Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.2) | 0.34% | — | Mattermost | 22/8/2024 | 17/6/2026 | Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 y 9.8.x <= 9.8.2 no restringen qué roles pueden promover a un usuario como administrador del sistema y cuáles permite que una función del sistema con acceso de edición a la sección de permisos de la consola del sistema actualice… | |
| Analizada | Media (4.3) | 0.24% | — | Mattermost | 22/8/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 de Mattermost no aplican controles de acceso adecuados que permiten a cualquier usuario autenticado, incluidos los invitados, marcar cualquier canal dentro de cualquier equipo como leído para cualquier usuario. | |
| Analizada | Media (5.3) | 0.29% | — | Mattermost | 22/8/2024 | 17/6/2026 | Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2 no pueden restringir la entrada en POST /api/v4/users lo que permite a un usuario manipular la fecha de creación en POST /api/v4/users engañando al administrador haciéndole creer que su cuenta es mucho más antigua. | |
| Analizada | Alta (8.8) | 0.20% | — | Mattermost | 22/8/2024 | 17/6/2026 | Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2 no desinfectan las entradas del usuario en la interfaz que se utilizan para la redirección lo que permite path traversal del lado del cliente con un solo clic que conduce a CSRF en la página Administración de… | |
| Analizada | Media (6.5) | 0.26% | — | Mattermost | 22/8/2024 | 17/6/2026 | Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0 y 9.8.x <= 9.8.2 no garantizan que los usuarios remotos/sintéticos no puedan crear sesiones ni restablecer contraseñas, que permite que las direcciones de correo electrónico eliminadas, creadas por canales compartidos, se utilicen… | |
| Analizada | Media (4.9) | 0.46% | — | Mattermost | 22/8/2024 | 17/6/2026 | Las versiones 9.5.x <= 9.5.7 y 9.10.x <= 9.10.0 de Mattermost no limitan el tiempo ni el tamaño del archivo de ruta de CA en la configuración de ElasticSearch, lo que permite que una función del sistema con acceso a la consola del sistema Elasticsearch agregue cualquier archivo. como un campo de ruta de CA, como… | |
| Analizada | Baja (3.7) | 0.22% | — | Mattermost | 22/8/2024 | 17/6/2026 | Las versiones de Mattermost 9.9.x <= 9.9.1, 9.5.x <= 9.5.7, 9.10.x <= 9.10.0, 9.8.x <= 9.8.2, cuando los canales compartidos están habilitados, no se pueden redactar las direcciones de correo electrónico originales de los usuarios remotos almacenadas en las propiedades del usuario cuando las direcciones de… | |
| Aplazada | Media (6.3) | 0.47% | — | TerminalfourAIXML JdbcAI | 15/8/2024 | 17/6/2026 | Vulnerabilidad de entidad externa XML (XXE) en Terminalfour 8.0.0001 a 8.3.18 y versiones XML JDBC hasta 1.0.4 permite a usuarios autenticados enviar XML malicioso a través de funciones no especificadas que podrían conducir a diversas acciones, como acceder al servidor subyacente, código remoto ejecución (RCE) o… | |
| Aplazada | Alta (8.8) | 0.72% | — | TerminalfourAIXML JdbcAI | 15/8/2024 | 17/6/2026 | Vulnerabilidad de entidad externa XML (XXE) en Terminalfour 8.0.0001 a 8.3.18 y versiones XML JDBC hasta 1.0.4 permite a usuarios autenticados enviar XML malicioso a través de funciones no especificadas que podrían conducir a diversas acciones, como acceder al servidor subyacente, código remoto ejecución (RCE) o… | |
| Modificada | Media (6.5) | 0.34% | — | Terminalfour | 15/8/2024 | 17/6/2026 | Una vulnerabilidad de Server-Side Request Forgery (SSRF) en Terminalfour anterior a 8.3.19 permite a los usuarios autenticados utilizar funciones específicas para acceder a servicios internos, incluida información confidencial en el servidor en el que se ejecuta Terminalfour. | |
| Analizada | Alta (8.8) | 8.2% | ⚠ Explotación activa | Microsoft 365 AppsMicrosoft Office 2019Microsoft Office Long Term Servicing ChannelMicrosoft Project 2016 | 13/8/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Project | |
| Analizada | Media (6.7) | 0.66% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook | 13/8/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Outlook | |
| Analizada | Alta (7.8) | 0.90% | — | Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel | 13/8/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Excel | |
| Analizada | Alta (7.8) | 0.93% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint | 13/8/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código de Microsoft PowerPoint | |
| Analizada | Alta (7.1) | 0.78% | — | Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel | 13/8/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Excel | |
| Analizada | Alta (7.8) | 0.83% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 13/8/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Office Visio | |
| Analizada | Media (4.8) | 0.44% | — | Tiptoppress Term AND Category Based Posts WidgetZephyrwest Category Posts Widget | 12/8/2024 | 17/6/2026 | El complemento Category Posts Widget de WordPress anterior a 4.9.17, el complemento term-and-category-based-posts-widget de WordPress anterior a 4.9.13 no valida ni escapa algunas de las configuraciones del widget de "Publicaciones de categoría" antes de devolverlas a una página/ publicar donde está incrustado el… | |
| Modificada | Crítica (9.1) | 20% | 💥 Exploit | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 12/8/2024 | 17/6/2026 | Vulnerabilidad de suplantación de identidad en Microsoft Office | |
| Modificada | Alta (8.3) | 0.19% | — | Siemens Omnivise T3000 Application ServerSiemens Omnivise T3000 Domain ControllerSiemens Omnivise T3000 Network Intrusion Detection SystemSiemens Omnivise T3000 Product Data Management+3 | 2/8/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Omnivise T3000 Application Server (Todas las versiones), Omnivise T3000 Domain Controller (Todas las versiones), Omnivise T3000 Network Intrusion Detection System (NIDS) (Todas las versiones), Omnivise T3000 Product Data Management (PDM) (Todas las versiones), Omnivise T3000… | |
| Modificada | Alta (8.5) | 0.24% | — | Siemens Omnivise T3000 Application ServerSiemens Omnivise T3000 Domain ControllerSiemens Omnivise T3000 Product Data ManagementSiemens Omnivise T3000 Terminal Server+2 | 2/8/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Omnivise T3000 Application Server (Todas las versiones >= R9.2), Omnivise T3000 Domain Controller (Todas las versiones >= R9.2), Omnivise T3000 Product Data Management (PDM) (Todas las versiones >= R9.2 ), Omnivise T3000 Terminal Server (todas las versiones >=… | |
| Analizada | Media (4.3) | 0.18% | — | Mattermost Server | 1/8/2024 | 17/6/2026 | Las versiones 9.9.x <= 9.9.0 y 9.5.x <= 9.5.6 de Mattermost no validan el origen de los mensajes de sincronización y solo permiten las ID remotas correctas, lo que permite que un control remoto malicioso establezca valores RemoteId arbitrarios para usuarios sincronizados y, por lo tanto, afirmar que un usuario… | |
| Analizada | Media (4.3) | 0.28% | — | Mattermost Server | 1/8/2024 | 17/6/2026 | Las versiones de Mattermost 9.9.x <= 9.9.0, 9.5.x <= 9.5.6, 9.7.x <= 9.7.5 y 9.8.x <= 9.8.1 no permiten la modificación de canales locales mediante un control remoto, cuando Los canales compartidos están habilitados, lo que permite que un control remoto malicioso convierta un canal local arbitrario en solo… | |
| Analizada | Alta (7.1) | 0.36% | — | Mattermost Server | 1/8/2024 | 17/6/2026 | Las versiones de Mattermost 9.9.x <= 9.9.0, 9.5.x <= 9.5.6, 9.7.x <= 9.7.5, 9.8.x <= 9.8.1 no validan correctamente las publicaciones sincronizadas cuando los canales compartidos están habilitados. que permite que un control remoto malicioso cree/actualice/elimine publicaciones arbitrarias en canales… | |
| Analizada | Media (4.3) | 0.34% | — | Mattermost Server | 1/8/2024 | 17/6/2026 | Las versiones de Mattermost 9.9.x <= 9.9.0, 9.5.x <= 9.5.6, 9.7.x <= 9.7.5, 9.8.x <= 9.8.1 no permiten que los usuarios establezcan su propio nombre de usuario remoto cuando se comparte. Se habilitaron canales, lo que permite a un usuario en un control remoto configurar su nombre de usuario remoto en una… | |
| Analizada | Media (5.4) | 0.28% | — | Mattermost Server | 1/8/2024 | 17/6/2026 | Las versiones 9.9.x <= 9.9.0, 9.5.x <= 9.5.6 de Mattermost no restringen adecuadamente la creación de canales, lo que permite que un control remoto malicioso cree canales arbitrarios, cuando los canales compartidos estaban habilitados. |