Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

894 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)0.43%—Bostonscientific Zoom Latitude Programming System Model 3120 FirmwareBostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware4/10/202117/6/2026
El dispositivo afectado usa componentes de software estándar que contienen vulnerabilidades sin parches. Un atacante malicioso con acceso físico al dispositivo afectado podría explotar estas vulnerabilidades
ModificadaMedia (6.8)0.17%—Bostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware4/10/202117/6/2026
La utilidad de instalación del programador no lleva a cabo una comprobación criptográfica de autenticidad o integridad del software en la unidad flash. Un atacante podría aprovechar esta debilidad para instalar software no autorizado usando un USB especialmente diseñado
ModificadaMedia (6.4)0.23%—Bostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware4/10/202117/6/2026
Un atacante con acceso físico al dispositivo puede extraer el binario que comprueba la clave de hardware y realizar ingeniería inversa, que podría ser usado para crear un duplicado físico de una clave de hardware válida. La llave de hardware permite acceder a configuraciones especiales cuando es insertada
ModificadaAlta (7.6)0.26%—Bostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware4/10/202117/6/2026
Un atacante hábil con acceso físico al dispositivo afectado puede acceder a la unidad de disco duro del dispositivo para cambiar la región de telemetría y podría usar esta configuración para interrogar o programar un dispositivo implantable en cualquier región del mundo
ModificadaCrítica (9.1)2.0%💥 PoCOnline Food Ordering WEB APP Project Online Food Ordering WEB APP1/10/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL ciega no autenticada basada en errores y en el tiempo en Kaushik Jadhav Online Food Ordering Web App versión 1.0. Un atacante puede explotar el parámetro vulnerable "username" en el archivo login.php y recuperar información confidencial de la base de datos, así como…
ModificadaMedia (6.1)0.65%—IBM Sterling Order Management30/9/202117/6/2026
IBM Sterling Order Management versiones 9.4, 9.5 y 10.0, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de…
ModificadaMedia (6.1)0.77%—Activefusions Order Status Batch Change17/9/202117/6/2026
Una vulnerabilidad de tipo cross-site scripting en el Plugin Order Status Batch Change (para la serie EC-CUBE 3.0) todas las versiones permite a un atacante remoto inyectar un script arbitrario por medio de vectores no especificados
ModificadaMedia (6.1)0.76%—Shiro8 List (order Management) Item Change17/9/202117/6/2026
Una vulnerabilidad de tipo cross-site scripting en el plug-in List (order management) item change, (para la serie EC-CUBE 3.0) Versiones 1.1 y anteriores, permite a un atacante remoto inyectar un script arbitrario por medio de vectores no especificados
ModificadaMedia (6.1)0.90%—Border Loading BAR Project Border Loading BAR10/9/202117/6/2026
El plugin de WordPress Border Loading Bar es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de los parámetros "f" y "t" encontrados en el archivo ~/titan-framework/iframe-googlefont-preview.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.1 incluyéndola
ModificadaMedia (6.1)0.83%—Cozyvision SMS Alert Order Notifications6/9/202117/6/2026
El plugin de WordPress SMS Alert Order Notifications versiones anteriores a 3.4.7, está afectado por una vulnerabilidad de tipo cross site scripting (XSS) en la página de configuración del plugin.
ModificadaAlta (7.4)50%💥 PoCOpensslDebian LinuxNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+2824/8/202117/6/2026
Las cadenas ASN.1 se representan internamente en OpenSSL como una estructura ASN1_STRING que contiene un búfer que contiene los datos de la cadena y un campo que contiene la longitud del búfer. Esto contrasta con las cadenas C normales, que se representan como un búfer para los datos de la cadena que termina con un…
ModificadaCrítica (9.8)88%—OpensslDebian LinuxNetapp Active IQ Unified ManagerNetapp Clustered Data Ontap+2724/8/202117/6/2026
Para descifrar los datos cifrados de SM2 se espera que una aplicación llame a la función de la API EVP_PKEY_decrypt(). Normalmente, una aplicación llamará a esta función dos veces. La primera vez, al entrar, el parámetro "out" puede ser NULL y, al salir, el parámetro "outlen" se rellena con el tamaño del búfer…
ModificadaMedia (6.1)0.70%—Webrecorder Pywb18/8/202117/6/2026
Webrecorder pywb versiones anteriores a 2.6.0, permite un ataque de tipo XSS porque no asegura que las plantillas Jinja2 están autoescapadas.
ModificadaMedia (5.4)0.62%—Videowhisper Video Posts Webcam Recorder16/8/202117/6/2026
El plugin Video Posts Webcam Recorder WordPress versiones anteriores a 3.2.4, presenta una vulnerabilidad de tipo cross site scripting (XSS) reflejado y autenticado en una de las funciones administrativas para manejar la eliminación de vídeos.
ModificadaCrítica (9.8)1.9%—Responsive Ordering System Project Responsive Ordering System23/7/202117/6/2026
Una vulnerabilidad de carga de archivos arbitraria en SourceCodester Responsive Ordering System versión v1.0, permite a atacantes ejecutar código arbitrario por medio de la carga de archivos en el archivo Product_model.php
ModificadaCrítica (9.8)1.9%—Online Ordering System Project Online Ordering System22/7/202117/6/2026
Una vulnerabilidad de carga de archivos arbitrario en SourceCodester Ordering System versión v1.0, permite a atacantes ejecutar código arbitrario, por medio de la carga de archivos en el archivo ordering\min\products\edit.php
ModificadaAlta (7.5)2.4%—Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+10721/7/202125/8/2026
Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking…
ModificadaAlta (7.8)9.7%💥 PoCLinux KernelFedoraproject FedoraDebian LinuxNetapp HCI Management Node+320/7/202117/6/2026
Un archivo fs/seq_file.c en el kernel de Linux versiones 3.16 hasta 5.13.x anteriores a 5.13.4, no restringe apropiadamente las asignaciones de búferes seq, conllevando a un desbordamiento de enteros, una escritura fuera de límites y una escalada a root por parte de un usuario no privilegiado, también se conoce como…
ModificadaMedia (5.5)2.6%—Apache ANTOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Trade Finance+3214/7/202125/8/2026
Cuando se lee un archivo ZIP especialmente diseñado, o un formato derivado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Los…
ModificadaMedia (5.5)2.5%—Apache ANTOracle Agile Product Lifecycle ManagementOracle Banking Trade FinanceOracle Banking Treasury Management+2814/7/202125/8/2026
Cuando se lee un archivo TAR especialmente diseñado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que finalmente conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Apache Ant…
ModificadaMedia (5.5)0.21%—Cisco Thousandeyes Recorder4/6/202117/6/2026
Una vulnerabilidad en el software de instalación de Cisco ThousandEyes Recorder, podría permitir a un atacante local no autenticado acceder a información confidencial contenida en el software de instalación de ThousandEyes Recorder. Esta vulnerabilidad se presenta porque se incluye información confidencial en el…
ModificadaAlta (7.7)53%💥 ExploitF5 NginxOpenrestyFedoraproject FedoraNetapp Ontap Select Deploy Administration Utility+91/6/202117/6/2026
Se identificó un problema de seguridad en el solucionador de nginx, que podría permitir a un atacante que pueda falsificar paquetes UDP desde el servidor DNS para causar una sobrescritura de memoria de 1 byte, lo que causaría un bloqueo del proceso de trabajo u otro impacto potencial
ModificadaAlta (7.8)0.40%—Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+2827/5/202117/6/2026
En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la…
ModificadaAlta (8.8)2.4%—Avaya Session Border Controller FOR Enterprise23/4/202117/6/2026
Una vulnerabilidad de inyección de comandos en Avaya Session Border Controller for Enterprise, podría permitir a un atacante remoto autenticado enviar mensajes especialmente diseñados y ejecutar comandos arbitrarios con los privilegios del sistema afectado. Las versiones afectadas de Avaya Session Border…
ModificadaMedia (4.8)11%💥 PoCApache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+5613/4/20217/10/2026
En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo…