Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
2189 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.76% | — | Mozilla FirefoxMozilla Thunderbird | 26/11/2024 | 17/6/2026 | Al gestionar eventos de pulsación de teclas, un atacante podría haber engañado a un usuario para que pasara por alto el cuadro de diálogo de confirmación "¿Abrir archivo ejecutable?". Esto podría haber provocado la ejecución de código malicioso. Esta vulnerabilidad afecta a Firefox < 133, Firefox ESR < 128.5,… | |
| Modificada | Media (5.4) | 0.34% | — | Mozilla FirefoxMozilla Thunderbird | 26/11/2024 | 17/6/2026 | La aplicación no tuvo en cuenta las excepciones generadas por el método `loadManifestFromFile` durante la verificación de la firma del complemento. Esta falla, provocada por un manifiesto de extensión no válido o no compatible, podría haber causado errores de tiempo de ejecución que interrumpieron el proceso de… | |
| Modificada | Media (5.4) | 0.43% | — | Mozilla FirefoxMozilla Thunderbird | 26/11/2024 | 17/6/2026 | Una URL manipulada con caracteres árabes y espacios en blanco podría haber ocultado el verdadero origen de la página, lo que podría dar lugar a un posible ataque de suplantación de identidad. Esta vulnerabilidad afecta a Firefox < 133, Firefox ESR < 128.5, Thunderbird < 133 y Thunderbird < 128.5. | |
| Modificada | Media (6.1) | 0.49% | — | Mozilla FirefoxMozilla Thunderbird | 26/11/2024 | 17/6/2026 | Es posible que el modo estricto de Enhanced Tracking Protection haya permitido inadvertidamente una omisión de frame-src de CSP y un XSS basado en DOM a través del complemento SafeFrame de Google en la extensión Web Compatibility. Este problema podría haber expuesto a los usuarios a marcos maliciosos que se hacen… | |
| Analizada | Crítica (9.8) | 0.83% | — | Mozilla FirefoxMozilla Thunderbird | 26/11/2024 | 17/6/2026 | La advertencia del archivo ejecutable no se presentó al descargar archivos .library-ms. *Nota: Este problema solo afectó a los sistemas operativos Windows. Otros sistemas operativos no se ven afectados.* Esta vulnerabilidad afecta a Firefox < 133, Firefox ESR < 128.5, Thunderbird < 133 y Thunderbird <… | |
| Modificada | Media (4.3) | 0.46% | — | Mozilla FirefoxMozilla Thunderbird | 26/11/2024 | 17/6/2026 | Un atacante podría provocar que se mostrara un menú desplegable sobre otra pestaña, lo que podría generar confusión en el usuario y posibles ataques de suplantación de identidad. Esta vulnerabilidad afecta a Firefox < 133, Firefox ESR < 128.5, Thunderbird < 133 y Thunderbird < 128.5. | |
| Analizada | Alta (8.8) | 0.70% | — | Mozilla FirefoxMozilla Thunderbird | 26/11/2024 | 17/6/2026 | Ciertas operaciones WebGL en dispositivos de la serie M de Apple Silicon podrían haber provocado una escritura fuera de límites y corrupción de la memoria debido a una falla en el controlador de GPU de Apple. *Este error solo afectó a la aplicación en hardware de la serie M de Apple. Otras plataformas no se vieron… | |
| Modificada | Media (4.3) | 0.29% | — | Mozilla Thunderbird | 13/11/2024 | 17/6/2026 | El uso de contenido remoto en mensajes cifrados con OpenPGP puede provocar la divulgación de texto plano. Esta vulnerabilidad afecta a Thunderbird < 128.4.3 y Thunderbird < 132.0.1. | |
| Aplazada | Alta (7.8) | 0.19% | — | FirebirdAIElefantcms ElefantAI | 8/11/2024 | 17/6/2026 | Los atacantes con acceso local al equipo del consultorio médico pueden escalar sus privilegios de usuario de Windows a "NT AUTHORITY\SYSTEM" sobrescribiendo uno de los dos binarios de servicio de Elefant con permisos débiles. El directorio de instalación predeterminado de Elefant es "C:\Elefant1", que es escribible… | |
| Aplazada | Crítica (9.8) | 0.70% | — | FirebirdAIElefantcms ElefantAI | 8/11/2024 | 17/6/2026 | Un atacante no autenticado con acceso a la red local del consultorio médico puede utilizar credenciales predeterminadas conocidas para obtener acceso remoto de administrador de base de datos a la base de datos Firebird de Elefant. Los datos de la base de datos incluyen datos de pacientes y credenciales de inicio de… | |
| Analizada | Media (5.4) | 0.45% | — | Ladybirdweb Faveo Helpdesk | 1/11/2024 | 17/6/2026 | Un problema en Ladybird Web Solution Faveo Helpdesk & Servicedesk (On-Premise and Cloud) 9.2.0 permite que un atacante remoto ejecute código arbitrario a través de los campos Asunto e Identificador | |
| Modificada | Alta (8.8) | 0.55% | — | Incsub Hummingbird | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en WPMU DEV Hummingbird permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Hummingbird: desde n/a hasta 3.9.1. | |
| Analizada | Media (5.3) | 0.42% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | Posibles condiciones de carrera en IndexedDB podrían haber causado daños en la memoria, lo que podría provocar un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox < 132 y Thunderbird < 132. | |
| Modificada | Alta (8.8) | 0.63% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | Errores de seguridad de memoria presentes en Firefox 131, Firefox ESR 128.3 y Thunderbird 128.3. Algunos de estos errores mostraron evidencia de corrupción de memoria y suponemos que con suficiente esfuerzo algunos de ellos podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad afecta a… | |
| Modificada | Alta (7.5) | 0.81% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | Al enviar un mensaje push especialmente manipulado, un servidor remoto podría haber bloqueado el proceso principal, lo que provocaría que el navegador dejara de responder. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4, Thunderbird < 128.4 y Thunderbird < 132. | |
| Modificada | Media (6.5) | 0.56% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | Un botón de "pegar" del portapapeles podría persistir en varias pestañas, lo que permitía un ataque de suplantación de identidad. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4, Thunderbird < 128.4 y Thunderbird < 132. | |
| Modificada | Media (6.5) | 0.64% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | Las escrituras repetidas en los atributos de la interfaz del historial podrían haberse utilizado para provocar una condición de denegación de servicio en el navegador. Esto se solucionó introduciendo una limitación de velocidad en esta API. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4,… | |
| Modificada | Media (6.5) | 0.73% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | En algunas situaciones, es posible que se hayan filtrado fotogramas de vídeo entre orígenes. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4, Firefox ESR < 115.17, Thunderbird < 128.4 y Thunderbird < 132. | |
| Modificada | Media (6.5) | 0.56% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | El truncamiento de una URL larga podría haber permitido la suplantación de origen en una solicitud de permiso. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4, Thunderbird < 128.4 y Thunderbird < 132. | |
| Modificada | Media (6.1) | 0.60% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | En las respuestas multipart/x-mixed-replace, no se respetó el atributo `Content-Disposition: attached` en el encabezado de respuesta y no se forzó una descarga, lo que podría permitir ataques XSS. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4, Thunderbird < 128.4 y Thunderbird < 132. | |
| Modificada | Media (5.3) | 0.34% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | El origen de un mensaje de un controlador de protocolo externo podría haberse ocultado utilizando una URL data: dentro de un `iframe`. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4, Thunderbird < 128.4 y Thunderbird < 132. | |
| Modificada | Alta (7.5) | 0.63% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | Un atacante podría haber provocado un use-after-free cuando la accesibilidad estaba habilitada, lo que habría provocado un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4, Firefox ESR < 115.17, Thunderbird < 128.4 y Thunderbird < 132. | |
| Modificada | Alta (7.5) | 0.64% | — | Mozilla FirefoxMozilla Thunderbird | 29/10/2024 | 17/6/2026 | Podría haberse producido una fuga de permisos desde un sitio de confianza a un sitio que no lo es a través de elementos `embed` u `object`. Esta vulnerabilidad afecta a Firefox < 132, Firefox ESR < 128.4, Firefox ESR < 115.17, Thunderbird < 128.4 y Thunderbird < 132. | |
| Aplazada | Alta (8.2) | 0.38% | — | Ladybird WEB Solution Faveo-helpdeskAI | 22/10/2024 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en la función de generación de tickets de Ladybird Web Solution Faveo-Helpdesk v2.0.3 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo .html o .svg manipulado específicamente. | |
| Analizada | Crítica (9.8) | 23% | ⚠ Explotación activa💥 PoC | Mozilla FirefoxMozilla ThunderbirdDebian Linux | 9/10/2024 | 4/8/2026 | Un atacante pudo ejecutar código en el proceso de contenido aprovechando un use-after-free en las líneas de tiempo de animación. Hemos recibido informes de que esta vulnerabilidad se ha explotado de forma activa. Esta vulnerabilidad afecta a Firefox < 131.0.2, Firefox ESR < 128.3.1 y Firefox ESR < 115.16.1. |