Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

2573 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.9)0.65%—Mayurik Advocate Office Management System28/9/202417/6/2026
Se ha encontrado una vulnerabilidad en SourceCodester Advocate Office Management System 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /control/forgot_pass.php. La manipulación del argumento username provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El…
AnalizadaMedia (6.9)0.65%—Mayurik Advocate Office Management System28/9/202417/6/2026
Se encontró una vulnerabilidad en SourceCodester Advocate Office Management System 1.0 y se clasificó como crítica. Este problema afecta a algunos procesos desconocidos del archivo /control/login.php. La manipulación del argumento username conduce a una inyección SQL. El ataque puede iniciarse de forma remota. La…
ModificadaCrítica (9.8)0.53%—Myoffice MY Office SDK23/9/202417/6/2026
New Cloud MyOffice SDK Collaborative Editing Server 2.2.2 a 2.8 permite SSRF mediante la manipulación de solicitudes desde el almacenamiento de documentos externo mediante el protocolo MS-WOPI.
AnalizadaAlta (7.8)0.60%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Visio19/9/202410/8/2026
Vulnerabilidad de ejecución remota de código en Microsoft Office Visio
AnalizadaAlta (8.7)0.23%—Apexsoftcell LD GEOApexsoftcell LD DP Back Office19/9/202417/6/2026
Esta vulnerabilidad existe en Apex Softcell LD Geo debido a una validación incorrecta del ID del token de transacción en el endpoint de la API. Un atacante remoto autenticado podría aprovechar esta vulnerabilidad manipulando el ID del token de transacción en la solicitud de API, lo que provocaría un acceso no…
AnalizadaCrítica (9.3)0.56%—Apexsoftcell LD GEOApexsoftcell LD DP Back Office19/9/202417/6/2026
Esta vulnerabilidad existe en Apex Softcell LD Geo debido a la falta de restricciones para los intentos de autenticación fallidos excesivos en su inicio de sesión basado en API. Un atacante remoto podría aprovechar esta vulnerabilidad realizando un ataque de fuerza bruta en el OTP de inicio de sesión, lo que podría…
AnalizadaAlta (8.7)0.44%—Apexsoftcell LD GEOApexsoftcell LD DP Back Office19/9/202417/6/2026
Esta vulnerabilidad existe en Apex Softcell LD Geo debido a una validación incorrecta de ciertos parámetros (ID de cliente, DPID o BOID) en el endpoint de la API. Un atacante remoto autenticado podría aprovechar esta vulnerabilidad manipulando los parámetros en el cuerpo de la solicitud de la API, lo que provocaría la…
AnalizadaAlta (8.7)0.47%—Apexsoftcell LD GEOApexsoftcell LD DP Back Office19/9/202417/6/2026
Esta vulnerabilidad existe en Apex Softcell LD DP Back Office debido a la implementación incorrecta del mecanismo de validación OTP en ciertos endpoints de API. Un atacante remoto autenticado podría aprovechar esta vulnerabilidad proporcionando un valor OTP arbitrario para la autenticación y, posteriormente,…
AnalizadaAlta (8.7)0.44%—Apexsoftcell LD GEOApexsoftcell LD DP Back Office19/9/202417/6/2026
Esta vulnerabilidad existe en Apex Softcell LD DP Back Office debido a la validación incorrecta de ciertos parámetros “cCdslClicentcode” y “cLdClientCode” en el endpoint de la API. Un atacante remoto autenticado podría aprovechar esta vulnerabilidad manipulando los parámetros en el cuerpo de la solicitud de la API, lo…
ModificadaAlta (7.8)0.20%—Libreoffice17/9/202417/6/2026
Vulnerabilidad de invalidación de firma digital incorrecta en el modo de reparación zip de The Document Foundation LibreOffice permite vulnerabilidad de falsificación de firma en LibreOfficeEste problema afecta a LibreOffice: desde 24.2 hasta < 24.2.5.
AnalizadaCrítica (9.8)0.68%—Mayurik Best Free LAW Office Management13/9/202417/6/2026
La vulnerabilidad de inyección SQL en Best Free Law Office Management Software-v1.0 permite a un atacante ejecutar código arbitrario y obtener información confidencial a través de un payload manipulado para la interfaz kortex_lite/control/register_case.php
AnalizadaAlta (7.8)0.80%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+110/9/202410/8/2026
Vulnerabilidad de elevación de privilegios en Microsoft Excel
AnalizadaAlta (7.8)0.94%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Visio10/9/202410/8/2026
Vulnerabilidad de ejecución remota de código en Microsoft Office Visio
AnalizadaAlta (7.8)0.70%—Microsoft 365 CopilotMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Windows 10 1507+1310/9/202410/8/2026
Vulnerabilidad de elevación de privilegios en componentes gráficos de Windows
AnalizadaAlta (7.3)2.7%⚠ Explotación activaMicrosoft Office 2019Microsoft Office Long Term Servicing ChannelMicrosoft Publisher10/9/202410/8/2026
Vulnerabilidad de omisión de funciones de seguridad de Microsoft Publisher
AplazadaAlta (7.5)1.9%💥 ExploitXian Daxi Information Technology Officeweb365AI10/9/202417/6/2026
La vulnerabilidad de lectura arbitraria de archivos en Xi'an Daxi Information Technology Co., Ltd OfficeWeb365 v.7.18.23.0 y v8.6.1.0 permite a un atacante remoto obtener información confidencial a través de la interfaz "Pic/Indexes"
AnalizadaMedia (6.1)0.53%—Onlyoffice9/9/202417/6/2026
Los documentos de ONLYOFFICE anteriores a la versión 8.1.0 permiten ataques XSS a través de un objeto GeneratorFunction contra una macro. Esto está relacionado con el uso de una expresión de función invocada inmediatamente (IIFE) para una macro. NOTA: este problema existe debido a una corrección incorrecta de…
AnalizadaMedia (6.1)0.61%—Onlyoffice Document Server9/9/202417/6/2026
Los documentos de ONLYOFFICE anteriores a la versión 8.0.1 permiten XSS porque una macro es una expresión de función invocada inmediatamente (IIFE) y, por lo tanto, es posible un escape de la zona protegida llamando directamente al constructor del objeto Función. NOTA: este problema existe debido a una corrección…
AnalizadaAlta (8.7)0.48%—Techexcel Back Office Software9/9/202417/6/2026
Esta vulnerabilidad existe en TechExcel Back Office Software anteriores a la 1.0.0 debido a controles de acceso inadecuados en determinados endpoints de API. Un atacante remoto autenticado podría aprovechar esta vulnerabilidad manipulando un parámetro a través de la URL de solicitud de API, lo que podría dar lugar a…
AplazadaMedia (5.1)0.47%—HM Courts AND Tribunals Service Probate Back OfficeAI1/9/202417/6/2026
Se encontró una vulnerabilidad en HM Courts & Tribunals Service Probate Back Office hasta c1afe0cdb2b2766d9e24872c4e827f8b82a6cd31. Se ha clasificado como problemática. Se ve afectada una función desconocida del archivo src/main/java/uk/gov/hmcts/probate/service/NotificationService.java del componente Markdown…
AnalizadaMedia (6.5)0.60%—Phpoffice Phpspreadsheet28/8/202417/6/2026
PHPSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. Las versiones afectadas están sujetas a la omisión de un filtro que permite un ataque XXE. Esto, a su vez, permite al atacante obtener el contenido de los archivos locales, incluso si el informe de errores está silenciado. Esta…
AnalizadaMedia (5.4)0.42%—Phpoffice Phpspreadsheet28/8/202417/6/2026
PHPSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. En las versiones afectadas, `\PhpOffice\PhpSpreadsheet\Writer\Html` no desinfecta la información de estilo de las hojas de cálculo, como los nombres de las fuentes, lo que permite a un atacante inyectar JavaScript arbitrario en…
AplazadaAlta (8.2)0.23%—LibreofficeAICollabora OnlineAI23/8/202417/6/2026
Collabora Online es una suite ofimática colaborativa en línea basada en LibreOffice. En las versiones afectadas de Collabora Online, las conexiones https de coolwsd a otros hosts pueden verificar de forma incompleta los certificados del host remoto con respecto a la cadena de confianza completa. Esta vulnerabilidad se…
AnalizadaCrítica (9.3)0.39%—Kingsoft WPS Office15/8/202417/6/2026
La validación de ruta incorrecta en promecefpluginhost.exe en la versión Kingsoft WPS Office que va desde 12.2.0.13110 a 12.2.0.17153 (exclusiva) en Windows permite a un atacante cargar una librería arbitraria de Windows. El parche lanzado en la versión 12.2.0.16909 para mitigar CVE-2024-7262 no era lo suficientemente…
AnalizadaCrítica (9.3)2.9%⚠ Explotación activaKingsoft WPS Office15/8/202417/6/2026
La validación de ruta incorrecta en promecefpluginhost.exe en la versión Kingsoft WPS Office que va desde 12.2.0.13110 a 12.2.0.13489 (incluida) en Windows permite a un atacante cargar una librería arbitraria de Windows. La vulnerabilidad se encontró armada como un exploit de un solo clic en forma de un documento de…