Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
2769 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 1.2% | — | Vesoft Nebulagraph Database | 22/9/2024 | 17/6/2026 | Se descubrió un problema en NebulaGraph de Vesoft hasta la versión 3.8.0 que permite la inyección de comandos de shell. | |
| Analizada | Crítica (9.8) | 0.58% | — | Vesoft Nebulagraph Database | 22/9/2024 | 17/6/2026 | Se descubrió un problema en NebulaGraph de Vesoft hasta la versión 3.8.0 que permite eludir la autenticación. | |
| Aplazada | Crítica (9.8) | 1.2% | — | ARCAIGoogle FirebaseAI | 20/9/2024 | 17/6/2026 | Arc anterior al 26/08/2024 permite la ejecución remota de código en boosts de JavaScript. Los boosts que ejecutan JavaScript no se pueden compartir de forma predeterminada; sin embargo (debido a listas de control de acceso de Firebase mal configuradas), es posible crear o actualizar un boost usando el ID de otro… | |
| Modificada | Media (6.1) | 0.30% | — | Couchbase Server | 19/9/2024 | 17/6/2026 | Couchbase Server 7.6.x anterior a 7.6.2, 7.2.x anterior a 7.2.6 y todas las versiones anteriores permiten la inyección de encabezado de host HTTP. | |
| Aplazada | Crítica (9.4) | 0.42% | — | Veribilim Software Veribase OrderAI | 17/9/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting'), codificación o escape inadecuados de la salida, CWE - 83 Vulnerabilidad de neutralización inadecuada de la secuencia de comandos en los atributos de una página web en Veribilim Software… | |
| Aplazada | Alta (8.2) | 0.45% | — | Siemens Simatic CP 1242-7 V2AISiemens Simatic CP 1243-1AISiemens Simatic CP 1243-1 Dnp3AISiemens Simatic CP 1243-1 IECAI+8 | 10/9/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC CP 1242-7 V2 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 DNP3 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 IEC (incl.… | |
| Aplazada | Media (5.9) | 0.43% | — | Siemens Simatic CP 1242-7 V2AISiemens Simatic CP 1243-1AISiemens Simatic CP 1243-1 Dnp3AISiemens Simatic CP 1243-1 IECAI+8 | 10/9/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC CP 1242-7 V2 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 DNP3 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 IEC (incl.… | |
| Aplazada | Alta (8.2) | 0.45% | — | Siemens Simatic CP 1242-7 V2AISiemens Simatic CP 1243-1AISiemens Simatic CP 1243-1 Dnp3AISiemens Simatic CP 1243-1 IECAI+8 | 10/9/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC CP 1242-7 V2 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 DNP3 (incl. variantes SIPLUS) (Todas las versiones < V3.5.20), SIMATIC CP 1243-1 IEC (incl.… | |
| Aplazada | Media (5.7) | 0.42% | — | 389 Project 389 DS BaseAI | 5/9/2024 | 17/6/2026 | La corrección de CVE-2024-2199 en 389-ds-base no fue suficiente para cubrir todos los escenarios. En ciertas versiones del producto, un usuario autenticado puede provocar un bloqueo del servidor al modificar `userPassword` mediante una entrada mal formada. | |
| Analizada | Media (6.9) | 0.65% | — | Oretnom23 Sentiment Based Movie Rating System | 30/8/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Sentiment Based Movie Rating System 1.0. Se trata de una función desconocida del archivo /classes/Users.php?f=save_client del componente User Registration Handler. La manipulación del argumento email provoca una inyección SQL. Es posible… | |
| Aplazada | Media (6.5) | 0.52% | — | Basecamp TrixAI | 14/8/2024 | 17/6/2026 | El editor Trix, versiones anteriores a la 2.1.4, es vulnerable a XSS al pegar código malicioso. Esta vulnerabilidad es una omisión de la solución implementada para GHSA-qjqp-xr96-cj99. En la solicitud de extracción 1149, se agregó saneamiento para los archivos adjuntos de Trix con un tipo de contenido "text/html". Sin… | |
| Analizada | Media (5.4) | 0.14% | — | Intel Oneapi Base ToolkitIntel Vtune Profiler | 14/8/2024 | 17/6/2026 | La ruta de búsqueda no controlada en algunos software Intel(R) VTune(TM) Profiler anteriores a las versiones 2024.1 puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local. | |
| Analizada | Media (5.4) | 0.14% | — | Intel Integrated Performance PrimitivesIntel Oneapi Base Toolkit | 14/8/2024 | 17/6/2026 | La ruta de búsqueda no controlada en algún software Intel(R) IPP anterior a la versión 2021.11 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Media (5.4) | 0.12% | — | Intel AdvisorIntel Oneapi Base Toolkit | 14/8/2024 | 17/6/2026 | Los permisos predeterminados incorrectos para algunos software Intel(R) Advisor anteriores a la versión 2024.1 pueden permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Media (5.8) | 0.13% | — | Intel Distribution FOR GDBIntel Oneapi Base Toolkit | 14/8/2024 | 17/6/2026 | Las restricciones de búfer inadecuadas en algunas distribuciones Intel(R) para software GDB anteriores a la versión 2024.0.1 pueden permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Analizada | Baja (1) | 0.13% | — | Intel Distribution FOR GDBIntel Oneapi Base Toolkit | 14/8/2024 | 17/6/2026 | Una validación de entrada incorrecta para algunas distribuciones Intel(R) para software GDB anteriores a la versión 2024.0.1 puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Analizada | Media (5.4) | 0.13% | — | Intel Distribution FOR GDBIntel Oneapi Base Toolkit | 14/8/2024 | 17/6/2026 | Los permisos predeterminados incorrectos en algunas distribuciones Intel(R) para software GDB anteriores a la versión 2024.0.1 pueden permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Media (5.4) | 0.15% | — | Intel Distribution FOR GDBIntel Oneapi Base Toolkit | 14/8/2024 | 17/6/2026 | La ruta de búsqueda no controlada en algunas distribuciones Intel(R) para software GDB anteriores a la versión 2024.0.1 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Media (5.4) | 0.15% | — | Intel Integrated Performance Primitives CryptographyIntel Oneapi Base Toolkit | 14/8/2024 | 17/6/2026 | La ruta de búsqueda no controlada para algún software de Intel(R) IPP Cryptography anterior a la versión 2021.11 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Aplazada | Crítica (9.8) | 0.65% | — | Xnau Participants DatabaseAI | 13/8/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Roland Barker, xnau webdesign Participants Database permite la inyección de objetos. Este problema afecta a Participants Database: desde n/a hasta 2.5.9.2. | |
| Modificada | Crítica (10) | 1.3% | — | Veribase Order Management | 12/8/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('inyección de comando del sistema operativo') en Veribilim Software Veribase Order Management permite la inyección de comandos del sistema operativo. Este problema afecta a Veribase Order Management:… | |
| Analizada | Media (4.8) | 0.44% | — | Tiptoppress Term AND Category Based Posts WidgetZephyrwest Category Posts Widget | 12/8/2024 | 17/6/2026 | El complemento Category Posts Widget de WordPress anterior a 4.9.17, el complemento term-and-category-based-posts-widget de WordPress anterior a 4.9.13 no valida ni escapa algunas de las configuraciones del widget de "Publicaciones de categoría" antes de devolverlas a una página/ publicar donde está incrustado el… | |
| Aplazada | Media (6) | 0.79% | — | Sonos Play5 GEN 2AISonos PlaybaseAISonos Play 1AISonos ONEAI+2 | 12/8/2024 | 17/6/2026 | En ciertos productos Sonos anteriores a Sonos S1 versión 11.12 y S2 versión 15.9, existe una vulnerabilidad en el componente U-Boot del firmware que permite la ejecución persistente de código arbitrario con privilegios del kernel de Linux. Si no se maneja correctamente el valor de retorno del comando setenv, se puede… | |
| Modificada | Media (5.9) | 0.16% | — | Couchbase Server | 26/7/2024 | 17/6/2026 | Se descubrió un problema en Couchbase Server anterior a 7.2.5 y 7.6.0 anterior a 7.6.1. No garantiza que las credenciales se negocien con el servicio Key-Value (KV) mediante SCRAM-SHA cuando el cifrado de enlace remoto está configurado para Half-Secure. | |
| Aplazada | Crítica (9.8) | 0.71% | — | Solar-log 1000AISolar-log 200AISolar-log 500AISolar-log 250AI+5 | 26/7/2024 | 17/6/2026 | El control de acceso incorrecto en Solar-Log 1000 anterior a v2.8.2 y compilación 52-23.04.2013 permite a los atacantes obtener privilegios administrativos mediante la conexión al servidor de administración web. |