Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

1016 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.4%—Aomedia Libavif1/7/202117/6/2026
libavif versiones 0.8.0 y 0.8.1, presenta una escritura fuera de límites en la función avifDecoderDataFillImageGrid
ModificadaMedia (4.3)0.71%—Elastic KibanaRedhat Openshift Container Platform2/6/202117/6/2026
Se detectó que la distribución Kibana OpenShift Container Platform (OCP) podía abrirse en un iframe, lo que permitía interceptar y manipular las peticiones. Este fallo permite a un atacante engañar a un usuario para llevar a cabo acciones arbitrarias en la distribución de Kibana de OCP, como el clickjacking
ModificadaMedia (6.5)1.00%—Elastic Kibana13/5/202117/6/2026
Kibana versiones anteriores a 7.12.1, contienen una vulnerabilidad de denegación de servicio que se encontró en las acciones de webhook debido a una falta de tiempo de espera o un límite en el tamaño de la petición. Un atacante con permisos para crear acciones de webhook podría agotar el grupo de conexiones de…
ModificadaBaja (3.5)0.28%—Elastic Kibana13/5/202117/6/2026
En Kibana versiones anteriores a 7.12.0 y 6.8.15, se detectó un fallo en el timeout de la sesión donde la configuración xpack.security.session.idleTimeout no está siendo respetada. Esto fue causado por actividades de sondeo en segundo plano que extendieron involuntariamente las sesiones de los usuarios…
ModificadaAlta (7.5)66%💥 ExploitAlibaba Nacos27/4/202117/6/2026
Nacos es una plataforma diseñada para el descubrimiento y la configuración dinámica de servicios y la administración de servicios. En Nacos versiones anteriores a 1.4.1, la función ConfigOpsController permite al usuario llevar a cabo operaciones de administración como consultar la base de datos o incluso…
ModificadaCrítica (9.8)83%💥 ExploitAlibaba Nacos27/4/202117/6/2026
Nacos es una plataforma diseñada para el descubrimiento y la configuración dinámica de servicios y la gestión de servicios. En Nacos versiones anteriores a 1.4.1, cuando se configura para usar autenticación (-Dnacos.core.auth.enabled=true), Nacos usa el filtro de servlet AuthFilter para hacer cumplir la…
ModificadaAlta (7.5)1.4%—Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware19/4/202117/6/2026
En dispositivos Fibaro Home Center versión 2 y Lite en todas las versiones proporcionan una interfaz de administración basada en web sobre el protocolo HTTP sin cifrar. Una comunicación entre el usuario y el dispositivo puede ser escuchado a escondidas para secuestrar sesiones, tokens y contraseñas
ModificadaAlta (8.8)5.4%—Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware19/4/202117/6/2026
En dispositivos Fibaro Home Center versión 2 y Lite con versiones de firmware 4.540 y anteriores, un usuario autenticado puede ejecutar comandos como usuario root usando una vulnerabilidad de inyección de comandos
ModificadaAlta (7.5)3.4%—Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware19/4/202117/6/2026
En los dispositivos Fibaro Home Center versión 2 y Lite con versiones de firmware 4.600 y anteriores, un servicio de administración interno es accesible en el puerto 8000 y algunos endpoints de la API pueden ser accedidos sin autenticación para desencadenar un apagado, un reinicio o un reinicio en modo de recuperación
ModificadaMedia (5.9)2.0%—Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware19/4/202117/6/2026
Los dispositivos Fibaro Home Center versión 2 y Lite con versiones de firmware 4.600 y anteriores, inician conexiones SSH a la nube de Fibaro para proporcionar acceso remoto y capacidades de soporte remoto. Esta conexión puede ser interceptada usando un ataque de suplantación de DNS y puede ser usado un canal de…
ModificadaCrítica (9.1)4.6%💥 ExploitTribalsystems Zenario16/4/202117/6/2026
Una inyección SQL en Tribalsystems Zenario CMS versión 8.8.52729, permite a atacantes remotos acceder a la base de datos o eliminar el plugin. Esto se logra por medio del campo de la entrada "ID" del archivo ajax.php en el módulo "Pugin library - delete"
ModificadaMedia (4.8)1.1%—Tribalsystems Zenario15/4/202117/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en el componente "admin_boxes.ajax.php" de Tribal Systems Zenario CMS versión v8.8.52729, permite a atacantes remotos ejecutar código arbitrario al inyectar HTML arbitrario en el parámetro "cID" cuando se crea un nuevo componente HTML
ModificadaMedia (4.9)1.3%—Tribalsystems Zenario15/4/202117/6/2026
Una vulnerabilidad de Inyección SQL en el componente "admin_boxes.ajax.php" de Tribal Systems Zenario CMS versión v8.8.52729, permite a atacantes remotos obtener información confidencial de la base de datos al inyectar comandos SQL en el parámetro "cID" cuando se crea un nuevo componente HTML
ModificadaAlta (8.8)2.6%—Libass Project Libass23/3/202117/6/2026
Un desbordamiento de la pila en la función parse_tag en el archivo libass/ass_parse.c en libass versiones anteriores a 0.15.0, permite a atacantes remotos causar una denegación de servicio o una ejecución de código remota por medio de un archivo diseñado
ModificadaMedia (4.4)0.31%—Linux Infiniband Hfi1 Driver7/1/202117/6/2026
Se encontró un uso de la memoria previamente liberada en el controlador infiniband hfi1 del kernel de Linux en versiones anteriores a 5.10-rc6, en la manera en que el usuario llama una Ioctl después de abrir el archivo dev y la rama. Un usuario local podría usar este fallo para bloquear el sistema
ModificadaAlta (7.2)6.6%—Dolibarr Erp/crm23/12/202017/6/2026
Dolibarr versión 12.0.3, es vulnerable a una Ejecución de Código Remota autenticada. Un atacante que tenga acceso al panel de administración puede manipular la función de copia de seguridad al insertar una carga útil en el nombre de archivo para el parámetro zipfilename_template en el archivo…
ModificadaMedia (6.5)1.9%💥 PoCLibappimage2/12/202017/6/2026
AppImage libappimage versiones anteriores a 1.0.3, permite a atacantes desencadenar una sobrescritura de un archivo .desktop instalado en el sistema al proporcionar un archivo .desktop que contiene Name= con componentes de ruta
ModificadaMedia (6.1)0.65%—Elastic KibanaRedhat Openshift Container Platform2/12/202017/6/2026
Elasticsearch-operator no comprueba el espacio de nombres donde el recurso de registro de kibana es creado y, debido a eso, es posible reemplazar el enlace de la consola de registro de openshift original (consola de kibana) por uno diferente, creado en base al nuevo CR para el nuevo recurso de kibana. Esto podría…
ModificadaAlta (7.5)4.0%—Apache Libapreq219/11/202017/6/2026
Un fallo en el analizador multiparte de libapreq2 versiones v2.07 hasta v2.13, puede desreferenciar un puntero null conllevando a un bloqueo del proceso. Un atacante remoto podría enviar una petición causando un bloqueo del proceso que podría conllevar a un ataque de denegación de servicio
ModificadaAlta (7.8)1.4%—IBM I2 Ibase30/10/202017/6/2026
IBM i2 iBase versión 8.9.13, podría permitir a un atacante cargar archivos ejecutables arbitrarios que, cuando son ejecutados por una víctima desprevenida, podrían resultar en una ejecución de código. IBM X-Force ID: 184579
ModificadaAlta (7.5)0.98%—IBM I2 Ibase30/10/202017/6/2026
IBM i2 iBase versión 8.9.13, podría permitir a un atacante remoto obtener información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría ser usada en nuevos ataques contra el sistema. IBM X-Force ID: 184574
ModificadaAlta (8.8)1.8%—Libass Project Libass16/10/202017/6/2026
En libass versión 0.14.0, la llamada de "ass_outline_construct" hacia "outline_stroke" causa un desbordamiento de enteros con signo
ModificadaMedia (6.5)2.1%—Libarchive15/10/202017/6/2026
Un desbordamiento del búfer en la región heap de la memoria en la función archive_string_append_from_wcs() (en el archivo archive_string.c) en libarchive-3.4.1dev, permite a atacantes remotos causar una denegación de servicio (una escritura fuera de límites en la memoria de la pila resultando en un bloqueo) por medio…
ModificadaAlta (8.3)1.6%—Shiba Project Shiba2/10/202017/6/2026
Todas las versiones del paquete shiba son vulnerables a una ejecución de código arbitraria debido al uso predeterminado de la función load() del paquete js-yaml en lugar de su reemplazo seguro, safeLoad()
ModificadaMedia (5.3)1.4%—Alibaba Nacos30/9/202017/6/2026
Nacos versión 1.1.4, está afectado por: Un Control de Acceso Incorrecto. Un entorno puede ser configurado localmente para obtener la interfaz de detalles del servicio. Luego, otro servicio de Nacos puede ser accedido por medio de la interfaz de lista de servicios. Los detalles del servicio puede ser…