Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
–

1016 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.3%—Elastic Kibana25/3/201917/6/2026
Las versiones anteriores a las 5.6.15 y 6.6.1 de Kibana presentan una vulnerabilidad de Cross-Site Scripting (XSS) que podría permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana.
ModificadaCrítica (9.8)2.2%—Dolibarr7/3/201917/6/2026
Se ha descubierto un problema en Dolibarr hasta su versión 7.0.0. expensereport/card.php en el módulo "expense reports" permite una inyección SQL mediante los parámetros integer, qty y value_unit.
ModificadaMedia (6.1)0.98%—Dolibarr7/3/201917/6/2026
Se ha descubierto un problema en Dolibarr hasta su versión 7.0.0. Hay Cross-Site Scripting (XSS) persistente en expensereport/card.php en el plugin "expense reports" mediante el parámetro "comments" o una nota, ya sea pública o privada.
ModificadaMedia (6.5)3.2%—LibarchiveCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+44/2/201917/6/2026
libarchive, en versiones desde el commit con ID 5a98dcf8a86364b3c2c469c85b93647dfb139961 (desde la versión v2.8.0) contiene una vulnerabilidad CWE-835: bucle con condición de salida inalcanzable (bucle infinito) en el analizador ISO9660, archive_read_support_format_iso9660.c, read_CE()/parse_rockridge() que puede…
ModificadaMedia (6.5)3.4%—LibarchiveDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+44/2/201917/6/2026
libarchive en versiones desde el commit con ID bf9aec176c6748f0ee7a678c5f9f9555b9a757c1 y siguientes (desde la versión v3.0.2) contiene una vulnerabilidad CWE-125: lectura fuera de límites en la descompresión 7zip (header_bytes() en archive_read_support_format_7zip.c) que puede resultar en un cierre inesperado…
ModificadaAlta (8.8)0.60%—Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware9/1/201917/6/2026
La puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores, y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, emplea credenciales embebidas, lo que podría permitir que un atacante en el mismo segmento de red inicie sesión en la pantalla de opciones de administrador y…
ModificadaAlta (8.8)0.65%—Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware9/1/201917/6/2026
La puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores, y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, permiten que un atacante en el mismo segmento de red ejecute comandos arbitrarios del sistema operativo.
ModificadaMedia (6.1)0.79%—Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware9/1/201917/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) en la puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, permite que un atacante remoto inyecte scripts web o HTML arbitrarios utilizando vectores no especificados.
ModificadaAlta (8.8)0.47%—Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware9/1/201917/6/2026
La puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores, y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, podrían permitir que un atacante en el mismo segmento de red acceda a una pantalla de desarrollo no documentada para realizar operaciones en el dispositivo…
ModificadaMedia (6.5)0.50%—Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware9/1/201917/6/2026
La puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores, y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, permiten que un atacante en el mismo segmento de red omita las restricciones de acceso para acceder a la información y los archivos almacenados en el dispositivo…
ModificadaAlta (8.8)2.2%—Dolibarr Erp/crm3/1/201917/6/2026
Una vulnerabilidad de inyección SQL basada en errores en la versión 8.0.2 de Dolibarr permite a los atacantes remotos autenticados ejecutar comandos SQL arbitrarios mediante el parámetro "employee".
ModificadaMedia (5.4)1.1%—Dolibarr Erp/crm3/1/201917/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) persistente en la versión 8.0.2 de Dolibarr permite que los atacantes remotos autenticados inyecten scripts web o HTML arbitrarios mediante el parámetro "address" (POST) o "town" (POST) en auser/card.php.
ModificadaAlta (8.8)2.0%—Dolibarr Erp/crm3/1/201917/6/2026
Una vulnerabilidad de inyección SQL basada en errores en la versión 8.0.2 de Dolibarr en product/card.php permite a los atacantes remotos autenticados ejecutar comandos SQL arbitrarios mediante el parámetro desiredstock.
ModificadaMedia (6.1)1.4%—Dolibarr Erp/crm3/1/201917/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en la versión 8.0.2 de Dolibarr permite que los atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro transphrase en public/notice.php.
ModificadaMedia (5.4)1.1%—Dolibarr Erp/crm3/1/201917/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) persistente en Dolibarr, en versiones anteriores a la 8.0.2, permite que los atacantes remotos autenticados inyecten scripts web o HTML arbitrarios mediante el parámetro "address" (POST) o "town" (POST) en adherents/type.php.
ModificadaMedia (6.1)4.5%💥 ExploitDolibarr26/12/201817/6/2026
Dolibarr ERP/CRM hasta la versión 8.0.3 tiene Cross-Site Scripting (XSS) en /exports/export.php?datatoexport=.
ModificadaCrítica (9.8)82%💥 ExploitElastic KibanaRedhat Openshift Container Platform20/12/201817/6/2026
Kibana, en versiones anteriores a la 6.4.3 y la 5.6.13, contiene un error de inclusión de archivos arbitrarios en el plugin Console. Un atacante con acceso a la API de la consola de Kibana podría enviar una petición que intentará ejecutar código JavaScript. Esto podría conducir a que un atacante ejecute comandos…
ModificadaCrítica (9.8)1.5%—Elastic Kibana20/12/201817/6/2026
Kibana, de la versión 4.0 a la 4.6, de la 5.0 a la 5.6.12 y de la 6.0 a la 6.4.2, contiene un error en la forma en la que las credenciales de autorización se emplean al generar informes en PDF. Si un informe solicita recursos externos, se incluyen las credenciales en texto plano en la petición HTTP, lo que podría ser…
ModificadaMedia (6.5)4.1%—LibarchiveCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap20/12/201817/6/2026
libarchive, con el commit con ID 9693801580c0cf7c70e862d305270a16b52826a7 y siguientes (desde la v3.2.0) contiene una vulnerabilidad CWE-20: validación de entradas incorrecta en el analizador WARC (), en _warc_read(), que puede resultar en una denegación de servicio (DoS) en tiempo de ejecución casi infinito y uso de…
ModificadaMedia (6.5)3.4%—LibarchiveFedoraproject FedoraOpensuse Leap20/12/201817/6/2026
libarchive, con el commit con ID 379867ecb330b3a952fb7bfa7bffb7bbd5547205 y siguientes (desde la v3.3.0) contiene una vulnerabilidad CWE-476: desreferencia de puntero NULL en el analizador ACL (libarchive/archive_acl.c), en archive_acl_from_text_l(), que puede resultar en un cierre inesperado/denegación de servicio…
ModificadaAlta (8.8)4.4%—LibarchiveDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+420/12/201817/6/2026
libarchive, con el commit con ID 416694915449219d505531b1096384f3237dd6cc y siguientes (desde la v3.1.0) contiene una vulnerabilidad CWE-416: uso de memoria previamente liberada en el descodificador RAR (libarchive/archive_read_support_format_rar.c) que puede resultar en un cierre inesperado/denegación de servicio. Se…
ModificadaAlta (8.8)4.6%—LibarchiveDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+320/12/201817/6/2026
libarchive, con el commit con ID 416694915449219d505531b1096384f3237dd6cc y siguientes (desde la v3.1.0) contiene una vulnerabilidad CWE-415: doble liberación (double free) en el descodificador RAR; libarchive/archive_read_support_format_rar.c, parse_codes(), realloc(rar->lzss.window, new_size) con new_size = 0, lo…
ModificadaMedia (6.5)1.0%—Libav10/12/201817/6/2026
En Libav 12.3, hay una excepción de punto flotante en la función range_decode_culshift (llamada desde range_decode_bits) en libavcodec/apedec.c que conducirá a una denegación de servicio (DoS) remota mediante entradas manipuladas.
ModificadaMedia (6.5)1.1%—Libansilove18/11/201817/6/2026
La función ansilove_ansi en loaders/ansi.c en libansilove 1.0.0 permite que atacantes remotos provoquen una denegación de servicio (lectura fuera de límites y cierre inesperado de la aplicación) mediante un archivo manipulado.
ModificadaMedia (6.5)1.1%—Libav9/11/201817/6/2026
** EN DISPUTA ** En Libav 12.3, hay un acceso de memoria no válido en vc1_decode_frame en libavcodec/vc1dec.c que permite que los atacantes provoquen una denegación de servicio (DoS) mediante un archivo aac diseñado. NOTA: Esto puede ser un duplicado de CVE-2017-17127.