Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

2573 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.7)0.79%—Phpoffice PhpspreadsheetAI25/8/202517/6/2026
PhpOffice/PhpSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. En versiones anteriores a las 1.30.0, 2.1.12, 2.4.0, 3.10.0 y 5.0.0, la SSRF podía ocurrir al leer y mostrar en el navegador un documento HTML procesado. La vulnerabilidad reside en el método setPath de la clase…
AnalizadaMedia (5.3)0.34%—Group-office Group Office21/8/202517/6/2026
Las versiones de Group-Office anteriores a la 6.8.119 y a la 25.0.20 proporcionadas por Intermesh BV contienen una vulnerabilidad de path traversal. Si se explota esta vulnerabilidad, la información del servidor que aloja el producto podría quedar expuesta.
AnalizadaMedia (4.8)0.19%—Group-office Group Office21/8/202517/6/2026
Las versiones de Group-Office anteriores a la 6.8.119 y a la 25.0.20 proporcionadas por Intermesh BV contienen una vulnerabilidad de cross-site scripting. Si se explota esta vulnerabilidad, se podría ejecutar un script arbitrario en el navegador web del usuario.
AnalizadaAlta (8.4)0.50%—Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel12/8/202517/6/2026
Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente.
AnalizadaCrítica (9.8)8.0%—Microsoft 365 CopilotMicrosoft OfficeMicrosoft Windows 10 1507Microsoft Windows 10 1607+1312/8/202517/6/2026
El desbordamiento del búfer basado en montón en Windows GDI+ permite que un atacante no autorizado ejecute código a través de una red.
AnalizadaAlta (7.8)0.52%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint12/8/202517/6/2026
Use after free en Microsoft Office PowerPoint permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.52%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server12/8/202517/6/2026
El uso de recursos no inicializados en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.52%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+112/8/202517/6/2026
El desbordamiento del búfer basado en montón en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (8.4)0.57%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel12/8/202517/6/2026
Use after free en Microsoft Office permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.56%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+112/8/202517/6/2026
El acceso a un recurso mediante un tipo incompatible ('confusión de tipos') en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.52%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word12/8/202517/6/2026
Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.53%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+112/8/202517/6/2026
El desbordamiento del búfer basado en montón en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente.
AnalizadaMedia (6.2)0.50%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+212/8/202517/6/2026
La sobrelectura del búfer en Microsoft Office Word permite que un atacante no autorizado divulgue información localmente.
AnalizadaAlta (7.8)0.56%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+112/8/202517/6/2026
Use after free en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.44%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel12/8/202517/6/2026
Use after free en Microsoft Office Visio permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (8.4)0.55%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+212/8/202517/6/2026
La conversión incorrecta entre tipos numéricos en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.48%—Microsoft 365 CopilotMicrosoft Office12/8/202517/6/2026
El desbordamiento del búfer basado en montón en Microsoft Office permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (8.4)0.57%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel12/8/202517/6/2026
Use after free en Microsoft Office permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.42%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel12/8/202517/6/2026
Use after free en Microsoft Office Visio permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.5)0.91%—Xtendify Woffice2/8/202517/6/2026
El complemento Woffice Core para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función woffice_file_manager_delete() en todas las versiones hasta la 5.4.26 incluida. Esto permite que atacantes autenticados, con acceso de Colaborador o…
AplazadaCrítica (9.8)0.75%—Onlyoffice DocsAI24/7/202517/6/2026
El complemento ONLYOFFICE Docs para WordPress es vulnerable a la escalada de privilegios debido a la falta de autorización en su endpoint REST oo.callback en las versiones 1.1.0 a 2.2.0. La devolución de llamada de permisos del complemento solo verifica que el ID de adjunto cifrado proporcionado se asigne a una…
AnalizadaBaja (2.1)0.76%—Yijiusmile Kkfileviewofficeedit14/7/202517/6/2026
Se encontró una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd. Se ha clasificado como crítica. Afecta a la función deleteFile del archivo /deleteFile. La manipulación del argumento fileName provoca un path traversal. El ataque puede ejecutarse en remoto. Se ha hecho…
AnalizadaBaja (2.1)0.49%—Yijiusmile Kkfileviewofficeedit14/7/202517/6/2026
Se encontró una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd, clasificada como crítica. Este problema afecta a la función fileUpload del archivo /fileUpload. La manipulación del argumento File permite una carga sin restricciones. El ataque puede ejecutarse en remoto.…
AnalizadaBaja (2.1)0.60%—Yijiusmile Kkfileviewofficeedit14/7/202517/6/2026
Se ha detectado una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd, clasificada como crítica. Esta vulnerabilidad afecta a la función onlinePreview del archivo /onlinePreview. La manipulación del argumento url provoca un path traversal. El ataque puede ejecutarse en…
AnalizadaBaja (2.1)0.52%—Yijiusmile Kkfileviewofficeedit14/7/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd. La función "Descargar" del archivo /download se ve afectada. La manipulación del argumento URL provoca un path traversal. Es posible ejecutar el ataque en remoto. Se ha hecho…