Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2493 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 1.4% | — | Microsoft Edge Chromium | 30/10/2023 | 17/6/2026 | Adobe Acrobat para Edge versión 118.0.2088.46 (y anteriores) se ve afectado por una vulnerabilidad use-after-free. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una denegación de servicio de la aplicación en el contexto del usuario actual. La explotación de este problema requiere la… | |
| Modificada | Alta (8.8) | 0.21% | — | Wpknowledgebase WP Knowledgebase | 26/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Mihai Iova WordPress Knowledge base & Documentation – WP Knowledgebase en versiones <= 1.3.4. | |
| Modificada | Alta (8.8) | 0.52% | — | Lenovo Thinkagile Hx5530 FirmwareLenovo Thinkagile Hx7530 FirmwareLenovo Thinkagile Vx3331 FirmwareLenovo Thinkagile Hx1331 Firmware+119 | 25/10/2023 | 17/6/2026 | Un usuario XCC autenticado puede cambiar los permisos de cualquier usuario mediante un comando API manipulado. | |
| Modificada | Media (5.4) | 0.46% | — | Jenkins Edgewall Trac | 25/10/2023 | 17/6/2026 | Jenkins Edgewall Trac Plugin 1.13 y versiones anteriores no escapan de la URL del sitio web de Trac en la página de compilación, lo que genera una vulnerabilidad de cross-site scripting (XSS) almacenada que pueden explotar los atacantes con permiso Item/Configure. | |
| Modificada | Baja (2.7) | 0.47% | — | Wago Compact Controller 100 FirmwareWago Edge Controller FirmwareWago Pfc100 FirmwareWago Pfc200 Firmware+3 | 17/10/2023 | 17/6/2026 | En los productos Wago afectados, un atacante remoto con privilegios administrativos puede acceder a archivos a los que ya tiene acceso a través de una inclusión de archivo local no documentada. Este acceso se registra en un archivo de registro diferente al esperado. | |
| Modificada | Media (4.2) | 0.78% | — | Microsoft Edge Chromium | 13/10/2023 | 17/6/2026 | Vulnerabilidad de Suplantación de Identidad en Microsoft Edge (basado en Chromium) | |
| Modificada | Media (4.4) | 0.18% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+15 | 10/10/2023 | 17/6/2026 | La vulnerabilidad de exposición a información confidencial existe en un comando de BIG-IP TMOS shell (tmsh) no divulgado que puede permitir que un atacante autenticado con privilegios de administrador de recursos vea información confidencial. Nota: Las versiones de software que han llegado al End of Technical Support… | |
| Modificada | Alta (7.8) | 0.15% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+15 | 10/10/2023 | 17/6/2026 | El instalador del cliente BIG-IP Edge en macOS no sigue las mejores prácticas para elevar los privilegios durante el proceso de instalación. Esta vulnerabilidad se debe a una solución incompleta para CVE-2023-38418. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan | |
| Modificada | Alta (7.2) | 0.53% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+15 | 10/10/2023 | 17/6/2026 | Cuando a un usuario no administrador se le ha asignado una función de administrador a través de una solicitud iControl REST PUT y posteriormente la función del usuario se revierte a una función de no administrador a través de la utilidad de configuración, tmsh o iControl REST. El usuario no administrador de BIG-IP aún… | |
| Modificada | Media (6.5) | 0.24% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+16 | 10/10/2023 | 17/6/2026 | Los sistemas BIG-IP y BIG-IQ no cifran cierta información confidencial escrita en las variables de la Base de Datos (DB). Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan. | |
| Modificada | Alta (7.5) | 0.52% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+15 | 10/10/2023 | 17/6/2026 | Cuando se configura IPSec en un servidor virtual, el tráfico no divulgado puede provocar la finalización de TMM. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan. | |
| Analizada | Alta (7.5) | 0.54% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+15 | 10/10/2023 | 17/6/2026 | Cuando la aceptación verificada de TCP está habilitada en un perfil TCP configurado en un servidor virtual, las solicitudes no divulgadas pueden provocar un aumento en la utilización de recursos de memoria. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan | |
| Modificada | Alta (7.5) | 0.54% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+16 | 10/10/2023 | 17/6/2026 | Cuando un perfil HTTP/2 del lado del cliente y la opción HTTP MRF Router están habilitadas para un servidor virtual, y una iRule que utiliza el evento HTTP_REQUEST o la Política de Tráfico Local está asociada con el servidor virtual, las solicitudes no divulgadas pueden provocar la finalización de TMM. Nota: Las… | |
| Analizada | Alta (8.8) | 49% | ⚠ Explotación activa💥 PoC | Webmproject LibvpxMicrosoft EdgeMicrosoft Edge ChromiumMozilla Firefox+7 | 28/9/2023 | 17/6/2026 | El desbordamiento del búfer en la codificación vp8 en libvpx en Google Chrome anterior a 117.0.5938.132 y libvpx 1.13.1 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chrome: alta) | |
| Modificada | Alta (7.8) | 0.14% | — | Lfedge EVE | 21/9/2023 | 17/6/2026 | Debido a la implementación de "deriveVaultKey", antes de la versión 7.10, la clave de almacén generada siempre tendría los últimos 16 bytes predeterminados como "arfoobarfoobarfo". Este problema ocurre porque "deriveVaultKey" llama a "retrieveCloudKey" (que siempre devolverá "foobarfoobarfoobarfoobarfoobarfo" como… | |
| Modificada | Alta (8.8) | 0.17% | — | Lfedge EVE | 21/9/2023 | 17/6/2026 | Al sellar/abrir la clave de “vault”, se utiliza una lista de PCRs, que define qué PCRs se utilizan. En un proyecto anterior, CYMOTIVE descubrió que la configuración no está protegida por el arranque seguro y, en respuesta, Zededa implementó medidas en la partición de configuración que estaba asignada a PCR 13. En ese… | |
| Modificada | Alta (8.8) | 0.17% | — | Lfedge EVE | 21/9/2023 | 17/6/2026 | Al arrancar, el contenedor Pillar eve comprueba la existencia y el contenido de “/config/GlobalConfig/global.json”. Si el archivo existe, anula la configuración existente en el dispositivo al arrancar. Esto permite a un atacante cambiar la configuración del sistema, que también incluye algunas funciones de depuración.… | |
| Modificada | Crítica (9.9) | 0.66% | — | Linuxfoundation Edge Virtualization Engine | 21/9/2023 | 17/6/2026 | Como se indica en el archivo “VTPM.md” en la documentación de eve, “VTPM es un servidor que escucha en el puerto 8877 en EVE, lo que expone la funcionalidad limitada del TPM a los clientes. VTPM permite a los clientes ejecutar binarios de tpm2-tools a partir de una lista de opciones codificadas. La comunicación con… | |
| Modificada | Alta (8.8) | 0.17% | — | Linuxfoundation Edge Virtualization Engine | 21/9/2023 | 17/6/2026 | Al arrancar, el contenedor Pillar eve comprueba la existencia y el contenido de “/config/authorized_keys”. Si el archivo está presente y contiene una clave pública compatible, el contenedor abrirá el puerto 22 y habilitará sshd con las claves proporcionadas como claves autorizadas para el inicio de sesión de root. Un… | |
| Modificada | Media (6.1) | 0.63% | — | Openknowledgemaps Head Start | 20/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) reflejada en OpenKnowledgeMaps Head Start versiones 4, 5, 6, 7 así como Visual Project Explorer 1.0, permite a atacantes remotos ejecutar JavaScript arbitrario en el navegador web de un usuario, al incluir un payload malicioso en el parámetro 'servicio' en… | |
| Modificada | Alta (8.8) | 0.13% | — | Linuxfoundation Edge Virtualization Engine | 20/9/2023 | 17/6/2026 | En EVE OS, el mecanismo de "measured boot" evita que un dispositivo comprometido acceda a los datos cifrados ubicados en la bóveda. Según el diseño de “measured boot”, los valores de PCR calculados en diferentes etapas del proceso de arranque cambiarán si se cambia alguna de sus respectivas partes. Esto incluye, entre… | |
| Modificada | Alta (8.8) | 0.12% | — | Linuxfoundation Edge Virtualization Engine | 20/9/2023 | 17/6/2026 | Vault Key Sealed With SHA1 PCRs La solución de arranque medido implementada en EVE OS se apoya en un mecanismo de bloqueo de PCR. Diferentes partes del sistema actualizan diferentes valores de PCR en el TPM, lo que da como resultado un valor único para cada entrada de PCR. Estos PCR se utilizan luego para sellar/abrir… | |
| Modificada | Alta (8.8) | 0.11% | — | Linuxfoundation Edge Virtualization Engine | 20/9/2023 | 17/6/2026 | PCR14 no está en la lista de PCRs que sella/abre la clave de “vault”, pero debido al cambio que se implementó en el commit “7638364bc0acf8b5c481b5ce5fea11ad44ad7fd4”, solucionar este problema por sí solo no resolvería el problema de que la partición de configuración no se mida correctamente. Además, la clave de la… | |
| Modificada | Crítica (9.6) | 2.1% | — | Microsoft Edge Chromium | 15/9/2023 | 17/6/2026 | Vulnerabilidad de Elevación de Privilegios en Microsoft Edge (basado en Chromium) | |
| Modificada | Media (6.1) | 1.0% | — | Microsoft Edge Chromium | 15/9/2023 | 17/6/2026 | Vulnerabilidad de Suplantación de Identidad en Microsoft Edge (basado en Chromium) |