Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2265 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.9) | 1.2% | — | Oracle Essbase Administration Services | 19/1/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Essbase Administration Services de Oracle Essbase (componente: EAS Console). La versión compatible que está afectada es anterior a la 11.1.2.4.047. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y acceso a la red por medio de HTTP… | |
| Modificada | Alta (8.8) | 54% | — | Apache ChainsawApache Log4jQOS Reload4jOracle Advanced Supply Chain Planning+22 | 18/1/2022 | 17/6/2026 | CVE-2020-9493 identificó un problema de deserialización presente en Apache Chainsaw. Versiones anteriores a Chainsaw V2.0 Chainsaw era un componente de Apache Log4j versiones 1.2.x donde se presenta el mismo problema | |
| Modificada | Crítica (9.8) | 67% | 💥 PoC | Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+24 | 18/1/2022 | 17/6/2026 | Por diseño, el JDBCAppender en Log4j versiones 1.2.x, acepta una sentencia SQL como parámetro de configuración donde los valores a insertar son convertidores de PatternLayout. Es probable que el convertidor de mensajes, %m, sea incluido siempre. Esto permite a atacantes manipular el SQL introduciendo cadenas diseñadas… | |
| Modificada | Alta (8.8) | 64% | — | Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+22 | 18/1/2022 | 17/6/2026 | JMSSink en todas las versiones de Log4j 1.x, es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j o si la configuración hace referencia a un servicio LDAP al que el atacante presenta acceso. El atacante puede proporcionar una… | |
| Modificada | Alta (7.5) | 0.97% | — | Unisys Clearpath MCP Tcp/ip Networking Services | 12/1/2022 | 17/6/2026 | Unisys ClearPath MCP TCP/IP Networking Services versiones 59.1, 60.0 y 62.0 presenta un bucle infinito | |
| Modificada | Alta (7.1) | 0.40% | — | Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services | 10/1/2022 | 17/6/2026 | Una vulnerabilidad de denegación de servicio en Trend Micro Worry-Free Business Security (sólo en prem) podría permitir a un atacante local sobrescribir archivos arbitrarios en el contexto de SYSTEM. Esto es similar, pero no igual, a CVE-2021-44024. Tenga en cuenta: un atacante debe obtener primero la capacidad de… | |
| Modificada | Alta (7.8) | 0.27% | — | Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services | 10/1/2022 | 17/6/2026 | Una vulnerabilidad de error de comprobación de origen en Trend Micro Apex One (on-prem y SaaS) podría permitir a un atacante local soltar y manipular un archivo especialmente diseñado para emitir comandos a través de una determinada tubería y elevarse a un nivel superior de privilegios. Nota: un atacante debe obtener… | |
| Modificada | Alta (7.8) | 0.46% | — | Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services | 10/1/2022 | 17/6/2026 | Una vulnerabilidad de privilegios no necesarios en Trend Micro Apex One y Trend Micro Worry-Free Business Security versión 10.0 SP1 (sólo en las versiones on-prem) podría permitir a un atacante local abusar de un privilegio de suplantación y elevar a un nivel superior de privilegios. Nota: un atacante debe obtener… | |
| Modificada | Alta (7.8) | 0.64% | — | Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services | 10/1/2022 | 17/6/2026 | Una vulnerabilidad de escalada de privilegios en Trend Micro Apex One (on-prem y SaaS) y Trend Micro Worry-Free Business Security (versiones 10.0 SP1 y Services) podría permitir a un atacante local crear un archivo especialmente diseñado con contenido arbitrario que podría conceder una escalada de privilegios local en… | |
| Modificada | Alta (7.1) | 0.40% | — | Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services | 10/1/2022 | 17/6/2026 | Una vulnerabilidad de denegación de servicio en Trend Micro Apex One (on-prem y SaaS) y Trend Micro Worry-Free Business Security (versiones 10.0 SP1 y Services) podría permitir a un atacante local sobrescribir archivos arbitrarios en el contexto de SYSTEM. Tenga en cuenta: un atacante debe obtener primero la capacidad… | |
| Modificada | Alta (7.5) | 0.53% | — | Emuse - Eservices / Envoice Project Emuse - Eservices / Envoice | 29/12/2021 | 17/6/2026 | Emuse - eServices / eNvoice Exposición de Información Personal Privada debido a una falta de mecanismos de identificación e IDs predecibles un atacante puede raspar todos los archivos del servicio | |
| Modificada | Crítica (9.8) | 1.3% | — | Emuse - Eservices / Envoice Project Emuse - Eservices / Envoice | 29/12/2021 | 17/6/2026 | La inyección SQL de Emuse - eServices / eNvoice puede ser usada de varias formas que van desde omitir la autenticación de inicio de sesión o volcar toda la base de datos hasta un RCE completo en los endpoints afectados. El SQLi causado por CWE-209: Generación de Mensajes de Error con Información Confidencial, que… | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Alta (7.5) | 81% | 💥 PoC | Apache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+42 | 14/12/2021 | 17/6/2026 | JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager Cloud Services Appliance | 8/12/2021 | 4/8/2026 | Una vulnerabilidad de inyección de código en Ivanti EPM Cloud Services Appliance (CSA) permite a un usuario no autenticado ejecutar código arbitrario con permisos limitados (nobody) | |
| Modificada | Media (5.6) | 2.8% | — | C-ares Project C-aresFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux Computer Node+13 | 23/11/2021 | 17/6/2026 | Se ha encontrado un fallo en la biblioteca c-ares, en la que una falta de comprobación de la comprobación de entrada de los nombres de host devueltos por los DNS (Servidores de Nombres de Dominio) puede conllevar a una salida de nombres de host erróneos, que podría conllevar potencialmente a un Secuestro de Dominios.… | |
| Modificada | Alta (7.2) | 0.64% | — | Amazon WEB Services Aws-c-ioAmazon WEB Services Internet OF Things Device Software Development KIT V2 | 23/11/2021 | 17/6/2026 | El SDK de dispositivos de AWS IoT v2 para Java, Python, C++ y Node.js añade una autoridad de certificación (CA) suministrada por el usuario a las CA root en lugar de anularla en los sistemas macOS. Además, la comprobación SNI tampoco está habilitada cuando la CA ha sido "overridden". Por lo tanto, los handshakes TLS… | |
| Modificada | Alta (8.8) | 0.39% | — | Amazon WEB Services Aws-c-ioAmazon WEB Services Internet OF Things Device Software Development KIT V2 | 23/11/2021 | 17/6/2026 | El SDK de dispositivos de IoT de AWS v2 para Java, Python, C++ y Node.js añade una autoridad de certificación (CA) suministrada por el usuario a las CA root en lugar de anularla en los sistemas Unix. Los handshakes TLS tendrán así éxito si el par puede ser verificado desde la CA suministrada por el usuario o desde el… | |
| Modificada | Alta (8.8) | 0.39% | — | Amazon WEB Services Internet OF Things Device Software Development KIT V2 | 23/11/2021 | 17/6/2026 | Las conexiones inicializadas por AWS IoT Device SDK v2 para Java (versiones anteriores a 1.4.2), Python (versiones anteriores a 1.6.1), C++ (versiones anteriores a 1.12.7) y Node.js (versiones anteriores a 1.5.3) no verificaban el nombre de host del certificado del servidor durante el handshake TLS cuando anulaban las… | |
| Modificada | Alta (8.8) | 0.41% | — | Amazon WEB Services Aws-c-ioAmazon WEB Services Internet OF Things Device Software Development KIT V2 | 23/11/2021 | 17/6/2026 | Las conexiones inicializadas por AWS IoT Device SDK v2 para Java (versiones anteriores a 1.3.3), Python (versiones anteriores a 1.5.18), C++ (versiones anteriores a 1.12.7) y Node.js (versiones anteriores a 1.5.1) no verificaban el nombre de host del certificado del servidor durante el handshake TLS cuando anulaban… | |
| Modificada | Media (5.4) | 0.72% | — | Cisco Common Services Platform Collector | 19/11/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto autenticado conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad es debido a una comprobación insuficiente de… | |
| Modificada | Media (4.9) | 1.1% | — | Cisco Common Services Platform Collector | 19/11/2021 | 17/6/2026 | Una vulnerabilidad en la aplicación web de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto y autenticado especificar archivos que no son de registro como fuentes para los informes de syslog. Esta vulnerabilidad es debido a una restricción inapropiada de la configuración del syslog.… | |
| Modificada | Media (4.9) | 1.1% | — | Cisco Common Services Platform Collector | 19/11/2021 | 17/6/2026 | Una vulnerabilidad en el panel de configuración de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto autenticado enviar una consulta SQL mediante el panel de configuración de CSPC. Esta vulnerabilidad es debido a una comprobación insuficiente de entrada de los archivos cargados. Un… | |
| Modificada | Media (4.9) | 1.00% | — | Cisco Common Services Platform Collector | 4/11/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto autenticado acceder a datos confidenciales en un sistema afectado. Esta vulnerabilidad se presenta porque la aplicación no protege suficientemente los datos… |