Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1579 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.7) | 0.17% | — | Fortinet FortiproxyFortinet Fortios | 14/11/2023 | 17/6/2026 | Una vulnerabilidad de validación inadecuada del valor de verificación de integridad [CWE-354] en FortiOS 7.2.0 a 7.2.3, 7.0.0 a 7.0.12, 6.4 todas las versiones, 6.2 todas las versiones, 6.0 todas las versiones y FortiProxy 7.2 todas las versiones, 7.0 todas versiones, 2.0 todas las versiones. Las máquinas virtuales… | |
| Modificada | Alta (8.8) | 0.58% | — | Fortinet Fortiadc | 14/11/2023 | 17/6/2026 | Una vulnerabilidad de control de acceso inadecuado [CWE-284] en la función de automatización FortiADC 7.1.0 a 7.1.2, 7.0 todas las versiones, 6.2 todas las versiones, 6.1 todas las versiones puede permitir que un atacante autenticado con pocos privilegios escale sus privilegios a super_admin a través de una… | |
| Modificada | Media (6.5) | 1.2% | — | Fortinet FortianalyzerFortinet Fortimanager | 20/10/2023 | 17/6/2026 | Una vulnerabilidad de server-side request forgery [CWE-918] en Fortinet FortiAnalyzer versión 7.4.0, versión 7.2.0 a 7.2.3 y anteriores a 7.0.8 y FortiManager versión 7.4.0, versión 7.2.0 a 7.2.3 y anteriores 7.0.8 permite a un atacante remoto con privilegios bajos ver datos confidenciales de servidores internos o… | |
| Modificada | Media (5.4) | 0.50% | — | Secondlinethemes Podcast Subscribe Buttons | 20/10/2023 | 17/6/2026 | El complemento Podcast Subscribe Buttons para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode 'podcast_subscribe' en versiones hasta la 1.4.8 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario insuficientes. Esto hace… | |
| Modificada | Media (5.4) | 0.46% | — | Fortinet Fortisandbox | 13/10/2023 | 17/6/2026 | Una neutralización inadecuada de la entrada durante la generación de la página web ("cross-site scripting") en Fortinet FortiSandbox versión 4.4.1 y 4.4.0 y 4.2.0 a 4.2.5 y 4.0.0 a 4.0.3 permite al atacante ejecutar código no autorizado o comandos a través de solicitudes HTTP manipuladas. | |
| Modificada | Media (6.1) | 0.41% | — | Fortinet Fortisandbox | 13/10/2023 | 17/6/2026 | Una neutralización inadecuada de la entrada durante la generación de la página web ("cross-site scripting") en Fortinet FortiSandbox versión 4.4.0 y 4.2.0 a 4.2.4, y 4.0.0 a 4.0.4 y 3.2.0 a 3.2.4 y Las versiones 3.1.0 a 3.1.5 y 3.0.4 a 3.0.7 permiten a un atacante ejecutar código o comandos no autorizados a través de… | |
| Modificada | Alta (7.5) | 0.78% | — | Fortinet Fortisandbox | 13/10/2023 | 17/6/2026 | Una limitación inadecuada de un nombre de ruta a un directorio restringido ("path traversal") en Fortinet FortiSandbox versión 4.4.0 y 4.2.0 a 4.2.5 y 4.0.0 a 4.0.3 y 3.2.0 a 3.2.4 y 2.5. 0 a 2.5.2 y 2.4.1 y 2.4.0 permiten al atacante denegar el servicio a través de solicitudes HTTP manipuladas. | |
| Modificada | Media (6.1) | 0.43% | — | Fortinet Fortisandbox | 13/10/2023 | 17/6/2026 | Una neutralización inadecuada de la entrada durante la generación de la página web ("cross-site scripting") en Fortinet FortiSandbox versión 4.4.1 y 4.4.0 y 4.2.0 a 4.2.5 y 4.0.0 a 4.0.3 y 3.2.0 a 3.2 .4 y 3.1.0 hasta 3.1.5 y 3.0.0 hasta 3.0.7 y 2.5.0 hasta 2.5.2 y 2.4.1 permiten a un atacante ejecutar código o… | |
| Modificada | Media (6.1) | 0.48% | — | Fortinet Fortisandbox | 13/10/2023 | 17/6/2026 | Una neutralización inadecuada de la entrada durante la generación de la página web ("cross-site scripting") en Fortinet FortiSandbox versión 4.4.1 y 4.4.0 y 4.2.0 a 4.2.5 y 4.0.0 a 4.0.3 y 3.2.0 a 3.2 .4 y 3.1.0 hasta 3.1.5 y 3.0.0 hasta 3.0.7 y 2.5.0 hasta 2.5.2 y 2.4.1 permiten a un atacante ejecutar código o… | |
| Modificada | Alta (8.1) | 0.43% | — | Fortinet Fortiedr | 13/10/2023 | 17/6/2026 | Una caducidad insuficiente de la sesión en Fortinet FortiEDR versión 5.0.0 a 5.0.1 permite al atacante ejecutar código o comandos no autorizados a través de una solicitud a la API | |
| Modificada | Media (6.5) | 0.87% | — | Fortinet FortianalyzerFortinet Fortimanager | 10/10/2023 | 17/6/2026 | Una vulnerabilidad de omisión de autorización a través de clave controlada por el usuario [CWE-639] en Fortinet FortiManager versión 7.4.0 y anteriores a 7.2.3 y FortiAnalyzer versión 7.4.0 y anteriores a 7.2.3 permite a un atacante remoto con privilegios bajos leer información confidencial a través de solicitudes… | |
| Modificada | Media (6.7) | 1.3% | — | Fortinet FortianalyzerFortinet Fortimanager | 10/10/2023 | 17/6/2026 | Una neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('Inyección de comando del sistema operativo') [CWE-78] en FortiManager y FortiAnalyzer versión 7.4.0, versión 7.2.0 a 7.2.3, versión 7.0.0 a 7.0.8 , las versiones 6.4.0 a 6.4.12 y 6.2.0 a 6.2.11… | |
| Modificada | Media (6.5) | 1.4% | — | Fortinet FortianalyzerFortinet Fortimanager | 10/10/2023 | 12/8/2026 | Una vulnerabilidad de aplicación de seguridad del lado del servidor [CWE-602] en Fortinet FortiManager versión 7.4.0 y anteriores a 7.2.3 y FortiAnalyzer versión 7.4.0 y anteriores a 7.2.3 puede permitir que un atacante remoto con privilegios bajos acceda a una consola web privilegiada a través de la ejecución de… | |
| Modificada | Media (5.3) | 0.31% | — | Fortinet Fortianalyzer | 10/10/2023 | 17/6/2026 | Una vulnerabilidad de verificación insuficiente de autenticidad de datos [CWE-345] en FortiAnalyzer versión 7.4.0 y anteriores a 7.2.3 permite que un atacante remoto no autenticado envíe mensajes al servidor syslog de FortiAnalyzer a través del conocimiento de un número de serie de dispositivo autorizado. | |
| Modificada | Alta (8.8) | 0.83% | — | Fortinet Fortios | 10/10/2023 | 17/6/2026 | Una vulnerabilidad de autorización inadecuada en Fortinet FortiOS 7.0.0 - 7.0.11 y 7.2.0 - 7.2.4 permite que un atacante que pertenece al perfil prof-admin realice acciones elevadas. | |
| Modificada | Alta (7.1) | 0.51% | — | Fortinet FortianalyzerFortinet Fortimanager | 10/10/2023 | 17/6/2026 | Una neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo ('inyección de comando del sistema operativo') en FortiManager 7.4.0 y 7.2.0 a 7.2.3 puede permitir que un atacante ejecute código o comandos no autorizados a través de FortiManager cli. | |
| Modificada | Crítica (9.6) | 0.53% | — | Fortinet Fortimanager | 10/10/2023 | 17/6/2026 | Una vulnerabilidad de control de acceso inadecuado [CWE-284] en la interfaz de administración de FortiManager 7.2.0 a 7.2.2, 7.0.0 a 7.0.7, 6.4.0 a 6.4.11, 6.2 todas las versiones, 6.0 todas las versiones puede permitir a un atacante remoto no autenticado con al menos permiso de "administración de dispositivos" en su… | |
| Modificada | Media (5.3) | 1.0% | — | Fortinet FortiproxyFortinet Fortios | 10/10/2023 | 17/6/2026 | Una vulnerabilidad de use-after-free [CWE-416] en FortiOS versión 7.2.0 a 7.2.4 y versión 7.0.0 a 7.0.10 y FortiProxy versión 7.2.0 a 7.2.2 y versión 7.0.0 a 7.0.8 puede permitir un atacante remoto no autenticado bloquee el proceso WAD a través de múltiples paquetes manipulados que alcanzan políticas de proxy o… | |
| Modificada | Alta (7.5) | 0.42% | — | Fortinet Fortios IPS Engine | 10/10/2023 | 17/6/2026 | Un conflicto de interpretación en las versiones 7.321, 7.166 y 6.158 de Fortinet IPS Engine permite a un atacante evadir las funciones de IPS a través de paquetes TCP manipulados. | |
| Modificada | Baja (3.3) | 0.24% | — | Fortinet Forticlient | 10/10/2023 | 17/6/2026 | Una exposición de información confidencial a una vulnerabilidad de actor no autorizado [CWE-200] en FortiClient para Windows 7.2.0, 7.0 todas las versiones, 6.4 todas las versiones, 6.2 todas las versiones, Linux 7.2.0, 7.0 todas las versiones, 6.4 todas las versiones, 6.2 todas y Mac 7.2.0 a 7.2.1, 7.0 todas las… | |
| Modificada | Alta (7.5) | 0.88% | — | Fortinet Fortios | 10/10/2023 | 17/6/2026 | Un uso del método de solicitud GET con vulnerabilidad de cadenas de consulta confidenciales en Fortinet FortiOS 7.0.0 - 7.0.12, 7.2.0 - 7.2.5 y 7.4.0 permite a un atacante ver contraseñas en texto plano de servicios remotos como RDP o VNC, si el atacante puede leer las solicitudes GET de esos servicios. | |
| Modificada | Media (5.4) | 0.39% | — | Fortinet Fortimail | 10/10/2023 | 17/6/2026 | Una neutralización inadecuada de la vulnerabilidad de entrada durante la generación de páginas web [CWE-79] en FortiMail versión 7.2.0 a 7.2.2 y anteriores a 7.0.5 permite a un atacante autenticado inyectar etiquetas HTML en el calendario de FortiMail a través de campos de entrada. | |
| Modificada | Alta (8.8) | 0.84% | — | Fortinet Fortimail | 10/10/2023 | 17/6/2026 | Una vulnerabilidad de autorización incorrecta [CWE-863] en el correo web FortiMail versión 7.2.0 a 7.2.2, versión 7.0.0 a 7.0.5 e inferior a 6.4.7 permite a un atacante autenticado iniciar sesión en cuentas de otros usuarios desde el mismo dominio web a través de solicitudes HTTP o HTTPs manipuladas. | |
| Modificada | Media (5.4) | 0.34% | — | Fortinet Fortios | 10/10/2023 | 17/6/2026 | Una neutralización inadecuada de etiquetas html relacionadas con scripts en una página web (xss básico) en Fortinet FortiOS 7.2.0 - 7.2.4 permite a un atacante ejecutar código o comandos no autorizados a través de los componentes SAML y Security Fabric. | |
| Modificada | Crítica (9.8) | 2.1% | — | Fortinet Fortiwlm | 10/10/2023 | 17/6/2026 | Una neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo ('inyección de comando del sistema operativo') en Fortinet FortiWLM versión 8.6.0 a 8.6.5 y 8.5.0 a 8.5.4 permite al atacante ejecutar código o comandos no autorizadosa través de parámetros de solicitud HTTP get… |