Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

640 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.6%—Qnap Iartist LiteQnap Signage Station27/2/201617/6/2026
El servicio FTP en QNAP iArtist Lite en versiones anteriores a 1.4.54, según se distribuye con QNAP Signage Station en versiones anteriores a 2.0.1, tiene credenciales embebidas, lo que hace más fácil para atacantes remotos obtener acceso a través de una sesión en el puerto 21 de TCP.
ModificadaAlta (7.5)1.7%—Qnap Sinage Station27/2/201617/6/2026
QNAP Signage Station en versiones anteriores a 2.0.1 permite a atacantes remotos eludir la autenticación, y consecuentemente cargar archivos, a través de una petición HTTP falsificada.
ModificadaAlta (8.8)3.1%—Qnap Signage Station27/2/201617/6/2026
Vulnerabilidad de carga de archivos sin restricciones en QNAP Signage Station en versiones anteriores a 2.0.1 permite a usuarios remotos autenticados ejecutar código arbitrario cargando un archivo ejecutable, y accediendo después a este archivo a través de una URL no especificada.
ModificadaAlta (9.3)4.1%—Qnap QTS16/10/201517/6/2026
Vulnerabilidad de salto de directorio en QNAP QTS en versiones anteriores a 4.1.4 build 0910 y 4.2.x en versiones anteriores a 4.2.0 RC2 build 0910, cuando AFP esta habilitado, permite a atacantes remotos leer o escribir en archivos arbitrarios mediante aprovechando el acceso a una cuenta OS X (1) usuario o (2)…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitGNU BashArista EOSOracle LinuxQnap QTS+7025/9/201417/6/2026
GNU Bash hasta 4.3 bash43-025 procesa cadenas finales después de la definición malformada de funciones en los valores de variables de entorno, lo que permite a atacantes remotos escribir hacia ficheros o posiblemente tener otro impacto desconocido a través de un entorno manipulado, tal y como se ha demostrado por…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitGNU BashArista EOSOracle LinuxQnap QTS+7024/9/201417/6/2026
GNU Bash hasta la versión 4.3 procesa cadenas finales después de las definiciones de funciones en los valores de variables de entorno, lo que permite a atacantes remotos ejecutar código arbitrario a través de un entorno manipulado, tal como se ha demostrado por vectores que involucran la característica ForceCommand en…
ModificadaBaja (2.1)0.33%—Qnap Ts-469u FirmwareQnap Ts-469uQnap Ts-ec1679u-rp FirmwareQnap Ts-ec1679u-rp+425/8/201417/6/2026
QNAP TS-469U con firmware 4.0.7 Build 20140410, TS-459U, TS-EC1679U-RP, y SS-839 utilizan permisos de lectura universal para /etc/config/shadow, lo que permite a usuarios locales obtener los nombres de los usuarios y las contraseñas en hash mediante la lectura de la contraseña.
ModificadaMedia (5)1.3%—Qnap Photo Station FirmwareQnap Photo Station9/6/201416/6/2026
QNAP Photo Station anterior a firmware 4.0.3 build0912 permite a atacantes remotos listar cuentas de usuarios del sistema operativo a través de un solicitud hacia photo/p/api/list.php.
ModificadaAlta (7.8)2.1%—Qnap QTS9/1/201417/6/2026
Vulnerabilidad de recorrido de directorios absoluto en cgi-bin/jc.cgi en QNAP QTS anteriores 4.1.0 permite a atacantes remotos leer archivos de forma arbitraria a través de una ruta completa en el parametro f.
ModificadaMedia (6.8)0.62%—Qnap Viostor Network Video Recorder7/6/201316/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en cgi-bin/create_user.cgi de dispositivos QNAP VioStor NVR con firmware v4.0.3 permite a atacentes remotos suplantar la autenticación de los administradores en las solicitudes para crear cuentas de administración mediante una acción NEW USER.
ModificadaMedia (6.5)7.0%💥 ExploitQnap Viostor Network Video RecorderQnap Surveillance Station PROQnap NAS7/6/201316/6/2026
cgi-bin/pingping.cgi en dispositivos QNAP VioStor NVR con firmware v4.0.3, y en el componente Surveillance Station Pro en QNAP NAS, permite que usuarios remotos autenticados ejecuten comandos de su elección haciendo uso de acceso de invitado e incluyendo metacaracteres de la shell en una cadena de petición.
ModificadaMedia (5)1.3%—Qnap Viostor Network Video RecorderQnap Surveillance Station PROQnap NAS7/6/201316/6/2026
Los dispositivos QNAP VioStor NVR con firmware v4.0.3, y el componente Surveillance Station Pro en QNAP NAS, tiene una cuenta de invitado incluida en el código que permite que atacantes remotos consigan acceso al servidor web mediante vectores no especificados.
ModificadaMedia (4.9)0.38%—Qnap Ts-239 PRO Turbo NASQnap Ts-639 PRO Turbo NAS21/9/200916/6/2026
El QNAP TS-239 Pro y TS-639 Pro con firmware v2.1.7 0613, v3.1.0 0627, y v3.1.1 0815 crea una partición LUKS empleando el cifrado AES-256 en modo CBC plano, lo que permite a usuarios locales obtener información sensible a través de un ataque "watermark".
ModificadaMedia (5.5)0.41%—Qnap Ts-239 PRO FirmwareQnap Ts-639 PRO Firmware21/9/200916/6/2026
El QNAP TS-239 Pro y TS-639 Pro con firmware v2.1.7 0613, v3.1.0 0627, y v3.1.1 0815 emplea la función "rand" de la biblioteca para generar ciertos tipos de claves de recuperación, lo que facilita a usuarios locales adivinar esa clave a través de un ataque de fuerza bruta.
ModificadaMedia (5.9)0.40%—Qnap Ts-239 PRO Turbo NASQnap Ts-639 PRO Turbo NAS21/9/200916/6/2026
QNAP TS-239 Pro y TS-639 Pro con firmware v2.1.7 0613, v3.1.0 0627, y v3.1.1 0815 crea una clave de recuperación no documentada y la almacena en la variable ENCK en memoria flash, permitiendo a usuarios locales saltar el requisito de contraseña y desencriptar el disco duro mediante la lectura de esta variable,…
Orbitaley — Vulnerabilidades