Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

823 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.9%—Starscream Project Starscream6/4/201717/6/2026
WebSocket.swift en Starscream en versiones anteriores a 2.0.4 permite eludir un SSL Pinning debido a una gestión incorrecta de la variable certValidated (se puede establecer en true pero no se puede establecer en false).
ModificadaAlta (7.5)1.4%—Starscream Project Starscream6/4/201717/6/2026
WebSocket.swift en Starscream en versiones anteriores a 2.0.4 permite eludir un SSL Pinning porque el pinning se produce en la función de flujo (esto es demasiado tarde; pinning debe ocurrir en la función initStreamsWithData).
ModificadaAlta (8.4)0.39%—Redhat Quickstart Cloud Installer22/9/201617/6/2026
El archivo kickstart en Red Hat QuickStart Cloud Installer (QCI) fuerza el uso de contraseñas MD5 en el sistema desplegado, lo que facilita para atacantes determinar contraseñas de texto plano a través de un ataque de fuerza bruta.
ModificadaAlta (8.4)0.39%—Redhat Quickstart Cloud Installer22/9/201617/6/2026
Red Hat QuickStart Cloud Installer (QCI) utiliza permisos de lectura para todos para /etc/qci/answers, lo que permite a usuarios locales obtener la contraseña del root para el sistema desplegado leyendo el archivo.
ModificadaAlta (8.6)4.7%—Rockwellautomation Rslogix 500 Professional EditionRockwellautomation Rslogix 500 Standard EditionRockwellautomation Rslogix 500 Starter EditionRockwellautomation Rslogix Micro Developer+119/9/201617/6/2026
Desbordamiento de búfer en Rockwell Automation RSLogix Micro Starter Lite, RSLogix Micro Developer, RSLogix 500 Starter Edition, RSLogix 500 Standard Edition y RSLogix 500 Professional Edition permite a atacantes remotos ejecutar código arbitrario a través de un archivo de proyecto RSS manipulado.
ModificadaAlta (7.3)2.6%—Yokogawa Stardom Fcn/fcj19/9/201617/6/2026
El controlador Yokogawa STARDOM FCN/FCJ R1.01 hasta la versión R4.01 no requiere autenticación para conexiones Logic Designer, lo que permite a atacantes remotos reconfigurar el dispositivo o provocar una denegación de servicio a través de (1) un programa de detención de aplicación, (2) un valor de cambio o (3) un…
ModificadaAlta (9.3)7.2%—EMC Autostart7/5/201517/6/2026
ftagent.exe en EMC AutoStart 5.4.x y 5.5.x anterior a 5.5.0.508 HF4 permite a atacantes remotos ejecutar comandos arbitrarios a través de paquetes manipulados.
ModificadaMedia (5)1.2%—Cisco Staros1/5/201517/6/2026
El servicio de la gestión de sesiones en Cisco StarOS 12.0, 12.2(300), 14.0, y 14.0(600) en los dispositivos ASR 5000 permite a atacantes remotos causar una denegación de servicio (recarga de servicio y perdida de paquete) a través de paquetes HTTP malformados, también conocido como Bug ID CSCud14217.
ModificadaMedia (5)1.7%—Cisco Staros29/4/201517/6/2026
El servicio hamgr en la implementación IPv6 Proxy Mobile (PM) en Cisco StarOS 18.1.0.59776 en los dispositivos ASR 5000 permite a atacantes remotos causar una denegación de servicio (recarga de servicio e interrupción del procesamiento de llamadas) a través de paquetes PM malformados, también conocido como Bug ID…
ModificadaAlta (7.2)1.0%💥 ExploitUbuntu UpstartUbuntu Vivid12/3/201517/6/2026
La secuencia de comandos de la logrotación (/etc/cron.daily/upstart) en el paquete Ubuntu Upstart anterior a 1.13.2-0ubuntu9, utilizado en Ubuntu Vivid 15.04, permite a usuarios locales ejecutar comandos arbitrarios y ganar privilegios a través de un fichero manipulado en /run/user/*/upstart/sessions/.
ModificadaMedia (6.9)0.40%—Siemens StarterSiemens Simatic ProsaveSiemens Simotion ScoutSiemens Simatic CFC+17/3/201517/6/2026
Vulnerabilidad de ruta de búsqueda no confiable en Siemens SIMATIC ProSave anterior a 13 SP1; SIMATIC CFC anterior a 8.0 SP4 Upd9 y 8.1 anterior a Upd1; SIMATIC STEP 7 anterior a 5.5 SP1 HF2, 5.5 SP2 anterior a HF7, 5.5 SP3, y 5.5 SP4 anterior a HF4; SIMOTION Scout anterior a 4.4; y STARTER anterior a 4.4 HF3 permite…
ModificadaMedia (4.3)1.8%💥 ExploitIwcn Stark CRM13/1/201517/6/2026
Múltiples vulnerabilidades de XSS en Stark CRM 1.0 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) first_name, (2) last_name, o (3) notes en la página del cliente; (4) del parámetro insu_name o (5) price en la página add_insurance_cat; o (6) del parámetro…
ModificadaMedia (6.8)1.4%💥 ExploitIwcn Stark CRM13/1/201517/6/2026
Múltiples vulnerabilidades de CSRF en Stark CRM 1.0 permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que añaden (1) un administrador a través de una solicitud manipulada a la página de administración (2) un agente a través de una solicitud a la pagina de agentes, (3) un…
ModificadaAlta (7.5)1.6%—Dev4press GD Star Rating12/1/201517/6/2026
Vulnerabilidad de inyección SQL en el plugin GD Star Rating 19.22 para WordPress permite a administradores remotos ejecutar comandos SQL arbitrarios a través del parámetro s en la página gd-star-rating-stats en wp-admin/admin.php.
ModificadaMedia (6.8)1.0%—Dev4press GD Star Rating12/1/201517/6/2026
Múltiples vulnerabilidades de CSRF en el plugin GD Star Rating 19.22 para WordPress permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que realizan (1) ataques de inyección SQL a través del parámetro s en la página gd-star-rating-stats en wp-admin/admin.php o (2) ataques de…
ModificadaMedia (5.4)0.27%—Forestarea Forest Area FCU Mobile19/10/201417/6/2026
La aplicación para Forest Area FCU (también conocida como com.metova.cuae.fafcu ) 1.0.29 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Citystar City Star ME19/10/201417/6/2026
La aplicación para Android City Star ME (también conocida como com.citystarme) 1.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Starkvilleelectric SED Account30/9/201417/6/2026
La aplicación SED Account (también conocido como com.starkville.smartapps) 1.153.0034 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Instaroid - Instagram Viewer Project Instaroid - Instagram Viewer30/9/201417/6/2026
La aplicación Instaroid - Instagram Viewer (también conocido como net.muik.instaroid) 1.2.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitGNU BashArista EOSOracle LinuxQnap QTS+7025/9/201417/6/2026
GNU Bash hasta 4.3 bash43-025 procesa cadenas finales después de la definición malformada de funciones en los valores de variables de entorno, lo que permite a atacantes remotos escribir hacia ficheros o posiblemente tener otro impacto desconocido a través de un entorno manipulado, tal y como se ha demostrado por…
ModificadaMedia (5.4)0.27%—Starsat International25/9/201417/6/2026
La aplicación StarSat International 1.41.54.9222 (también conocida como com.conduit.app_b15a1814d2d840198e70e3c235af5e8b.app) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitGNU BashArista EOSOracle LinuxQnap QTS+7024/9/201417/6/2026
GNU Bash hasta la versión 4.3 procesa cadenas finales después de las definiciones de funciones en los valores de variables de entorno, lo que permite a atacantes remotos ejecutar código arbitrario a través de un entorno manipulado, tal como se ha demostrado por vectores que involucran la característica ForceCommand en…
ModificadaMedia (5.4)0.30%—Krstarica Forum Krstarice23/9/201417/6/2026
La aplicación Forum Krstarice 3.5.14 (también conocida como com.tapatalk.forumkrstaricacom) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.30%—Animoca Star Girl\10/9/201417/6/2026
La aplicación Star Girl: Colors of Spring 3.4.1 (también conocida como com.animoca.google.starGirlSpring) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.30%—Animoca Star Girl9/9/201417/6/2026
La aplicación Star Girl (también conocido como com.animoca.google.starGirl) 3.4.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.