Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1062 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (9.3)5.1%—IBM JavaIBM Lotus DominoIBM Lotus NotesIBM Lotus Notes Sametime+1211/1/201316/6/2026
Vulnerabilidad no especificada en el componente JRE en IBM Java 7 SR2 y anteriores, Java v6.0.1 SR3 y anteriores, Java 6 SR11 y anteriores, Java 5 SR14 y anteriores, y Java 142 SR13 FP13 y anteriores; como las usadas en IBM Rational Host On-Demand, Rational Change, Tivoli Monitoring, Smart Analytics System 5600,…
ModificadaMedia (4.3)1.2%—Tekritisoftware Hostip3/12/201216/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo de HostIP v6.x-2.x antes de v6.x-2.2 y v7.x-2.x antes de v7.x-2.2 para Drupal, permite a atacantes remotos con control de hostip.info inyectar secuencias de comandos web o HTML a través vectores no especificados.
ModificadaAlta (7.5)1.1%💥 ExploitYabsoft Advanced Image Hosting Script26/11/201216/6/2026
Vulnerabilidad de inyección SQL en view_comments.php en YABSoft Advanced Image Hosting (AIH) Script, posiblemente v2.3, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro gal.
ModificadaMedia (6.8)3.3%—Symantec Ghost Solutions Suite18/10/201216/6/2026
Symantec Ghost Solution Suite v2.x hasta v2.5.1 permite a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio (corrupción de memoria) a través de un archivo de copia de seguridad manipulado.
ModificadaMedia (4.3)4.2%—W1.fi Hostapd10/10/201216/6/2026
Desbordamiento de búfer basado en memoria dinámica en la función eap_server_tls_process_fragment de eap_server_tls_common.c en el servidor de autenticación EAP en hostapd v0.6 hasta v1.0 permite a atacantes remotos provocar un denegación de servicio (caída o cancelación) mediante un valor "TLS Message Length" pequeño,…
ModificadaMedia (6.8)7.5%—Argyllcms CMSColor IcclibGhostscript18/9/201216/6/2026
Múltiples desbordamientos inferiores de enteros en la función icmLut_allocate en la librería del formato International Color Consortium (ICC),icclib, tal y como se utiliza en Ghostscript v9.06 y Argyll Color Management System, permite a atacantes remotos provocar una denegación de servicio (caída de la aplicación) y…
ModificadaMedia (6.4)1.9%💥 ExploitImgpals IMG Pals Photo Host15/9/201216/6/2026
approve.php en Img Pals Photo Host v1.0 no autentica las peticiones, lo que permite a atacantes remotos a cambiar la activación de administradores a través del parámetro u en una acción (1) app0 (no disponible) o (2) app1 (disponible).
ModificadaAlta (7.5)1.2%💥 ExploitImgpals IMG Pals Photo Host15/9/201216/6/2026
Múltiples vulnerabilidades de inyección SQL en approve.php en Img Pals Photo Host 1.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro u en una acción (1) app0 o (2) app1. Note: el origen de esta información es desconocido; los detalles se han obtenido solamente de información…
ModificadaAlta (9.3)4.3%—Artifex GPL Ghostscript6/9/201216/6/2026
** EN DISPUTA ** Un desbordamiento de búfer basado en memoria dinámica (heap) en gdevwpr2.c en Ghostscript v9.04, al procesar el parámetro de dispositivo 'OutputFile', permite ejecutar código de su elección a atacantes remotos con cierta ayuda de un usuario local a través de un nombre de archivo largo en un documento…
ModificadaBaja (1.9)0.29%—Mcafee Host Data Loss Prevention22/8/201216/6/2026
La funcionalidad Web Post Protection en McAfee Host Data Loss Prevention (DLP) v3.x anteriores a v3.0.100.10 y v9.x anteriores a v9.0.0.422, cunado el modo HTTP Capture está activado, permite a usuarios locales a obtener información sensible del tráfico web leyendo ficheros no especificados.
AnalizadaAlta (8.8)72%⚠ Explotación activaMicrosoft Commerce ServerMicrosoft Host Integration ServerMicrosoft OfficeMicrosoft Office WEB Components+315/8/201216/6/2026
El control TabStrip ActiveX en Common Controls en MSCOMCTL.OCX en Microsoft Office 2003 SP3, Office 2003 Web Components SP3, Office 2007 SP2 y SP3, Office 2010 SP1, SQL Server 2000 SP4, SQL Server 2005 SP4, SQL Server 2008 SP2, SP3, R2, R2 SP1, y R2 SP2, Commerce Server 2002 SP4, Commerce Server 2007 SP2, Commerce…
ModificadaBaja (2.1)1.6%—Antoine Beaupre Hostmaster27/6/201216/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función modules/hosting/task/hosting_task.module en el Hostmaster (Aegir) módulo v6.x-1.x anterior a v6.x-1.9 para Drupal permite a usuarios remotos autenticados con cierta permisos para inyectar secuencias de comandos web o HTML a través de un…
ModificadaMedia (5.8)2.4%—Antoine Beaupre Hostmaster27/6/201216/6/2026
El módulo Hostmaster (Aegir) v6.x-1.x anterior a v6.x-1.9 para Drupal no se cierra de forma adecuada cuando los usuarios no han accedido a nodos paquete/tarea (package/task), lo que permite a atacantes remotos evitar las restricciones de acceso impuesto y modificar nodos no autorizados.
ModificadaMedia (4.3)1.6%💥 ExploitIBM DS Storage Manager Host SoftwareIBM Ds4100IBM Ds4200IBM Ds4300+1422/6/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en SoftwareRegistration.do en Storage Manager Profiler en IBM System Storage DS Storage Manager antes de v10.83.xx.18 en dispositivos de la Serie DS, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del…
ModificadaMedia (6.5)5.1%💥 ExploitIBM DS Storage Manager Host SoftwareIBM Ds4100IBM Ds4200IBM Ds4300+1422/6/201216/6/2026
Vulnerabilidad de inyección SQL en ModuleServlet.do en Storage Manager Profiler in IBM System Storage DS Storage Manager antes de v10.83.xx.18 de dispositivos de la Serie DS, permite a usuarios remotos autenticados ejecutar comandos SQL a través del parámetro selectedModuleOnly en una acción state_viewmodulelog a la…
ModificadaBaja (2.1)0.35%—W1.fi Hostapd21/6/201216/6/2026
hostapd v0.7.3 y posiblemente otras versiones antes de la v1.0, utilizan permisos 0644 en /etc/hostapd/hostapd.conf, lo que podría permitir a usuarios locales obtener información sensible, como por ejemplo las credenciales.
ModificadaMedia (4.3)1.1%—Clixint Image Hosting Script DPI2/2/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en misc.php en Image Hosting Guión DPI v1.0, v1.3 y anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro showseries.
ModificadaMedia (4.3)1.5%💥 ExploitCodefuture CF Image Hosting Script29/11/201116/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados en inc/tesmodrewite.php en CF Image Hosting Script v1.3.82, v1.4.1 y posiblemente otras versiones anteriores a v1.4.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro q. NOTA: esto fue reportado…
ModificadaMedia (5)21%—Microsoft Host Integration Server12/10/201116/6/2026
Microsoft Host Integration Server (HIS) 2004 SP1, 2006 SP1, 2009 y 2010 permite a atacantes remotos provocar una denegación de servicio (Interrupción del servicio del SNA Server) a través de tráfico TCP o UDP específicamente modificado. También conocida como "Vulnerabilidad de denegación de servicio por acceso a…
ModificadaMedia (5)23%💥 ExploitMicrosoft Host Integration Server12/10/201116/6/2026
Microsoft Host Integration Server (HIS) 2004 SP1, 2006 SP1, 2009 y 2010 permite a atacantes remotos provocar una denegación de servicio (SNA Server interrupción del servicio) a través de tráfico TCP o UDP específicamente modificado. También conocida como "Vulnerabilidad de denegación de servicio por bucle infinito en…
ModificadaMedia (5)1.2%—Thehostingtool24/9/201116/6/2026
TheHostingTool (THT) v1.2.3 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con includes/pear/Mail/smtp.php y algunos otros archivos.
ModificadaMedia (5)1.2%—Idevspot Phphostbot24/9/201116/6/2026
PhpHostBot v2.0 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como lo demuestra el producto admin/create_acct.php y algunos otros archivos.
ModificadaMedia (4)1.6%—Gplhost Domain Technologie Control7/3/201116/6/2026
shared/inc/sql/ssh.php en la implementación de gestión de cuentas en Domain Technologie Control (DTC) anterior a v0.32.9 permite a usuarios autenticados remotamente borrar cuentas de su elección a través del parámetro edssh_account en la acción deletesshaccount Delete.
ModificadaMedia (5)1.9%—Gplhost Domain Technologie Control7/3/201116/6/2026
La función register_user en client/new_account_form.php en Domain Technologie Control (DTC) anterior a v0.32.9 incluye la contraseña en texto plano en un menaje e-mail, esto hace más fácil a atacantes remotos obtener información sensible husmeando la red.
ModificadaMedia (5)2.0%—Gplhost Domain Technologie Control7/3/201116/6/2026
Domain Technologie Control (DTC) anteriores a v0.32.9 no requiere autenticación para (1) admin/bw_per_month.php y (2) client/bw_per_month.php, lo que permite a atacantes remotos obtener información sobre el ancho de banda potencialmente sensible a través de una petición directa.