Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
–

146 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.9)79%💥 ExploitZabbix27/11/202417/6/2026
Una cuenta de usuario que no sea administrador en la interfaz de Zabbix con el rol de usuario predeterminado o con cualquier otro rol que proporcione acceso a la API puede aprovechar esta vulnerabilidad. Existe una SQLi en la clase CUser en la función addRelatedObjects; esta función se llama desde la función…
AnalizadaMedia (4.4)0.24%—Zabbix27/11/202417/6/2026
Se descubrió un error de use after free en browser.c en la función es_browser_get_variant
AnalizadaAlta (8.2)0.52%—Zabbix27/11/202417/6/2026
La vulnerabilidad informada es un desbordamiento del búfer de pila en la función zbx_snmp_cache_handle_engineid dentro del código del servidor/proxy Zabbix. Este problema ocurre al copiar datos de session->securityEngineID a local_record.engineid sin la verificación de los límites adecuada.
AnalizadaAlta (8.8)0.71%—Zabbix27/11/202417/6/2026
Un usuario autenticado con acceso a la API (por ejemplo: un usuario con el rol de Usuario predeterminado), más específicamente un usuario con acceso al endpoint de la API user.update es suficiente para poder agregarse a cualquier grupo (por ejemplo: Administradores de Zabbix), excepto a grupos que estén deshabilitados…
AnalizadaAlta (8.8)0.82%—Zabbix26/11/202417/6/2026
La implementación de atob en "Zabbix JS" permite crear una cadena con contenido arbitrario y usarla para acceder a las propiedades internas de los objetos.
AnalizadaBaja (2.2)0.51%—Zabbix26/11/202417/6/2026
Cuando se agrega una URL al elemento de mapa, se registra en la base de datos con identificadores secuenciales. Al agregar una nueva URL, el sistema recupera el último valor de sysmapelementurlid y lo incrementa en uno. Sin embargo, surge un problema cuando un usuario cambia manualmente el valor de sysmapelementurlid…
AnalizadaAlta (7.5)0.95%—Zabbix12/8/202417/6/2026
El consumo incontrolado de recursos se refiere a una vulnerabilidad de software en la que un atacante o un sistema utiliza recursos excesivos, como CPU, memoria o ancho de banda de red, sin las limitaciones o controles adecuados. Esto puede provocar un ataque de denegación de servicio (DoS) o degradar el rendimiento…
ModificadaAlta (8.8)0.76%—Zabbix12/8/202417/6/2026
Dentro de Zabbix, los usuarios tienen la capacidad de modificar directamente los punteros de memoria en el motor JavaScript.
ModificadaAlta (8.1)0.61%—Zabbix12/8/202417/6/2026
El registro de auditoría de front-end permite ver contraseñas de texto plano no protegidas, donde las contraseñas se muestran en texto plano.
ModificadaBaja (2.7)0.57%—Zabbix12/8/202417/6/2026
La configuración de medios SMS permite configurar el archivo del módem GSM. Posteriormente este archivo se utiliza como dispositivo Linux. Pero debido a que todo es un archivo para Linux, es posible configurar otro archivo, por ejemplo, un archivo de registro y zabbix_server intentará comunicarse con él como módem.…
ModificadaCrítica (9.1)1.6%—Zabbix12/8/202417/6/2026
Zabbix permite configurar notificaciones por SMS. La inyección del comando AT ocurre en el "Servidor Zabbix" porque no hay validación del campo "Número" en la Web ni en el lado del servidor Zabbix. El atacante puede ejecutar una prueba de SMS proporcionando un número de teléfono especialmente manipulado y ejecutar…
AnalizadaMedia (6.1)0.23%—Zabbix12/8/202417/6/2026
Un usuario que no sea administrador puede cambiar o eliminar funciones importantes dentro de la aplicación Zabbix Agent, lo que afectará la integridad y disponibilidad de la aplicación.
ModificadaAlta (7.2)1.6%—Zabbix12/8/202417/6/2026
Un administrador con permisos restringidos puede aprovechar la funcionalidad de ejecución de scripts dentro de la sección Monitoreo de hosts. La falta de un escape predeterminado para los parámetros del script permitió a este usuario ejecutar código arbitrario a través del script Ping, comprometiendo así la…
ModificadaMedia (4.3)0.59%—Zabbix12/8/202417/6/2026
El usuario sin permiso para ninguno de los Hosts puede acceder y ver el recuento de hosts y otras estadísticas a través del widget de información del sistema en Global View Dashboard.
AnalizadaAlta (8.8)77%💥 PoCZabbix17/5/202417/6/2026
El servidor Zabbix puede realizar la ejecución de comandos para scripts configurados. Después de ejecutar el comando, la entrada de auditoría se agrega al "Registro de auditoría". Debido a que el campo "clientip" no está sanitizado, es posible inyectar SQL en "clientip" y explotar la inyección SQL ciega basada en el…
ModificadaMedia (5.4)0.73%—Zabbix9/2/202417/6/2026
La causa de la vulnerabilidad es la validación inadecuada del campo de entrada del formulario "Nombre" en la página Gráfico en la sección Elementos.
ModificadaCrítica (9.8)0.75%—Zabbix-agent218/12/202317/6/2026
La clave del elemento Zabbix Agent 2 smart.disk.get no sanitiza sus parámetros antes de pasarlos a un comando de shell, lo que resulta en una posible vulnerabilidad de ejecución remota de código.
ModificadaAlta (7.2)0.87%—Zabbix Server18/12/202317/6/2026
Un atacante que tiene el privilegio de configurar elementos de Zabbix puede usar la función icmpping() con un comando malicioso adicional dentro para ejecutar código arbitrario en el servidor Zabbix actual.
ModificadaAlta (8.1)0.67%—Zabbix-agent18/12/202317/6/2026
La vulnerabilidad se debe a una verificación incorrecta de si RDLENGTH no desborda el búfer en respuesta del servidor DNS.
ModificadaAlta (8.8)0.85%—Zabbix ServerZabbix Frontend18/12/202317/6/2026
El sitio web configurado en el widget de la URL recibirá una cookie de sesión al probar o ejecutar informes programados. La cookie de sesión recibida se puede utilizar para acceder a la interfaz como usuario particular.
ModificadaAlta (8.8)0.59%—Zabbix12/10/202317/6/2026
El puntero de memoria está en una propiedad del objeto Ducktape. Esto conduce a múltiples vulnerabilidades relacionadas con el acceso directo y la manipulación de la memoria.
ModificadaCrítica (9.1)0.56%—Zabbix12/10/202317/6/2026
La solicitud a LDAP se envía antes de que se verifiquen los permisos del usuario.
ModificadaAlta (7.8)0.69%—Zabbix12/10/202317/6/2026
El módulo zabbix/src/libs/zbxjson es vulnerable a un desbordamiento del búfer al analizar archivos JSON a través de zbx_json_open.
ModificadaMedia (5.4)0.60%—Zabbix12/10/202317/6/2026
Se ha encontrado Cross-Site Scripting (XSS) almacenado en la aplicación web Zabbix en el elemento Maps si un campo URL está configurado con espacios antes de la URL.
ModificadaCrítica (9.8)0.75%—Zabbix-agent212/10/202317/6/2026
Las plantillas no consideran correctamente las comillas invertidas (`) como delimitadores de cadenas de Javascript y no las escapan como se esperaba. Las comillas invertidas se utilizan, desde ES6, para los literales de plantillas JS. Si una plantilla contiene una acción de plantilla Go dentro de un literal de…
Orbitaley — Vulnerabilidades