Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
3560 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.18% | — | Rockwellautomation Rslogix 5Rockwellautomation Rslogix 500Rockwellautomation Rslogix Micro DeveloperRockwellautomation Rslogix Micro Starter Lite | 14/10/2024 | 17/6/2026 | DETALLES DE LA VULNERABILIDAD Rockwell Automation utilizó las últimas versiones del sistema de puntuación CVSS para evaluar las siguientes vulnerabilidades. Sharon Brizinov de Claroty Research - Team82 nos informó sobre las siguientes vulnerabilidades. Una característica de los productos afectados permite a los… | |
| Analizada | Crítica (9.8) | 3.0% | 💥 Exploit | Internet-formation Wp-advanced-search | 10/10/2024 | 17/6/2026 | El complemento WP-Advanced-Search para WordPress anterior a la versión 3.3.9.2 no desinfecta ni escapa el parámetro t antes de usarlo en una declaración SQL, lo que permite que usuarios no autenticados realicen ataques de inyección SQL. | |
| Aplazada | Alta (8.4) | 0.41% | — | Rockwellautomation Rockwell AutomationAI | 8/10/2024 | 17/6/2026 | Existe una vulnerabilidad de autorización indebida en los productos afectados de Rockwell Automation que podría permitir que un usuario no autorizado inicie sesión. Si bien es poco probable que se eliminen todas las asignaciones de roles, podría ocurrir en caso de que el administrador elimine datos de forma inesperada… | |
| Aplazada | Media (5.3) | 0.16% | — | Redhat Ansible Automation PlatformAIRedhat Event Driven AutomationAI | 8/10/2024 | 17/6/2026 | Se encontró una falla en la automatización basada en eventos (EDA) en Ansible Automation Platform (AAP), que carece de cifrado de información confidencial. Un atacante con acceso a la red podría aprovechar esta vulnerabilidad al rastrear los datos de texto sin formato transmitidos entre EDA y AAP. Un atacante con… | |
| Analizada | Alta (8.2) | 0.52% | — | Rockwellautomation Powerflex 6000t Firmware | 8/10/2024 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio en el PowerFlex® 600T de Rockwell Automation. Si el dispositivo se sobrecarga con solicitudes, dejará de estar disponible. Es posible que sea necesario apagar y encender el dispositivo para recuperarlo si no restablece una conexión después de dejar de recibir… | |
| Analizada | Alta (8.7) | 0.52% | — | Rockwellautomation Compactlogix 5380 FirmwareRockwellautomation Compact Guardlogix 5380 FirmwareRockwellautomation Compactlogix 5480 FirmwareRockwellautomation Controllogix 5580 Firmware+2 | 8/10/2024 | 17/6/2026 | Debido a una fuga de memoria, existe una vulnerabilidad de denegación de servicio en los productos afectados de Rockwell Automation. Un agente malintencionado podría aprovechar esta vulnerabilidad realizando múltiples acciones en determinadas páginas web del producto, lo que provocaría que los productos afectados… | |
| Aplazada | Media (6.1) | 0.84% | 💥 Exploit | Elaines Realtime CRM AutomationAI | 7/10/2024 | 5/7/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejado en Elaine's Realtime CRM Automation v6.18.17 permite a los atacantes ejecutar código JavaScript arbitrario en el navegador web de un usuario mediante la inyección de un payload manipulado en el parámetro de diálogo en wrapper_dialog.php. | |
| Aplazada | Media (6.5) | 0.26% | — | Wpdeveloperr Confetti Fall AnimationAI | 30/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WPDeveloperr Confetti Fall Animation permite XSS almacenado. Este problema afecta a Confetti Fall Animation: desde n/a hasta 1.3.0. | |
| Analizada | Alta (8.7) | 2.1% | — | Rockwellautomation Sequencemanager | 27/9/2024 | 17/6/2026 | Existe una vulnerabilidad de validación de entrada en Rockwell Automation Sequence Manager™ que podría permitir que un usuario malintencionado envíe paquetes malformados al servidor y provoque una condición de denegación de servicio. Si se explota, el dispositivo dejaría de responder y sería necesario reiniciarlo… | |
| Aplazada | Crítica (9.3) | 0.42% | — | Talent Software BAP AutomationAI | 25/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Talent Software BAP Automation permite XSS almacenado. Este problema afecta a BAP Automation: antes de 30840. | |
| Modificada | Media (5.4) | 0.34% | — | Wpdeveloperr Confetti Fall Animation | 25/9/2024 | 17/6/2026 | El complemento Confetti Fall Animation para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'confetti-fall-animation' del complemento en todas las versiones hasta la 1.3.0 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos… | |
| Aplazada | Alta (8.5) | 0.38% | — | Yordam Information Technology Mobile Library ApplicationAI | 18/9/2024 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a un actor no autorizado en la aplicación de librería móvil de Yordam Information Technology permite recuperar datos confidenciales integrados. Este problema afecta a la aplicación de librería móvil: anterior a 5.0. | |
| Aplazada | Media (6.9) | 0.38% | — | Yordam Information Technology Yordam Library Automation SystemAI | 18/9/2024 | 17/6/2026 | Vulnerabilidad de restricción inadecuada de intentos excesivos de autenticación en Yordam Information Technology Yordam Library Automation System permite la manipulación de la interfaz. Este problema afecta al sistema de automatización de la librería Yordam: anterior a 20.1. | |
| Analizada | Media (4.9) | 0.32% | — | IBM Business Automation Workflow | 18/9/2024 | 17/6/2026 | IBM Business Automation Workflow 22.0.2, 23.0.1, 23.0.2 y 24.0.0 podrían permitir que un usuario privilegiado realice actividades no autorizadas debido a una validación incorrecta del lado del cliente. | |
| Analizada | Alta (8.6) | 0.96% | — | Rockwellautomation Pavilion8 | 12/9/2024 | 17/6/2026 | Existe una vulnerabilidad de path traversal en el producto afectado de Rockwell Automation. Si se explota, el actor de la amenaza podría cargar archivos arbitrarios al servidor, lo que podría provocar la ejecución remota de código. | |
| Analizada | Alta (8.8) | 0.45% | — | Rockwellautomation Pavilion8 | 12/9/2024 | 17/6/2026 | El producto afectado de Rockwell Automation contiene una vulnerabilidad que permite a un agente de amenazas ver información confidencial y cambiar configuraciones. La vulnerabilidad existe debido a que tiene una matriz de privilegios incorrecta que permite a los usuarios tener acceso a funciones a las que no deberían… | |
| Analizada | Alta (7.7) | 1.3% | — | Rockwellautomation 2800c Optixpanel Compact FirmwareRockwellautomation 2800s Optixpanel Standard FirmwareRockwellautomation Embedded Edge Compute Module Firmware | 12/9/2024 | 17/6/2026 | Existe una vulnerabilidad de escalada de privilegios en los productos afectados de Rockwell Automation. La vulnerabilidad se produce debido a permisos de archivo predeterminados incorrectos que permiten a los usuarios extraer credenciales y escalar privilegios. | |
| Analizada | Alta (8.7) | 0.56% | — | Rockwellautomation Compactlogix 5380 FirmwareRockwellautomation Compact Guardlogix 5380 SIL 2 FirmwareRockwellautomation Compact Guardlogix 5380 SIL 3 FirmwareRockwellautomation Compactlogix 5480 Firmware+3 | 12/9/2024 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio en los productos afectados de Rockwell Automation cuando se envían paquetes especialmente manipulados al objeto de seguridad CIP. Si se explota, el dispositivo dejará de estar disponible y será necesario restablecer la configuración de fábrica para recuperarse. | |
| Aplazada | Media (6.6) | 0.43% | — | Ansible Automation ControllerAI | 12/9/2024 | 17/6/2026 | Existe una falla de autorización incorrecta en Ansible Automation Controller. Esta falla permite que un atacante que utilice el servidor de API k8S envíe una solicitud HTTP con un token de cuenta de servicio montado mediante `automountServiceAccountToken: true`, lo que da como resultado una escalada de privilegios a… | |
| Analizada | Alta (8.5) | 12% | — | Rockwellautomation Thinmanager | 12/9/2024 | 17/6/2026 | CVE-2024-45826 IMPACTO Debido a una validación de entrada incorrecta, existe una vulnerabilidad de ejecución remota de código y recorrido de ruta cuando ThinManager® procesa una solicitud POST manipulada. Si se explota, un usuario puede instalar un archivo ejecutable. | |
| Analizada | Alta (8.7) | 0.52% | — | Rockwellautomation 5015-u8ihft Firmware | 12/9/2024 | 17/6/2026 | CVE-2024-45825 IMPACTO Existe una vulnerabilidad de denegación de servicio en los productos afectados. La vulnerabilidad se produce cuando se envía un paquete CIP mal formado a través de la red al dispositivo y da como resultado una falla grave no recuperable que causa una denegación de servicio. | |
| Analizada | Crítica (9.2) | 0.54% | — | Rockwellautomation Factorytalk Batch View | 12/9/2024 | 17/6/2026 | CVE-2024-45823 IMPACTO Existe una vulnerabilidad de omisión de autenticación en el producto afectado. La vulnerabilidad existe debido a secretos compartidos entre cuentas y podría permitir que un actor de amenazas se haga pasar por un usuario si puede enumerar información adicional requerida durante la autenticación. | |
| Analizada | Crítica (9.2) | 1.3% | — | Rockwellautomation Factorytalk View | 12/9/2024 | 17/6/2026 | CVE-2024-45824 IMPACTO Existe una vulnerabilidad de código remoto en los productos afectados. La vulnerabilidad se produce cuando se combina con vulnerabilidades de path traversal, inyección de comandos y XSS y permite la ejecución de código remoto sin autenticación. El enlace en la sección de mitigaciones a… | |
| Aplazada | Alta (7.5) | 1.9% | 💥 Exploit | Xian Daxi Information Technology Officeweb365AI | 10/9/2024 | 17/6/2026 | La vulnerabilidad de lectura arbitraria de archivos en Xi'an Daxi Information Technology Co., Ltd OfficeWeb365 v.7.18.23.0 y v8.6.1.0 permite a un atacante remoto obtener información confidencial a través de la interfaz "Pic/Indexes" | |
| Aplazada | Crítica (9.2) | 11% | — | Siemens Automation License ManagerAI | 10/9/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Automation License Manager V5 (todas las versiones), Automation License Manager V6.0 (todas las versiones), Automation License Manager V6.2 (todas las versiones < V6.2 Upd3). Las aplicaciones afectadas no validan correctamente ciertos campos en los paquetes de red entrantes… |