2026
Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+241/4/202217/6/2026
En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales
ModificadaMedia (5.4)0.81%—Jenkins Sitemonitor29/3/202217/6/2026
Jenkins SiteMonitor Plugin versiones 0.6 y anteriores, no escapa de las URLs de los sitios a monitorizar en los tooltips, resultando en una vulnerabilidad de tipo Cross-site scripting (XSS) almacenada explotable por atacantes con permiso Item/Configure
ModificadaMedia (6.5)1.4%—Tipsandtricks-hq Simple Download Monitor14/3/202217/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, permite a usuarios con un rol tan bajo como el de Contribuyente descargar cualquier archivo del servidor web (como wp-config.php) por medio de un vector de path traversal
ModificadaAlta (7.8)0.21%—Wordline Hidccemonitorsvc3/3/202217/6/2026
Wordline HIDCCEMonitorSVC versiones anteriores a v5.2.4.3, contiene una ruta de servicio no citada que permite a atacantes escalar privilegios al nivel del sistema
ModificadaAlta (8.2)22%—Nodejs Node.jsOracle Mysql ClusterOracle Mysql ConnectorsOracle Mysql Enterprise Monitor+724/2/202217/6/2026
Debido a la lógica de formato de la función "console.table()" no era seguro permitir que pasara la entrada controlada por el usuario al parámetro "properties" mientras pasaba simultáneamente un objeto plano con al menos una propiedad como primer parámetro, que podía ser "__proto__". La contaminación del prototipo…
ModificadaMedia (5.3)9.4%—Nodejs Node.jsOracle GraalvmOracle Mysql ClusterOracle Mysql Connectors+524/2/202217/6/2026
Node.js versiones anteriores a 12.22.9, versiones anteriores a 14.18.3, versiones anteriores a 16.13.2, y versiones anteriores a 17.3.1, no manejaba correctamente los Nombres Distinguidos Relativos de varios valores. Los atacantes podrían diseñar sujetos de certificados que contengan un Nombre Distinguido Relativo de…
ModificadaMedia (5.3)10%—Nodejs Node.jsOracle GraalvmOracle Mysql ClusterOracle Mysql Connectors+524/2/202217/6/2026
Node.js versiones anteriores a 12.22.9, versiones anteriores a 14.18.3, versiones anteriores a 16.13.2 y versiones anteriores a 17.3.1, convierte los SAN (Subject Alternative Names) a un formato de cadena. usa esta cadena para comprobar los certificados de los compañeros con los nombres de host cuando comprueba las…
ModificadaAlta (7.4)8.4%—Nodejs Node.jsOracle GraalvmOracle Mysql ConnectorsOracle Mysql Enterprise Monitor+424/2/202217/6/2026
Aceptar tipos de nombres alternativos de sujeto (SAN) arbitrarios, a menos que una PKI esté definida específicamente para usar un tipo de SAN concreto, puede resultar en una omisión de los intermediarios con restricción de nombre. Node.js versiones anteriores a 12.22.9, versiones anteriores a 14.18.3, versiones…
ModificadaAlta (7.8)0.41%—Trigonesoft Remote System Monitor17/2/202217/6/2026
TRIGONE Remote System Monitor versión 3.61, es vulnerable a un servicio de ruta no citada que permite a usuarios locales lanzar procesos con altos privilegios
ModificadaMedia (4.8)0.45%—Wocu-monitoring Wocu Monitoring11/2/202217/6/2026
Se ha identificado una vulnerabilidad de tipo cross site scripting almacenado en los comentarios en la creación de informes debido a una versión obsoleta del editor tinymce. Para explotar esta vulnerabilidad, los atacantes necesitan una cuenta con suficientes privilegios para visualizar y editar informes