Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1017 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)2.5%—Libav18/1/201817/6/2026
En Libav hasta la versión 12.2, hay una llamada memcpy no válida en la función av_packet_ref de libavcodec/avpacket.c. Los atacantes remotos pueden aprovechar esta vulnerabilidad para provocar una denegación de servicio (fallo de segmentación) mediante un archivo avi manipulado.
ModificadaAlta (8.8)1.2%—Libav14/1/201817/6/2026
En Libav 12.1, hay una llamada memcpy no válida en la función ff_mov_read_stsd_entries de libavformat/mov.c. Los atacantes remotos pueden aprovechar esta vulnerabilidad para provocar una denegación de servicio (fallo de segmentación) y el fallo del programa mediante un archivo avi manipulado.
ModificadaMedia (6.5)0.49%—LibavFfmpegGoogle Chrome3/1/201817/6/2026
En la línea libavcodec/h264dec.c:500 en libav (v13_dev0), ffmpeg (n3.4) y chromium (56 anterior al 13 de febrero de 2017), el valor de retorno de init_get_bits se ignora y se llama a get_ue_golomb (gb) en un contexto get_bits no inicializado. Esto desemboca en una excepción NULL deref.
ModificadaMedia (6.1)1.1%—Shiba Project Shiba3/1/201817/6/2026
Shiba markdown live preview app 1.1.0 es vulnerable to XSS, que conduce a la ejecución de código debido a la integración de nodos habilitada.
ModificadaMedia (6.1)1.0%—Dolibarr Erp/crm29/12/201717/6/2026
La función test_sql_and_script_inject en htdocs/main.inc.php en Dolibarr ERP/CRM 6.0.4 bloquea algunos atributos de evento, pero no bloquea onclick ni onscroll. Esto permite Cross-Site Scripting (XSS).
ModificadaCrítica (9.8)1.9%—Dolibarr Erp/crm27/12/201717/6/2026
Una vulnerabilidad de inyección SQL en fourn/index.php en Dolibarr ERP/CRM versión 6.0.4 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro socid.
ModificadaCrítica (9.8)1.9%—Dolibarr Erp/crm27/12/201717/6/2026
Una vulnerabilidad de inyección SQL en adherents/subscription/info.php en Dolibarr ERP/CRM versión 6.0.4 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro rowid.
ModificadaAlta (7.5)2.1%—Dolibarr Erp/crm27/12/201717/6/2026
Dolibarr ERP/CRM versión 6.0.4 no bloquea peticiones directas en archivos *.tpl.php, lo que permite que atacantes remotos obtengan información sensible.
ModificadaCrítica (9.8)1.9%—Dolibarr Erp/crm27/12/201717/6/2026
Vulnerabilidad de inyección SQL en comm/multiprix.php en Dolibarr ERP/CRM versión 6.0.4 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro id.
ModificadaMedia (6.1)0.74%—Elastic Kibana8/12/201717/6/2026
Se ha descubierto que la corrección de Kibana para CVE-2017-8451 está incompleta. Con X-Pack instalado, las versiones anteriores a la 6.0.1 y 5.6.5 de Kibana tienen una vulnerabilidad de redirección abierta en la página de inicio de sesión que podrían permitir que un atacante cree un enlace que redirija a un sitio web…
ModificadaMedia (6.1)0.84%—Elastic Kibana8/12/201717/6/2026
Las versiones anteriores a la 6.0.1 y 5.6.5 de Kibana presentan una vulnerabilidad de tipo Cross-Site Scripting (XSS) en campos URL que podrían permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana.
ModificadaAlta (8.8)1.8%—Libav4/12/201717/6/2026
La función ff_free_picture_tables en libavcodec/mpegpicture.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (desbordamiento de búfer basado en memoria dinámica o heap y cierre inesperado de la aplicación) o, probablemente, causen cualquier otro tipo de impacto mediante un archivo…
ModificadaAlta (8.8)1.2%—Libav4/12/201717/6/2026
La función ff_vc1_mc_4mv_chroma4 en libavcodec/vc1_mc.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (fallo de segmentación y cierre inesperado de la aplicación) o, posiblemente, causen otro impacto sin especificar mediante un archivo manipulado.
ModificadaMedia (6.5)0.98%—Libav4/12/201717/6/2026
La función h264_slice_init en libavcodec/h264_slice.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (fallo de segmentación y cierre inesperado de la aplicación) mediante un archivo manipulado.
ModificadaMedia (6.5)1.8%—Libav4/12/201717/6/2026
La función vc1_decode_frame en libavcodec/vc1dec.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (desreferencia de puntero NULL y cierre inesperado de la aplicación) mediante un archivo manipulado.
ModificadaAlta (7.5)3.0%—Libav13/11/201717/6/2026
En Libav hasta la versión 11.11 y las versiones 12.x hasta la 12.1, la función smacker_decode_tree en libavcodec/smacker.c no restringe correctamente la recursión de árbol, lo que permite que atacantes remotos provoquen una denegación de servicio (lectura fuera de límites de bitstream.c:build_table() y cierre…
ModificadaAlta (8.8)2.2%—Iball Ib-wra300n3gt Firmware13/11/201717/6/2026
Una escalada de privilegios en dispositivos iBall iB-WRA300N3GT iB-WRA300N3GT_1.1.1 permite que usuarios remotos autenticados obtengan privilegios root aprovechando una cuenta guest/user/normal para enviar un parámetro privilege modificado a /form2userconfig.cgi.
ModificadaMedia (6.1)1.1%—Elastic KibanaElasticsearch Kibana29/9/201717/6/2026
Las versiones anteriores a la 5.6.1 de Kibana presentan una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Timelion que podría permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana.
ModificadaCrítica (9.8)17%💥 ExploitIball Ib-wra150n Firmware17/9/201717/6/2026
Existe una vulnerabilidad de omisión de autenticación en dispositivos iBall Baton ADSL2+ Home Router FW_iB-LR7011A_1.0.2 que podría permitir a atacantes acceder directamente a la configuración de administración del router creando URL manipuladas con una extensión .cgi, tal y como se puede ver en /info.cgi y…
ModificadaMedia (6.5)2.0%—Libarchive17/9/201717/6/2026
libarchive 3.3.2 sufre una lectura fuera de límites en lha_read_data_none() en archive_read_support_format_lha.c cuando se extraen archivos lha especialmente manipulados. Esto está relacionado con lha_crc16.
ModificadaAlta (7.5)3.4%—Libarchive17/9/201717/6/2026
Existe un error por un paso en read_header de archive_read_support_format_rar.c en libarchive 3.3.2 para los nombres UTF-16 en archivos RAR, lo que provoca una lectura fuera de límites en archive_read_format_rar_read_header.
ModificadaMedia (6.5)1.9%—Libarchive17/9/201717/6/2026
Existe un error de lectura fuera de límites en parse_file_info de archive_read_support_format_iso9660.c en libarchive 3.3.2 cuando se extraen archivos .iso iso9660 especialmente manipulados. Esto está relacionado con archive_read_format_iso9660_read_header.
ModificadaCrítica (9.8)1.3%—Dolibarr11/9/201717/6/2026
Una vulnerabilidad de inyección SQL en don/list.php en Dolibarr 6.0.0 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro statut.
ModificadaMedia (5.4)0.72%—Dolibarr11/9/201717/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Dolibarr ERP/CRM 6.0.0 permite que usuarios autenticados remotos inyecten scripts web o HTML arbitrarios mediante el parámetro Title en htdocs/admin/menus/edit.php.
ModificadaAlta (7.5)1.2%—Dolibarr11/9/201717/6/2026
Existe una vulnerabilidad de revelación de información sensible en document.php en Dolibarr ERP/CRM 6.0.0 mediante el parámetro file.
Orbitaley — Vulnerabilidades