Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
883 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.3) | 0.41% | — | Medtronic N'vision 8840 FirmwareMedtronic N'vision 8870 Firmware | 13/7/2018 | 17/6/2026 | Medtronic N'Vision Clinician Programmer 8840 N'Vision Clinician Programmer, en todas las versiones, y 8870 N'Vision Application Card extraíble, en todas las versiones. 8840 Clinician Programmer ejecuta el programa de la aplicación desde la Application Card 8870. Un atacante con acceso físico a la Application Card 8870… | |
| Modificada | Media (4.8) | 0.61% | — | Crestron Airmedia Am-100 FirmwareCrestron Airmedia Am-101 Firmware | 11/7/2018 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en dispositivos Crestron Airmedia AM-100 con firmware en versiones anteriores a la 1.6.0 y dispositivos AM-101 con firmware en versiones anteriores a la 2.7.0 permite a atacantes remotos inyectar scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Alta (7.2) | 72% | 💥 Exploit | Crestron Airmedia Am-100 FirmwareCrestron Airmedia Am-101 Firmware | 11/7/2018 | 17/6/2026 | Los dispositivos Crestron Airmedia AM-100 con firmware en versiones anteriores a la 1.6.0 y dispositivos AM-101 con firmware en versiones anteriores a la 2.7.0 permite que administradores autenticados remotos ejecuten código arbitrario mediante vectores sin especificar. | |
| Modificada | Crítica (9.8) | 2.5% | — | Crestron Dge-100 FirmwareCrestron Dm-dge-200-c FirmwareCrestron Ts-1542-c Firmware | 10/7/2018 | 17/6/2026 | El servicio Crestron Console en los dispositivos DGE-100, DM-DGE-200-C y TS-1542-C con la configuración por defecto y ejecutando versiones del firmware 1.3384.00049.001 y anteriores es vulnerable a una inyección de comandos que puede emplearse para obtener acceso a nivel root. | |
| Modificada | Media (6.4) | 0.36% | — | Medtronic 24950 Mycarelink Monitor FirmwareMedtronic 24952 Mycarelink Monitor Firmware | 3/7/2018 | 17/6/2026 | Medtronic MyCareLink Patient Monitor, 24950 MyCareLink Monitor en todas sus versiones y 24952 MyCareLink Monitor en todas su versiones, contienen una contraseña de sistema operativo embebida. Un atacante con acceso físico puede retirar la carcasa del dispositivo, conectarse al puerto de depuración y usar la contraseña… | |
| Modificada | Media (6.2) | 0.33% | — | Medtronic 24950 Mycarelink Monitor FirmwareMedtronic 24952 Mycarelink Monitor Firmware | 3/7/2018 | 17/6/2026 | Medtronic MyCareLink Patient Monitor, 24950 MyCareLink Monitor en todas sus versiones y 24952 MyCareLink Monitor en todas sus versiones, contienen código de depuración destinado a probar la funcionalidad de las interfaces de comunicación del monitor, incluida la interfaz entre el monitor y el dispositivo cardíaco… | |
| Modificada | Alta (7.1) | 1.3% | — | Medtronic 2090 Carelink Programmer Firmware | 3/7/2018 | 17/6/2026 | Medtronic 2090 CareLink Programmer en todas sus versiones emplea una conexión de red privada virtual para descargar actualizaciones de forma segura. El producto no verifica si sigue conectado a esta red virtual privada antes de descargar actualizaciones. Un atacante con acceso de red local al programador podría… | |
| Modificada | Media (4.8) | 0.94% | — | Anelectron Advanced Electron Forum | 29/6/2018 | 17/6/2026 | Se ha descubierto un problema de Cross-Site Scripting (XSS) en Advanced Electron Forum (AEF) v1.0.9. Una vulnerabilidad Cross-Site Scripting (XSS) persistente se encuentra en el elemento "FTP Link" del módulo "Private Message". El editor del módulo de mensajes privados permite insertar enlaces sin sanear el contenido.… | |
| Modificada | Crítica (9.8) | 1.5% | — | Lantronix MSS Firmware | 28/6/2018 | 17/6/2026 | Los dispositivos Baseon Lantronix MSS no necesitan contraseña para el acceso TELNET. | |
| Modificada | Alta (8.8) | 0.61% | — | Mediaron Metronet TAG Manager | 26/6/2018 | 17/6/2026 | Metronet Tag Manager 1.2.7 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la página Settings en /wp-admin/options-general.php?page=metronet-tag-manager que puede resultar en que cualquiera pueda hacer casi las mismas acciones que un administrador. El ataque parece ser explotable mediante un… | |
| Modificada | Alta (7.5) | 6.2% | — | StrongswanDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora | 19/6/2018 | 17/6/2026 | strongSwan, en versiones 5.6.0 y anteriores, permite una denegación de servicio (DoS) remota debido a la falta de inicialización de una variable. | |
| Modificada | Crítica (9.8) | 5.6% | — | Crestron Toolbox Protocol Firmware | 8/6/2018 | 17/6/2026 | Los dispositivos Crestron TSW-1060, TSW-760, TSW-560, TSW-1060-NC, TSW-760-NC y TSW-560-NC en versiones anteriores a la 2.001.0037.001 permiten la ejecución remota de código sin autenticar mediante una inyección de comandos en CTP (Crestron Toolbox Protocol). | |
| Modificada | Crítica (9.8) | 7.5% | — | Crestron Toolbox Protocol Firmware | 8/6/2018 | 17/6/2026 | Los dispositivos Crestron TSW-1060, TSW-760, TSW-560, TSW-1060-NC, TSW-760-NC y TSW-560-NC en versiones anteriores a la 2.001.0037.001 permiten la ejecución remota de código sin autenticar mediante un servicio shell Bash en CTP (Crestron Toolbox Protocol). | |
| Modificada | Crítica (9.8) | 2.7% | — | Electronjs Electron | 7/6/2018 | 17/6/2026 | En base a los detalles proporcionados por el equipo ElectronJS, se ha descubierto una vulnerabilidad de ejecución remota de código en Google Chromium que afecta a todas las versiones recientes de Electron. Cualquier aplicación de Electron que acceda a contenido remoto es vulnerable a este exploit, independientemente… | |
| Modificada | Crítica (9.8) | 4.3% | — | Lutron Stanza FirmwareLutron Radiora 2 FirmwareLutron Homeworks QS Firmware | 2/6/2018 | 17/6/2026 | ** EN DISPUTA ** Las credenciales de soporte por defecto e inamovibles permiten que los atacantes obtengan el control de super user total de un dispositivo IoT mediante una sesión TELNET en productos que emplean el protocolo de integración Stanza Lutron de las revisiones M a Y. NOTA: El fabricante disputa que este id… | |
| Modificada | Crítica (9.8) | 4.3% | — | Lutron Stanza FirmwareLutron Radiora 2 FirmwareLutron Homeworks QS Firmware | 2/6/2018 | 17/6/2026 | ** EN DISPUTA ** Las credenciales de soporte por defecto e inamovibles (usuario: nwk contraseña: nwk2) permiten que los atacantes obtengan el control de super user total de un dispositivo IoT mediante una sesión TELNET en productos que emplean el protocolo de integración RadioRA 2 Lutron de las revisiones M a Y. NOTA:… | |
| Modificada | Crítica (9.8) | 4.3% | — | Lutron Stanza FirmwareLutron Radiora 2 FirmwareLutron Homeworks QS Firmware | 2/6/2018 | 17/6/2026 | ** EN DISPUTA ** Las credenciales de soporte por defecto e inamovibles (usuario: lutron contraseña: integration) permiten que los atacantes obtengan el control de super user total de un dispositivo IoT mediante una sesión TELNET en productos que emplean el protocolo de integración HomeWorks QS Lutron de las revisiones… | |
| Modificada | Media (5.9) | 0.94% | — | Electron-packager Project Electron-packager | 31/5/2018 | 17/6/2026 | electron-packager es una herramienta de línea de comandos que empaqueta código fuente Electron en los paquetes ".app" y ".exe" junto con Electron. La opción de línea de comandos "--strict-ssl" en electron-packager desde la versión 5.2.1 hasta la 6.0.0 y desde la versión 6.0.0 hasta la 6.0.2 se establece en false por… | |
| Modificada | Media (6.5) | 3.9% | — | StrongswanDebian LinuxCanonical Ubuntu Linux | 31/5/2018 | 17/6/2026 | En stroke_socket.c en strongSwan en versiones anteriores a la 5.6.3, la ausencia de comprobaciones de la longitud de los paquetes podría permitir un desbordamiento del búfer, lo que puede conducir al agotamiento del recurso y a la denegación de servicio mientras se lee desde el socket. | |
| Modificada | Media (4.6) | 0.33% | — | Medtronic N'vision 8840 FirmwareMedtronic N'vision 8870 Firmware | 18/5/2018 | 17/6/2026 | Medtronic N'Vision Clinician Programmer 8840 N'Vision Clinician Programmer, en todas las versiones, y 8870 N'Vision removable Application Card, en todas las versiones, no cifran PII y PHI mientras están en reposo. | |
| Modificada | Media (4.8) | 0.74% | — | Medtronic 2090 Carelink Programmer Firmware | 4/5/2018 | 17/6/2026 | Todas las versiones de Medtronic 2090 Carelink Programmer se han visto afectadas por una vulnerabilidad de salto de directorio en la que la red de despliegue del software del producto podría permitir que un atacante lea archivos en el sistema. | |
| Modificada | Media (4.9) | 0.39% | — | Medtronic 2090 Carelink Programmer Firmware | 4/5/2018 | 17/6/2026 | Todas las versiones de Medtronic 2090 Carelink Programmer se han visto afectadas por un nombre de usuario y una contraseña per-product que están almacenadas en un formato recuperable que podría permitir que un atacante con acceso físico a un 090 Programmer obtenga credenciales per-product para la red de despliegue del… | |
| Modificada | Alta (7.5) | 13% | 💥 Exploit | Lutron Quantum Bacnet Integration Firmware | 23/4/2018 | 17/6/2026 | Lutron Quantum BACnet Integration 2.0 (firmware 3.2.243) no comprueba la correcta autenticación del usuario antes de mostrar la información de /deviceIP, lo que conduce a la divulgación de información interna de red. | |
| Modificada | Alta (8.1) | 5.1% | — | Electronjs Electron | 23/3/2018 | 17/6/2026 | Electron, en versiones desde la 1.7 hasta la 1.7.12, desde la 1.8 hasta la 1.8.3 y desde la 2.0.0 hasta la 2.0.0-beta.3, contiene una vulnerabilidad de gestión incorrecta de valores en Webviews que puede dar como resultado la ejecución remota de código. Parece que este ataque puede ser explotable mediante una app que… | |
| Modificada | Alta (8.8) | 2.4% | — | Electronjs Electron | 7/3/2018 | 17/6/2026 | Github Electron en su versión Electron 1.8.2-beta.4 y anteriores, contiene una vulnerabilidad de inyección de comandos en el manipulador de protocolos que puede resultar en la ejecución de comandos. El ataque parece ser explotable cuando una víctima abre un manipulador de protocolo electron en su navegador. La… |