Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1320 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.66% | — | Nextcloud Server | 27/4/2022 | 17/6/2026 | Nextcloud Server es el software de servidor de archivos de Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 21.0.8, 22.2.4 y 23.0.1, es posible engañar a los administradores para que habiliten aplicaciones "recommended" para el servidor Nextcloud que no necesitan, ampliando así su… | |
| Modificada | Media (4.3) | 1.3% | — | Nextcloud Server | 27/4/2022 | 17/6/2026 | Nextcloud Server es el software de servidor de archivos de Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 20.0.14.4, 21.0.8, 22.2.4 y 23.0.1, era posible crear archivos y carpetas que contuvieran caracteres \N iniciales y finales. El servidor rechaza los archivos y carpetas que… | |
| Modificada | Media (6.1) | 0.94% | — | Nextcloud Talk | 27/4/2022 | 17/6/2026 | Nextcloud Talk es una aplicación de videoconferencia y audioconferencia para Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 11.3.4, 12.2.2 y 13.0.0, cuando era compartida una tarjeta Deck en una conversación, los metadatos podían ser manipulados para que los usuarios pudieran ser… | |
| Modificada | Baja (3.8) | 0.39% | — | Nextcloud | 27/4/2022 | 17/6/2026 | La aplicación Android de Nextcloud es el cliente Android para Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a la 3.19.0, cualquier aplicación con permiso de notificaciones puede acceder a los contactos si Nextcloud presenta acceso a los mismos sin solicitar el permiso de contactos. La… | |
| Modificada | Baja (2.4) | 0.47% | — | Nextcloud | 27/4/2022 | 17/6/2026 | La aplicación Android de Nextcloud es el cliente Android para Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 3.19.1, los usuarios podían omitir el bloqueo de la aplicación Nextcloud en un dispositivo Android al reabrir repetidamente la aplicación. La versión 3.19.1 contiene una… | |
| Modificada | Alta (8.8) | 4.2% | — | Canon Irisnext | 25/4/2022 | 17/6/2026 | Los componentes BeanShell de IRISNext versiones hasta 9.8.28, permiten una ejecución de comandos arbitrarios en el servidor de destino mediante la creación de una búsqueda personalizada (o la edición de una búsqueda existente/predefinida) de los documentos. Los componentes de búsqueda permiten añadir expresiones… | |
| Modificada | Crítica (9.8) | 1.3% | — | Lenovo Nextscale N1200 Enclosure FirmwareLenovo Thinkagile HX Enclosure Certified Node FirmwareLenovo Thinkagile VX Enclosure FirmwareLenovo Thinksystem D2 Enclosure Firmware+1 | 22/4/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de omisión de autenticación en un servicio interno del firmware de Lenovo Fan Power Controller2 (FPC2) y Lenovo System Management Module (SMM) durante un que podría permitir a un atacante no autenticado ejecutar comandos en el SMM y el FPC2. SMM2 no está afectado | |
| Modificada | Crítica (9.8) | 1.3% | — | Lenovo Nextscale N1200 Enclosure FirmwareLenovo Thinkagile HX Enclosure Certified Node FirmwareLenovo Thinkagile VX Enclosure FirmwareLenovo Thinksystem D2 Enclosure Firmware+1 | 22/4/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de omisión de autenticación en la interfaz web del firmware de Lenovo Fan Power Controller2 (FPC2) y Lenovo System Management Module (SMM) que podría permitir a un atacante no autenticado ejecutar comandos en el SMM y el FPC2. SMM2 no está afectado | |
| Modificada | Media (6.1) | 0.79% | — | Nextauth.js Next-auth | 19/4/2022 | 17/6/2026 | Los usuarios de next-auth versiones v3 anteriores a 3.29.2 están afectados. Los usuarios de next-auth versiones4 anteriores a la versión 4.3.2 también están afectados. La actualización a la versión 3.29.2 o 4.3.2 corregirá esta vulnerabilidad. Si no puede actualizar por alguna razón, puede añadir una configuración a… | |
| Modificada | Crítica (9.8) | 33% | — | Nextcloud Calendar | 11/4/2022 | 17/6/2026 | Nextcloud Calendar es una aplicación de calendario para el framework nextcloud. Una Inyección de Comandos SMTP en Correos Electrónicos de Citas por medio de Newlines: como las nuevas líneas y los caracteres especiales no son saneados en el valor del correo electrónico en la petición JSON, un atacante malicioso puede… | |
| Modificada | Alta (7.5) | 1.5% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+14 | 7/4/2022 | 17/6/2026 | Un atacante remoto y no autenticado puede enviar una solicitud HTTP o HTTPS con un diseño específico que provoque una sobrelectura del búfer y provoque un bloqueo del servidor web del sistema de ejecución de CODESYS Control | |
| Modificada | Alta (7.5) | 1.3% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+16 | 7/4/2022 | 17/6/2026 | Un atacante remoto no autenticado puede interrumpir los canales de comunicación presentes entre los productos CODESYS al adivinar un ID de canal válido e inyectando paquetes. Esto hace que el canal de comunicación sea cerrado | |
| Modificada | Alta (8.1) | 1.1% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+14 | 7/4/2022 | 17/6/2026 | Un atacante remoto y autentificado podría utilizar el programa de control del sistema de tiempo de ejecución CODESYS Control para utilizar la vulnerabilidad con el fin de leer y modificar el/los archivo/s de configuración de los productos afectados | |
| Modificada | Alta (7.1) | 0.89% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+16 | 7/4/2022 | 17/6/2026 | Un atacante remoto autentificado puede obtener acceso a un puntero desreferenciado contenido en una solicitud. Los accesos pueden llevar posteriormente a la sobreescritura local de la memoria en el CmpTraceMgr, por lo que el atacante no puede obtener los valores leídos internamente ni controlar los valores a escribir.… | |
| Modificada | Media (6.5) | 1.0% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+16 | 7/4/2022 | 17/6/2026 | Un atacante remoto autenticado puede causar una desreferencia de puntero null en el componente CmpSettings de los productos CODESYS afectados, lo que conlleva a un bloqueo | |
| Modificada | Crítica (9.8) | 1.6% | — | Softwareag Mashzone Nextgen | 5/4/2022 | 17/6/2026 | El cliente HTTP en MashZone NextGen versiones hasta 10.7, GA deserializa datos no confiables cuando consigue una respuesta HTTP con un código de estado 570 | |
| Modificada | Alta (7.2) | 1.8% | — | Softwareag Mashzone Nextgen | 30/3/2022 | 17/6/2026 | MashZone NextGen versiones hasta 10.7 GA, permite a un usuario remoto autenticado, con acceso a la consola de administración, cargar un nuevo controlador JDBC que puede ejecutar comandos arbitrarios en el host subyacente. Esto ocurre en com.idsscheer.ppmmashup.business.jdbc.DriverUploadController | |
| Modificada | Alta (7.2) | 1.3% | — | Softwareag Mashzone Nextgen | 30/3/2022 | 17/6/2026 | MashZone NextGen versiones hasta 10.7 GA, presenta una vulnerabilidad de tipo SSRF que permite a un atacante interactuar con servicios TCP arbitrarios, al abusar de la función para comprobar la disponibilidad de una conexión PPM. Esto ocurre en com.idsscheer.ppmmashup.web.webservice.impl.ZPrestoAdminWebService | |
| Modificada | Alta (7.2) | 1.2% | — | Softwareag Mashzone Nextgen | 30/3/2022 | 17/6/2026 | La funcionalidad de administración "Register an Ehcache Configuration File" en MashZone NextGen versiones hasta 10.7 GA, permite realizar ataques de tipo XXE por medio de un archivo de configuración XML malicioso | |
| Modificada | Alta (7.5) | 4.9% | 💥 PoC | Fasterxml Jackson-databindOracle BIG Data Spatial AND GraphOracle CoherenceOracle Commerce Platform+32 | 11/3/2022 | 17/6/2026 | jackson-databind versiones anteriores a 2.13.0, permite una excepción Java StackOverflow y una denegación de servicio por medio de una gran profundidad de objetos anidados | |
| Modificada | Media (5.3) | 0.79% | — | Nextcloud Server | 10/3/2022 | 17/6/2026 | Nextcloud text es una edición de documentos colaborativos usando Markdown construido para el servidor nextcloud. Debido a un problema con la aplicación Nextcloud Text, que viene por defecto con el servidor Nextcloud, un atacante es capaz de acceder a los nombres de las carpetas de "File Drop". Para una explotación con… | |
| Modificada | Media (6.5) | 1.6% | — | Nextcloud Server | 9/3/2022 | 17/6/2026 | El servidor Nextcloud es una plataforma de servicios de código abierto, de estilo de nube autoalojada. En las versiones afectadas, un atacante puede causar una denegación de servicio mediante la carga de archivos especialmente diseñados que harán que el servidor asigne demasiada memoria / CPU. Se recomienda actualizar… | |
| Modificada | Media (4.3) | 0.85% | — | Nextcloud Server | 8/3/2022 | 17/6/2026 | El servidor de Nextcloud es un sistema autoalojado diseñado para proporcionar servicios de estilo en la nube. La aplicación groupfolders para Nextcloud permite compartir una carpeta con un grupo de personas. Además, permite establecer "permisos avanzados" en las subcarpetas, por ejemplo, un usuario podría tener acceso… | |
| Modificada | Media (5.3) | 1.1% | — | Nextcloud Server | 8/3/2022 | 17/6/2026 | Nextcloud server es un sistema auto-alojado diseñado para proporcionar servicios de estilo en la nube. En las versiones afectadas, la API de estado de usuario no tenía en cuenta la configuración de enumeración de usuarios por parte del administrador. Esto permitía a un usuario enumerar a otros usuarios en la… | |
| Modificada | Baja (2.4) | 0.31% | — | Nextcloud Talk | 8/3/2022 | 17/6/2026 | Nextcloud talk es un servicio de mensajería autogestionado. En versiones anteriores a la 12.3.0 la aplicación Nextcloud Android Talk no detectaba correctamente el estado de la pantalla de bloqueo cuando se recibía una llamada. Si un atacante conseguía acceder físicamente al teléfono bloqueado, y la víctima recibía una… |