Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

4321 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.3)1.3%—Netapp HCI Baseboard Management ControllerNetapp HCI H610s FirmwareNetapp HCI H610c FirmwareNetapp HCI H615c Firmware+45/2/202517/6/2026
Cuando se le solicita a libcurl que realice una descompresión gzip automática de respuestas HTTP codificadas con contenido con la opción `CURLOPT_ACCEPT_ENCODING`, **usando zlib 1.2.0.3 o anterior**, un desbordamiento de entero controlado por un atacante haría que libcurl realice un desbordamiento de búfer.
AplazadaMedia (5.1)0.14%—Media ControllerAI4/2/202517/6/2026
Un control de acceso inadecuado en Media Controller anterior a la versión 1.0.24.5282 permite a un atacante local iniciar actividades con el privilegio de MediaController.
AnalizadaAlta (8.8)29%💥 ExploitGFI Kerio Control31/1/202517/6/2026
Se descubrió un problema en GFI Kerio Control 9.2.5 a 9.4.5. El parámetro GET de destino que se pasa a las páginas /nonauth/addCertException.cs, /nonauth/guestConfirm.cs y /nonauth/expiration.cs no se desinfecta correctamente antes de usarse para generar un encabezado HTTP de ubicación en una respuesta HTTP 302. Esto…
AnalizadaMedia (5)0.23%—Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+130/1/202517/6/2026
El enlace simbólico que sigue en el instalador de la aplicación Zoom Workplace para macOS anterior a la versión 6.2.10 puede permitir que un usuario autenticado realice una denegación de servicio a través del acceso local.
AnalizadaAlta (7.8)0.21%—Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+230/1/202517/6/2026
La ruta de búsqueda no confiable en el instalador de algunas aplicaciones de Zoom Workplace para Windows puede permitir que un usuario autorizado realice una escalada de privilegios a través del acceso local.
AnalizadaMedia (6.5)0.34%—Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+330/1/202517/6/2026
Fuera de los límites la escritura en algunas aplicaciones de Zoom Workplace puede permitir que un usuario autorizado realice una pérdida de integridad a través del acceso a la red.
AplazadaMedia (4.3)0.29%—Kubewarden ControllerAI30/1/202517/6/2026
kubewarden-controller es un controlador de Kubernetes que le permite registrar dinámicamente las políticas de admisión de Kubewarden. La función de grupo de políticas, agregada por la versión 1.17.0. Al tener un espacio de nombres, AdmissionPolicyGroup tiene un impacto bien restringido en los recursos del clúster. Por…
AplazadaMedia (6.5)0.35%—Kubewarden ControllerAI30/1/202517/6/2026
kubewarden-controller es un controlador de Kubernetes que le permite registrar dinámicamente las políticas de admisión de Kubewarden. Por diseño, AdmissionPolicy y AdmissionPolicyGroup solo pueden evaluar recursos con espacios de nombres. Los recursos que se evaluarán están determinados por las reglas proporcionadas…
AnalizadaMedia (4.3)14%💥 ExploitThecontrolgroup Voyager30/1/202517/6/2026
DevDojo Voyager hasta la versión 1.8.0 es vulnerable a la omisión de la verificación del tipo de archivo cuando un usuario autenticado carga un archivo a través de /admin/media/upload. Un usuario autenticado puede cargar un shell web y provocar la ejecución de código arbitrario en el servidor.
AnalizadaBaja (3.5)20%💥 ExploitThecontrolgroup Voyager30/1/202517/6/2026
DevDojo Voyager hasta la versión 1.8.0 es vulnerable a XSS reflejado a través de /admin/compass. Al manipular a un usuario autenticado para que haga clic en un enlace, se puede ejecutar código JavaScript arbitrario.
AnalizadaMedia (5.7)16%💥 ExploitThecontrolgroup Voyager30/1/202517/6/2026
DevDojo Voyager hasta 1.8.0 es vulnerable a Path Traversal en /admin/compass.
ModificadaCrítica (9.8)0.88%—Icontrolwp30/1/202517/6/2026
El complemento iControlWP – Multiple WordPress Site Manager para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 4.4.5 y incluida, mediante la deserialización de la entrada no confiable del parámetro reqpars. Esto hace posible que atacantes no autenticados inyecten un objeto PHP.…
AnalizadaMedia (6.3)0.48%—Intelbras Incontrol WEB28/1/202517/6/2026
Se ha encontrado una vulnerabilidad en Intelbras InControl hasta la versión 2.21.58 y se ha clasificado como problemática. Esta vulnerabilidad afecta al código desconocido del archivo /v1/usuario/ del componente Registered User Handler. La manipulación lleva a la transmisión de información sensible texto plano. El…
AnalizadaMedia (5.3)0.37%—IBM Control Center25/1/202517/6/2026
IBM Control Center 6.2.1 y 6.3.1 podrían permitir que un atacante remoto enumere nombres de usuario debido a una discrepancia observable entre los intentos de inicio de sesión.
AnalizadaMedia (6.5)0.32%—IBM Control Center25/1/202517/6/2026
IBM Control Center 6.2.1 y 6.3.1 podrían permitir que un usuario autenticado obtenga información confidencial expuesta a través de una lista de directorios.
AnalizadaMedia (4.3)0.30%—IBM Control Center25/1/202517/6/2026
IBM Control Center 6.2.1 y 6.3.1 podría permitir que un atacante remoto obtenga información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría utilizarse en futuros ataques contra el sistema.
AnalizadaMedia (4.3)0.36%—IBM Control Center25/1/202517/6/2026
IBM Control Center 6.2.1 y 6.3.1 podrían permitir que un atacante remoto obtenga información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría utilizarse en futuros ataques contra sistema.
AplazadaAlta (7.8)0.17%—Thermo Fisher Scientific XcaliburAIThermo Fisher Scientific Foundation Instrument Control SoftwareAI22/1/202517/6/2026
En Thermo Fisher Scientific Xcalibur anterior a 4.7 SP1 y Thermo Foundation Instrument Control Software (ICSW) anterior a 3.1 SP10, los paquetes de controladores tienen una vulnerabilidad de escalada de privilegios locales debido a permisos de control de acceso inadecuados en sistemas Windows.
AplazadaAlta (7.1)0.26%—Imagesourcecontrol Image Source ControlAI21/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Thomas Maier Image Source Control permite XSS reflejado. Este problema afecta a Image Source Control: desde n/a hasta 2.29.0.
AplazadaMedia (6.1)0.36%—Image Source Control LiteAI18/1/202517/6/2026
El complemento Image Source Control Lite – Show Image Credits and Captions para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'path' en todas las versiones hasta la 2.28.0 y incluida, debido a un escape de entrada desinfección y de salida insuficiente. Esto permite que atacantes no…
AplazadaAlta (8.6)0.27%—Swedish BOY Background ControlAI15/1/202517/6/2026
La vulnerabilidad Cross-Site Request Forgery (CSRF) en Johan Ström Background Control permite Path Traversal. Este problema afecta a Background Control: desde n/a hasta 1.0.5.
AnalizadaAlta (7)0.23%—Ivanti Application ControlIvanti Security Controls14/1/202517/6/2026
Una condición de ejecución en Ivanti Application Control Engine anterior a la versión 10.14.4.0 permite que un atacante autenticado local omita la funcionalidad de bloqueo de la aplicación.
AplazadaMedia (6.6)0.66%—Omron NJ Series Machine Automation ControllerAIOmron NX Series Machine Automation ControllerAI14/1/202517/6/2026
Existen vulnerabilidades de Path Traversal (CWE-22) en NJ/NX-series Machine Automation Controllers. Un atacante puede usar estas vulnerabilidades para realizar acceso no autorizado y ejecutar código no autorizado de forma remota en los productos del controlador.
AnalizadaMedia (5.4)0.29%—Cisco Crosswork Network ControllerCisco Common Services Platform Collector8/1/202517/6/2026
Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada…
AnalizadaMedia (5.4)0.29%—Cisco Crosswork Network ControllerCisco Common Services Platform Collector8/1/202517/6/2026
Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada…