Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 79 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (3.1) | 0.20% | — | Mattermost Server | 18/7/2025 | 17/6/2026 | Las versiones de Mattermost 10.5.x <= 10.5.7, 9.11.x <= 9.11.16 no pueden negociar un nuevo token al aceptar la invitación, lo que permite que un usuario que intercepta tanto la invitación como la contraseña envíe payloads de sincronización al servidor que creó originalmente la invitación a través de la API REST. | |
| Analizada | Media (4.9) | 0.41% | — | Mattermost Server | 18/7/2025 | 17/6/2026 | Las versiones de Mattermost 10.8.x <= 10.8.1, 10.7.x <= 10.7.3, 10.5.x <= 10.5.7, 9.11.x <= 9.11.16 no logran depurar las rutas de entrada de los archivos adjuntos en el archivo JSONL de importación masiva, lo que permite que un administrador del sistema lea archivos de sistema arbitrarios a través del… | |
| Analizada | Media (6.5) | 0.34% | — | Mattermost Server | 18/7/2025 | 17/6/2026 | Las versiones de Mattermost 10.5.x <= 10.5.6, 10.8.x <= 10.8.1, 10.7.x <= 10.7.3, 9.11.x <= 9.11.16 no pueden verificar la autorización al recuperar publicaciones en caché mediante PendingPostID, lo que permite que un usuario autenticado lea publicaciones en canales privados a los que no tiene acceso al… | |
| Aplazada | Media (4.4) | 0.20% | — | Simplecoding Terms DescriptionsAI | 18/7/2025 | 17/6/2026 | El complemento Terms descriptions para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 3.4.8 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con permisos de… | |
| Analizada | Alta (7.8) | 0.53% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 8/7/2025 | 17/6/2026 | Use after free en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.44% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint | 8/7/2025 | 17/6/2026 | El desbordamiento del búfer basado en montón en Microsoft Office PowerPoint permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.73% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server+1 | 8/7/2025 | 17/6/2026 | Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.66% | — | Microsoft 365 AppsMicrosoft 365 CopilotMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/7/2025 | 17/6/2026 | El acceso a un recurso mediante un tipo incompatible ('confusión de tipos') en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.44% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word | 8/7/2025 | 17/6/2026 | Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7) | 0.38% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook+2 | 8/7/2025 | 17/6/2026 | Use after free en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.65% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word | 8/7/2025 | 17/6/2026 | Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (8.4) | 0.54% | — | Microsoft 365 AppsMicrosoft 365 CopilotMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 8/7/2025 | 17/6/2026 | El desbordamiento del búfer basado en montón en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (8.4) | 0.65% | — | Microsoft 365 AppsMicrosoft 365 CopilotMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/7/2025 | 17/6/2026 | La lectura fuera de los límites en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (8.4) | 0.69% | — | Microsoft 365 AppsMicrosoft 365 CopilotMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/7/2025 | 17/6/2026 | Use after free en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Media (5.5) | 0.61% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 8/7/2025 | 17/6/2026 | La lectura fuera de los límites en Microsoft Office Excel permite que un atacante no autorizado divulgue información localmente. | |
| Analizada | Alta (8.6) | 3.3% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server | 8/7/2025 | 17/6/2026 | La deserialización de datos no confiables en Microsoft Office permite que un atacante no autorizado eleve privilegios localmente. | |
| Aplazada | Media (6.5) | 0.45% | — | Asna RegistrarAIAsna Datagate FOR SQL ServerAIAsna Datagate Component SuiteAIAsna Datagate MonitorAI+13 | 3/7/2025 | 17/6/2026 | ASNA Assist y ASNA Registrar, anteriores al 31/03/2025, permiten ataques de deserialización contra la comunicación remota .NET. Estos servicios del sistema de Windows admiten la administración de claves de licencia y la autenticación de red de Windows obsoleta. Estos servicios se implementan con comunicación remota… | |
| Analizada | Media (5.4) | 0.20% | — | Mattermost Server | 30/6/2025 | 17/6/2026 | Las versiones de Mattermost 10.5.x <= 10.5.5, 9.11.x <= 9.11.15, 10.8.x <= 10.8.0, 10.7.x <= 10.7.2, 10.6.x <= 10.6.5 no pueden validar correctamente la membresía del canal al recuperar metadatos de ejecución del libro de estrategias, lo que permite que los usuarios autenticados que son miembros del… | |
| Analizada | Media (5.4) | 0.22% | — | Mattermost Server | 30/6/2025 | 17/6/2026 | Las versiones de Mattermost 10.5.x <= 10.5.5, 9.11.x <= 9.11.15, 10.8.x <= 10.8.0, 10.7.x <= 10.7.2 y 10.6.x <= 10.6.5 no aplican correctamente los permisos de administración de miembros del canal al agregar participantes a las ejecuciones de playbook. Esto permite que los usuarios autenticados con… | |
| Aplazada | Crítica (9.8) | 0.40% | — | Mobilteg Mikro Hand Terminal - MikrodbAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Mobilteg Mobile Informatics Mikro Hand Terminal - MikroDB permite la inyección SQL. Este problema afecta a . NOTA: El proveedor no informó sobre la finalización del proceso de corrección dentro del… | |
| Aplazada | Alta (7.1) | 0.26% | — | Regibaer Evangelische TermineAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en regibaer Evangelische Termine permite XSS reflejado. Este problema afecta a Evangelische Termine desde n/d hasta la versión 3.3. | |
| Analizada | Crítica (9.8) | 0.73% | — | NCR Terminal Handler | 23/6/2025 | 17/6/2026 | Un problema en NCR Terminal Handler v.1.5.1 permite a un atacante remoto ejecutar código arbitrario y obtener información confidencial a través de una solicitud GET a un endpoint de API SOAP UserService para validar si un usuario existe. | |
| Analizada | Crítica (9.8) | 0.72% | — | NCR Terminal Handler | 23/6/2025 | 17/6/2026 | Un problema en NCR Terminal Handler v.1.5.1 permite que un atacante remoto ejecute código arbitrario y obtenga información confidencial a través de una solicitud POST manipulada para el componente UserService. | |
| Modificada | Crítica (9.8) | 0.62% | — | NCR Terminal Handler | 23/6/2025 | 5/7/2026 | Un problema en NCR Terminal Handler v.1.5.1 permite que un atacante remoto escale privilegios a través de una solicitud POST manipulada para el componente API SOAP grantRolesToUsers, grantRolesToGroups y grantRolesToOrganization. | |
| Analizada | Crítica (9.8) | 0.60% | — | NCR Terminal Handler | 23/6/2025 | 17/6/2026 | Una vulnerabilidad de inyección CSV en NCR Terminal Handler v1.5.1 permite a los atacantes ejecutar comandos arbitrarios mediante la inyección de un payload manipulado en cualquier campo de texto que acepte cadenas. |