Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.47% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word | 8/4/2025 | 17/6/2026 | La validación de entrada incorrecta en Microsoft Office Word permite que un atacante no autorizado eluda una función de seguridad en una red. | |
| Analizada | Alta (7.3) | 1.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/4/2025 | 17/6/2026 | Use after free en Microsoft Office permite que un atacante autorizado eleve privilegios localmente. | |
| Analizada | Alta (7.8) | 1.0% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/4/2025 | 17/6/2026 | El acceso a un recurso mediante un tipo incompatible ('confusión de tipos') en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 1.0% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/4/2025 | 17/6/2026 | El desbordamiento del búfer basado en montón en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 2.5% | 💥 Exploit | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 8/4/2025 | 17/6/2026 | Use after free en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.86% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/4/2025 | 17/6/2026 | Use after free en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 1.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/4/2025 | 17/6/2026 | Use after free en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 1.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/4/2025 | 17/6/2026 | Use after free en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.82% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+2 | 8/4/2025 | 17/6/2026 | Use after free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.86% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server+1 | 8/4/2025 | 17/6/2026 | Use after free en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 1.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 8/4/2025 | 17/6/2026 | Use after free en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.80% | — | Microsoft 365 AppsMicrosoft AccessMicrosoft ExcelMicrosoft Office+3 | 8/4/2025 | 17/6/2026 | La lectura fuera de los límites en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Aplazada | Media (4.3) | 0.40% | — | Termel Bulk Fields EditorAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en termel Bulk Fields Editor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al editor de campos masivos desde la versión n/d hasta la 1.8.0. | |
| Aplazada | Media (6.5) | 0.22% | — | Hiroprot Terms Before DownloadAI | 31/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hiroprot Terms Before Download que permite XSS almacenado. Este problema afecta a Términos antes de la descarga: desde n/d hasta la versión 1.0.4. | |
| Aplazada | Media (6.3) | 0.15% | — | Watchguard Terminal Services AgentAI | 28/3/2025 | 8/8/2026 | WatchGuard Terminal Services Agent en Windows no configura correctamente los permisos de directorio al instalarse en un directorio no predeterminado. Esto podría permitir que un atacante local autenticado obtenga privilegios de SYSTEM en un sistema vulnerable. Este problema afecta al Agente de Servicios de Terminal… | |
| Aplazada | Alta (7.1) | 0.13% | — | Strategy11 Team Terms OF USEAI | 28/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Strategy11 Team Terms of Use permite XSS almacenado. Este problema afecta a los Términos de uso desde la versión n/d hasta la 2.0. | |
| Aplazada | Media (5.3) | 0.50% | — | Giannis Kipouros Terms AND Conditions PER ProductAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Giannis Kipouros Terms & Conditions Per Product permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Terms & Conditions Per Product: desde n/d hasta la versión 1.2.15. | |
| Analizada | Media (6.5) | 0.38% | — | Mattermost Mobile | 24/3/2025 | 17/6/2026 | Las versiones <=2.25.0 de Mattermost Mobile Apps no validan correctamente las imágenes GIF antes de renderizarlas, lo que permite que un usuario malintencionado provoque el bloqueo de la aplicación de Android a través de un mensaje que contiene un GIF manipulado con fines malintencionados. | |
| Analizada | Media (6.5) | 0.31% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no implementan MFA en ciertas API de búsqueda, lo que permite a atacantes autenticados eludir las protecciones de MFA a través de consultas de búsqueda de usuarios, canales o equipos. | |
| Analizada | Media (4.3) | 0.21% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no logran aplicar las restricciones de conversión de canales, lo que permite que los miembros con permiso para convertir canales públicos en privados también conviertan los privados en públicos. | |
| Analizada | Baja (2.7) | 0.21% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones 9.11.x <= 9.11.8 de Mattermost no solicitan aprobación explícita antes de agregar un administrador de equipo a un canal privado, lo que provoca que los administradores de equipo se unan a canales privados a través de enlaces permanentes manipulados sin su consentimiento explícito. | |
| Analizada | Alta (8.8) | 0.38% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8 no logran restringir la ejecución de comandos en canales archivados, lo que permite que los usuarios autenticados ejecuten comandos en canales archivados. | |
| Analizada | Alta (8.8) | 0.34% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8, 10.5.x <= 10.5.0 no implementan MFA en los endpoints del complemento, lo que permite a atacantes autenticados eludir las protecciones MFA a través de solicitudes de API a rutas específicas del complemento. | |
| Analizada | Media (4.3) | 0.23% | — | Mattermost Server | 21/3/2025 | 17/6/2026 | Las versiones de Mattermost 10.4.x <= 10.4.2, 10.3.x <= 10.3.3, 9.11.x <= 9.11.8, 10.5.x <= 10.5.0 no restringen la creación y actualización de marcadores en canales archivados, lo que permite que los usuarios autenticados creen o actualicen marcadores en canales archivados. | |
| Aplazada | Crítica (9.8) | 0.72% | — | TermiusAI | 19/3/2025 | 17/6/2026 | Un problema en Termius versión 9.9.0 a v.9.16.0 permite que un atacante físicamente próximo ejecute código arbitrario a través de la configuración insegura de Electron Fuses. |