Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
4321 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 0.37% | — | IBM Cognos Controller | 3/12/2024 | 17/6/2026 | IBM Cognos Controller 11.0.0 y 11.0.1 podrían ser vulnerables a la carga de archivos maliciosos al no validar el contenido del archivo cargado en la interfaz web. Los atacantes pueden aprovechar esta debilidad y cargar archivos ejecutables maliciosos en el sistema, que pueden enviarse a la víctima para realizar otros… | |
| Analizada | Baja (3.3) | 0.19% | — | IBM Cognos Controller | 3/12/2024 | 17/6/2026 | IBM Cognos Controller 11.0.0 y 11.0.1 podrían permitir que un usuario autenticado con acceso local omita la seguridad, lo que les permitiría eludir las restricciones impuestas en los campos de entrada. | |
| Analizada | Media (5.3) | 0.31% | — | IBM Cognos Controller | 3/12/2024 | 17/6/2026 | IBM Cognos Controller 11.0.0 y 11.0.1 expone detalles del servidor que podrían permitir a un atacante obtener información del entorno de la aplicación para realizar más ataques. | |
| Analizada | Crítica (9.8) | 0.28% | — | IBM Cognos Controller | 3/12/2024 | 17/6/2026 | IBM Cognos Controller 11.0.0 y 11.0.1 podrían ser vulnerables a la carga de archivos maliciosos al no validar el tipo de archivo cargado en los archivos adjuntos de las entradas de Journal. Los atacantes pueden aprovechar esta debilidad y cargar archivos ejecutables maliciosos en el sistema que pueden enviarse a las… | |
| Analizada | Media (5.9) | 0.25% | — | IBM Cognos Controller | 3/12/2024 | 17/6/2026 | IBM Cognos Controller 11.0.0 y 11.0.1 podrían permitir que un atacante remoto obtenga información confidencial, debido a que no se ha habilitado correctamente la seguridad de transporte estricta HTTP. Un atacante podría aprovechar esta vulnerabilidad para obtener información confidencial mediante técnicas de man in… | |
| Aplazada | Media (6.4) | 0.78% | — | Control HorasAI | 22/11/2024 | 17/6/2026 | El complemento Control horas para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'ch_registro' del complemento en todas las versiones hasta la 1.0.1 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.… | |
| Aplazada | Media (6.4) | 1.1% | — | Lazy Load Videos AND Sticky ControlAI | 21/11/2024 | 17/6/2026 | El complemento Lazy Load Videos and Sticky Control para WordPress es vulnerable a cross site scripting almacenado a través del código corto 'lazy-load-videos-and-sticky-control' del complemento en todas las versiones hasta la 3.0.0 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en… | |
| Analizada | Alta (7.5) | 0.55% | — | Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+2 | 19/11/2024 | 17/6/2026 | La validación de entrada incorrecta en algunas aplicaciones de Zoom anteriores a la versión 6.2.0 puede permitir que un usuario no autenticado realice una denegación de servicio a través del acceso a la red. | |
| Analizada | Media (6.5) | 0.47% | — | Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+2 | 19/11/2024 | 17/6/2026 | El consumo descontrolado de recursos en algunas aplicaciones de Zoom anteriores a la versión 6.2.0 puede permitir que un usuario autenticado realice una denegación de servicio a través del acceso a la red. | |
| Analizada | Alta (7.5) | 0.50% | — | Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+3 | 19/11/2024 | 17/6/2026 | La validación de entrada incorrecta en algunas aplicaciones de Zoom puede permitir que un usuario no autenticado realice una divulgación de información a través del acceso a la red. | |
| Aplazada | Media (6.5) | 0.37% | — | Abdul Awal Uzzal File Select Control FOR ElementorAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ThemeNcode File Select Control For Elementor permite XSS basado en DOM. Este problema afecta al control de selección de archivos para Elementor: desde n/a hasta 1.3. | |
| Aplazada | Media (6.5) | 0.36% | — | Italystrap Advanced Control ManagerAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Enea Overclokk Advanced Control Manager for WordPress de ItalyStrap permite XSS almacenado. Este problema afecta a Advanced Control Manager for WordPress de ItalyStrap: desde n/a hasta 2.16.0. | |
| Analizada | Media (6.5) | 0.33% | — | Cisco IP Conference Phone 7832 FirmwareCisco IP Conference Phone 7832 With Multiplatform FirmwareCisco IP Conference Phone 8832 FirmwareCisco IP Conference Phone 8832 With Multiplatform Firmware+30 | 18/11/2024 | 17/6/2026 | Varias vulnerabilidades en las implementaciones de Cisco Discovery Protocol y Link Layer Discovery Protocol (LLDP) para los teléfonos IP de Cisco de las series 68xx/78xx/88xx podrían permitir que un atacante adyacente no autenticado ejecute código de forma remota o provoque una recarga de un teléfono IP afectado.… | |
| Aplazada | Media (5.4) | 0.62% | — | Cisco Integrated Management ControllerAI | 18/11/2024 | 17/6/2026 | Una vulnerabilidad en los puntos finales de API de Cisco Integrated Management Controller podría permitir que un atacante remoto autenticado omita la autorización y realice acciones en un sistema vulnerable sin autorización. La vulnerabilidad se debe a comprobaciones de autorización incorrectas en los endpoints de… | |
| Aplazada | Media (6.9) | 0.55% | — | Altenergy Power Control SoftwareAI | 18/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad, que se ha clasificado como crítica, en Altenergy Power Control Software hasta 20241108. Este problema afecta a algunos procesos desconocidos del archivo /index.php/display/database/. La manipulación conduce a una autorización incorrecta. El ataque puede iniciarse de forma remota.… | |
| Aplazada | Media (5.3) | 3.7% | 💥 Exploit | Altenergy Power Control SoftwareAI | 18/11/2024 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en Altenergy Power Control Software hasta el 20241108. Esta vulnerabilidad afecta a la función get_status_zigbee del archivo /index.php/display/status_zigbee. La manipulación del argumento date conduce a una inyección SQL. El ataque puede iniciarse de forma… | |
| Aplazada | Alta (7.7) | 0.59% | — | Kubernetes Kube-controller-managerAI | 17/11/2024 | 17/6/2026 | Se encontró una falla en kube-controller-manager. Este problema ocurre cuando la aplicación inicial de un archivo YAML de configuración de HPA que carece de un bloque .spec.behavior.scaleUp provoca una denegación de servicio debido a que los pods de KCM entran en un estado de reinicio. | |
| Aplazada | Crítica (9.3) | 0.57% | — | Budget Control GatewayAI | 15/11/2024 | 17/6/2026 | Budget Control Gateway actúa como un punto de entrada para las solicitudes entrantes y las dirige a los microservicios adecuados para Budget Control. Budget Control Gateway no valida correctamente los tokens de autenticación, lo que permite a los atacantes eludir las restricciones previstas. Esta vulnerabilidad se… | |
| Modificada | Alta (8.6) | 0.37% | — | Dataprom Personnel Attendance Control Systems / Access Control Security Systems | 15/11/2024 | 17/6/2026 | La vulnerabilidad de error de validación de origen en Dataprom Informatics Personnel Attendance Control Systems (PACS) / Access Control Security Systems (ACSS) permite la inyección de tráfico. Este problema afecta a los sistemas de control de asistencia de personal (PACS) / sistemas de seguridad de control de acceso… | |
| Analizada | Media (5.8) | 0.42% | — | Citrix Netscaler Application Delivery ControllerCitrix Netscaler Gateway | 12/11/2024 | 17/6/2026 | El usuario autenticado puede acceder a las capacidades de usuario no deseadas en NetScaler ADC y NetScaler Gateway si el dispositivo debe configurarse como un Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) con configuración de KCDAccount para Kerberos SSO para acceder a los recursos del backend O el dispositivo debe… | |
| Analizada | Alta (8.4) | 0.56% | — | Citrix Netscaler Application Delivery ControllerCitrix Netscaler Gateway | 12/11/2024 | 17/6/2026 | Vulnerabilidad de seguridad de la memoria que provoca corrupción de memoria y denegación de servicio en NetScaler ADC y Gateway si el dispositivo debe configurarse como un Gateway (VPN Vserver) con la función RDP habilitada O el dispositivo debe configurarse como un Gateway (VPN Vserver) y se crea un perfil de… | |
| Analizada | Alta (7.3) | 0.24% | — | AMD Ryzen Master Utility FOR Overclocking Control | 12/11/2024 | 17/6/2026 | Los permisos predeterminados incorrectos en el directorio de instalación de AMD RyzenTM Master Utility podrían permitir que un atacante logre una escalada de privilegios que potencialmente resulte en la ejecución de código arbitrario. | |
| Analizada | Crítica (10) | 1.00% | — | Siemens Telecontrol Server Basic | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en PP TeleControl Server Basic 1000 a 5000 V3.1 (6NH9910-0AA31-0AE1) (Todas las versiones < V3.1.2.1 con redundancia configurada), PP TeleControl Server Basic 256 a 1000 V3.1 (6NH9910-0AA31-0AD1) (Todas las versiones < V3.1.2.1 con redundancia configurada), PP TeleControl… | |
| Aplazada | Crítica (9.8) | 1.7% | — | Circontrol RaptionAIEV Charger PwrstudioAI | 8/11/2024 | 17/6/2026 | La aplicación web pwrstudio de EV Charger (en el servidor de Circontrol Raption hasta 5.6.2) es vulnerable a la inyección de comandos del sistema operativo a través de tres campos del menú de configuración para ntpserver0, ntpserver1 y pingip. | |
| Analizada | Alta (8.8) | 0.77% | — | Cisco Nexus Dashboard Fabric Controller | 6/11/2024 | 17/6/2026 | Una vulnerabilidad en un endpoint de API REST y una interfaz de administración basada en web de Cisco Nexus Dashboard Fabric Controller (NDFC) podría permitir que un atacante remoto autenticado con privilegios de solo lectura ejecute comandos SQL arbitrarios en un dispositivo afectado. Esta vulnerabilidad se debe a… |