Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

883 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.1%—Google Rendertron17/12/201817/6/2026
Los paquetes instalados se han visto expuestos por node_modules en Rendertron 1.0.0, lo que permite que atacantes remotos lean rutas absolutas en el servidor examinando el atributo "_where" de los archivos package.json.
ModificadaAlta (7.5)1.2%—Google Rendertron17/12/201817/6/2026
Rendertron 1.0.0 permite que protocolos alternativos como "file://" que introducen un error LFI (Local File Inclusion) por el que los archivos arbitrarios pueden ser leídos por un atacante remoto.
ModificadaAlta (7.5)1.2%—Google Rendertron17/12/201817/6/2026
Rendertron 1.0.0 incluye una ruta _ah/stop para cerrar la instancia de Chrome responsable de servir peticiones render a todos los usuarios. La visita a esta ruta con una petición GET permite que cualquier atacante remoto no autorizado deshabilite el servicio core de la aplicación.
ModificadaMedia (6.1)0.59%—Google Rendertron17/12/201817/6/2026
El informe de errores en Rendertron 1.0.0 permite Cross-Site Scripting (XSS) reflejado desde URL inválidas.
ModificadaMedia (4.6)0.32%—Medtronic Carelink 2090 Programmer FirmwareMedtronic Carelink 9790 Programmer FirmwareMedtronic 29901 Encore Programmer Firmware14/12/201817/6/2026
Medtronic CareLink 2090 Programmer CareLink 9790 Programmer 29901 Encore Programmer, en todas las versiones. Los productos afectados no cifran, o no cifran lo suficiente la siguiente información sensible PII y PHI cuando está en reposo.
ModificadaMedia (6.1)2.3%💥 ExploitAxiositalia Registro Elettronico23/10/201817/6/2026
En AXIOS ITALIA Axioscloud Sissiweb Registro Elettronico 1.7.0, secret/relogoff.aspx tiene Cross-Site Scripting (XSS) mediante el parámetro Error_Desc.
ModificadaCrítica (9.8)22%💥 ExploitEpiserver Ektron CMS10/10/201817/6/2026
Episerver Ektron CMS en versiones anteriores a la 9.0 SP3 Site CU 31, 9.1 anteriores a la SP3 Site CU 45, o 9.2 anteriores a la SP2 Site CU 22 permite que atacantes remotos llamar a páginas aspx mediante la página "activateuser.aspx", incluso aunque la página esté ubicada bajo la ruta /WorkArea/, que está prohibida…
ModificadaAlta (7.5)3.5%—StrongswanDebian LinuxCanonical Ubuntu Linux3/10/201817/6/2026
El plugin gmp en strongSwan en versiones anteriores a la 5.7.1 tiene un desbordamiento de búfer mediante un certificado manipulado.
ModificadaAlta (7.5)1.9%—StrongswanDebian LinuxCanonical Ubuntu Linux26/9/201817/6/2026
En verify_emsa_pkcs1_signature() en gmp_rsa_public_key.c en el plugin gmp en strongSwan en versiones 4.x y 5.x anteriores a la 5.7.0, la implementación RSA basada en GMP no rechaza los datos sobrantes en el campo digestAlgorithm.parameters durante la verificación de firmas PKCS#1 v1.5. En consecuencia, un atacante…
ModificadaAlta (7.5)1.9%—StrongswanDebian LinuxCanonical Ubuntu Linux26/9/201817/6/2026
En verify_emsa_pkcs1_signature() en gmp_rsa_public_key.c en el plugin gmp en strongSwan en versiones 4.x y 5.x anteriores a la 5.7.0, la implementación RSA basada en GMP no rechaza los datos sobrantes tras el algoritmo OID cifrado durante la verificación de firmas PKCS#1 v1.5. De forma similar al error en la misma…
ModificadaMedia (6.5)0.47%—Pektron Passive Keyless Entry AND Start System Firmware10/9/201817/6/2026
Un sistema PKES (Pektron Passive Keyless Entry and Start), tal y como se emplea en Tesla Model S y probablemente en otros vehículos, depende del cifrado DST40, que facilita que los atacantes obtengan acceso mediante un enfoque relacionado con un precálculo de 5,4 TB, seguido por la recepción de un wake-frame y dos…
ModificadaMedia (5.3)1.2%—Openstack Neutron10/9/201817/6/2026
Las instancias migradas en vivo son capaces de inspeccionar brevemente tráfico para otras instancias del mismo hipervisor. Este breve período de tiempo podría extenderse indefinidamente si el puerto de la instancia se configura de forma administrativa antes de la migración en vivo y se mantiene caído una vez se…
ModificadaMedia (6.5)2.5%—Redhat OpenstackOpenstack Neutron10/9/201817/6/2026
Al emplear el controlador de Linux bridge ml2, los inquilinos sin privilegios pueden crear y adjuntar puertos sin especificar una dirección IP, omitiendo la validación de direcciones IP. Podría ocurrir una denegación de servicio (DoS) si una dirección IP, en conflicto con invitados o routers existentes, se asigna…
ModificadaAlta (8.1)1.0%—Contronics Homeputer CL Studio FUR Homematic7/9/201817/6/2026
Homeputer CL Studio fur HomeMatic 4.0 Rel 160808 y anteriores emplea texto claro para intercambiar el nombre de usuario y la contraseña entre las instancias del servidor y el cliente, lo que permite que atacantes remotos obtengan información sensible mediante un ataque Man-in-the-Middle (MitM).
ModificadaAlta (8.1)10%💥 ExploitElectronjs Electron23/8/201817/6/2026
GitHub Electron 1.7.15, 1.8.7, 2.0.7, y 3.0.0-beta.6, en determinados escenarios que incluyen elementos de IFRAME y opciones "nativeWindowOpen: true" o "sandbox: true", se ve afectado por una vulnerabilidad de WebPreferences que puede aprovecharse para realizar la ejecución remota de código.
ModificadaMedia (5.3)0.71%—Medtronicdiabetes 508 Minimed Insulin Pump FirmwareMedtronicdiabetes 522 Paradigm Real-time FirmwareMedtronicdiabetes 722 Paradigm Real-time FirmwareMedtronicdiabetes 523 Paradigm Revel Firmware+513/8/201817/6/2026
En la válvula de insulina de Medtronic MMT 508 MiniMed, 522 / MMT - 722 Paradigm REAL-TIME, 523 / MMT - 723 Paradigm Revel, 523K / MMT - 723K Paradigm Revel y 551 / MMT - 751 MiniMed 530G, estos modelos, cuando se emparejan con un controlador remoto y tienen las opciones "easy bolus" y "remote bolus" habilitadas (no…
ModificadaMedia (4.8)0.47%—Medtronic Minimed Paradigm Revel Mmt-523k FirmwareMedtronic Minimed Paradigm Revel Mmt-723k FirmwareMedtronic Minimed Paradigm Revel Mmt-723 FirmwareMedtronic Minimed 530g Mmt-551 Firmware+513/8/201817/6/2026
En la válvula de insulina de Medtronic MMT 508 MiniMed, 522 / MMT - 722 Paradigm REAL-TIME, 523 / MMT - 723 Paradigm Revel, 523K / MMT - 723K Paradigm Revel y 551 / MMT - 751 MiniMed 530G, las comunicaciones entre la válvula y los accesorios inalámbricos se transmiten en texto claro. Un atacante suficientemente hábil…
ModificadaAlta (8.8)3.7%💥 PoCCrestron Tsw-x60 FirmwareCrestron MC3 Firmware10/8/201817/6/2026
Para las versiones anteriores a la 2.001.0037.001 de Crestron TSW-X60 y las versiones anteriores a la 1.502.0047.001 de MC3, las contraseñas para las cuentas sudo especiales podrían calcularse mediante información accesible a aquellos que tengan privilegios de usuario regular. Los atacantes podrían descifrar estas…
ModificadaCrítica (9.8)11%—Crestron Tsw-x60 FirmwareCrestron MC3 Firmware10/8/201817/6/2026
Para las versiones anteriores a la 2.001.0037.001 de Crestron TSW-X60 y las versiones anteriores a la 1.502.0047.001 de MC3, los dispositivos se distribuyen con la autenticación deshabilitada y no existen indicaciones de que los usuarios deban tomar medidas para habilitada. Al estar comprometidos, el acceso a la…
ModificadaMedia (4.4)0.36%—Medtronic Mycarelink 24952 Patient Monitor FirmwareMedtronic Mycarelink 24950 Patient Monitor Firmware10/8/201817/6/2026
Se ha descubierto una vulnerabilidad en todas las versiones de Medtronic MyCareLink Patient Monitor 24950 y 24952. El servicio de actualización de los productos afectados no verifica lo suficiente la autenticidad de los datos subidos. Un atacante que obtenga las credenciales por producto del monitor y empareje…
ModificadaMedia (5.2)0.36%—Medtronic Mycarelink 24952 Patient Monitor FirmwareMedtronic Mycarelink 24950 Patient Monitor Firmware10/8/201822/6/2026
Se ha descubierto una vulnerabilidad en todas las versiones de Medtronic MyCareLink Patient Monitor 24950 y 24952. Los productos afectados emplean credenciales por producto que se almacenan en un formato recuperable. Un atacante puede emplear estas credenciales para autenticarse en red y cifrar datos locales en reposo.
ModificadaMedia (6.5)0.85%—Jenkins Tracetronic Ecu-test1/8/201817/6/2026
Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en el plugin TraceTronic ECU-TEST en Jenkins en versiones 2.3 y anteriores en ATXPublisher.java que permite que los atacantes hagan que Jenkins envíe peticiones HTTP a un host especificado por el atacante.
ModificadaAlta (7.4)0.86%—Jenkins Tracetronic Ecu-test1/8/201817/6/2026
Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin TraceTronic ECU-TEST en Jenkins en versiones 2.3 y anteriores en ATXPublisher.java y ATXValidator.java que permite que los atacantes suplantes cualquier servicio al que se conecte Jenkins.
ModificadaMedia (5.9)1.8%—Openstack NeutronRedhat Openstack26/7/201817/6/2026
Se ha descubierto una condición de carrera en openstack-neutron en versiones anteriores a la 7.2.0-12.1, 8.x anteriores a la 8.3.0-11.1, 9.x anteriores a la 9.3.1-2.1 y 10.x anteriores a la 10.0.2-1.1, cuando, siguiendo a una actualización overcloud menor, los grupos de seguridad neutron estaban deshabilitados. De…
ModificadaMedia (4.8)2.0%💥 ExploitTechotronic ALL IN ONE Favicon16/7/201817/6/2026
Múltiples vulnerabilidades de Cross-Site Scripting persistente en el plugin Techotronic all-in-one-favicon (también conocido como All In One Favicon) 4.6 para WordPress permite que los atacantes remotos inyecten scripts web o HTML arbitrarios mediante Apple-Text, GIF-Text, ICO-Text, PNG-Text o JPG-Text.