Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1320 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.66%—Nextcloud Server27/4/202217/6/2026
Nextcloud Server es el software de servidor de archivos de Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 21.0.8, 22.2.4 y 23.0.1, es posible engañar a los administradores para que habiliten aplicaciones "recommended" para el servidor Nextcloud que no necesitan, ampliando así su…
ModificadaMedia (4.3)1.3%—Nextcloud Server27/4/202217/6/2026
Nextcloud Server es el software de servidor de archivos de Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 20.0.14.4, 21.0.8, 22.2.4 y 23.0.1, era posible crear archivos y carpetas que contuvieran caracteres \N iniciales y finales. El servidor rechaza los archivos y carpetas que…
ModificadaMedia (6.1)0.94%—Nextcloud Talk27/4/202217/6/2026
Nextcloud Talk es una aplicación de videoconferencia y audioconferencia para Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 11.3.4, 12.2.2 y 13.0.0, cuando era compartida una tarjeta Deck en una conversación, los metadatos podían ser manipulados para que los usuarios pudieran ser…
ModificadaBaja (3.8)0.39%—Nextcloud27/4/202217/6/2026
La aplicación Android de Nextcloud es el cliente Android para Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a la 3.19.0, cualquier aplicación con permiso de notificaciones puede acceder a los contactos si Nextcloud presenta acceso a los mismos sin solicitar el permiso de contactos. La…
ModificadaBaja (2.4)0.47%—Nextcloud27/4/202217/6/2026
La aplicación Android de Nextcloud es el cliente Android para Nextcloud, una plataforma de productividad autoalojada. En versiones anteriores a 3.19.1, los usuarios podían omitir el bloqueo de la aplicación Nextcloud en un dispositivo Android al reabrir repetidamente la aplicación. La versión 3.19.1 contiene una…
ModificadaAlta (8.8)4.2%—Canon Irisnext25/4/202217/6/2026
Los componentes BeanShell de IRISNext versiones hasta 9.8.28, permiten una ejecución de comandos arbitrarios en el servidor de destino mediante la creación de una búsqueda personalizada (o la edición de una búsqueda existente/predefinida) de los documentos. Los componentes de búsqueda permiten añadir expresiones…
ModificadaCrítica (9.8)1.3%—Lenovo Nextscale N1200 Enclosure FirmwareLenovo Thinkagile HX Enclosure Certified Node FirmwareLenovo Thinkagile VX Enclosure FirmwareLenovo Thinksystem D2 Enclosure Firmware+122/4/202217/6/2026
Se ha detectado una vulnerabilidad de omisión de autenticación en un servicio interno del firmware de Lenovo Fan Power Controller2 (FPC2) y Lenovo System Management Module (SMM) durante un que podría permitir a un atacante no autenticado ejecutar comandos en el SMM y el FPC2. SMM2 no está afectado
ModificadaCrítica (9.8)1.3%—Lenovo Nextscale N1200 Enclosure FirmwareLenovo Thinkagile HX Enclosure Certified Node FirmwareLenovo Thinkagile VX Enclosure FirmwareLenovo Thinksystem D2 Enclosure Firmware+122/4/202217/6/2026
Se ha detectado una vulnerabilidad de omisión de autenticación en la interfaz web del firmware de Lenovo Fan Power Controller2 (FPC2) y Lenovo System Management Module (SMM) que podría permitir a un atacante no autenticado ejecutar comandos en el SMM y el FPC2. SMM2 no está afectado
ModificadaMedia (6.1)0.79%—Nextauth.js Next-auth19/4/202217/6/2026
Los usuarios de next-auth versiones v3 anteriores a 3.29.2 están afectados. Los usuarios de next-auth versiones4 anteriores a la versión 4.3.2 también están afectados. La actualización a la versión 3.29.2 o 4.3.2 corregirá esta vulnerabilidad. Si no puede actualizar por alguna razón, puede añadir una configuración a…
ModificadaCrítica (9.8)33%—Nextcloud Calendar11/4/202217/6/2026
Nextcloud Calendar es una aplicación de calendario para el framework nextcloud. Una Inyección de Comandos SMTP en Correos Electrónicos de Citas por medio de Newlines: como las nuevas líneas y los caracteres especiales no son saneados en el valor del correo electrónico en la petición JSON, un atacante malicioso puede…
ModificadaAlta (7.5)1.5%—Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+147/4/202217/6/2026
Un atacante remoto y no autenticado puede enviar una solicitud HTTP o HTTPS con un diseño específico que provoque una sobrelectura del búfer y provoque un bloqueo del servidor web del sistema de ejecución de CODESYS Control
ModificadaAlta (7.5)1.3%—Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+167/4/202217/6/2026
Un atacante remoto no autenticado puede interrumpir los canales de comunicación presentes entre los productos CODESYS al adivinar un ID de canal válido e inyectando paquetes. Esto hace que el canal de comunicación sea cerrado
ModificadaAlta (8.1)1.1%—Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+147/4/202217/6/2026
Un atacante remoto y autentificado podría utilizar el programa de control del sistema de tiempo de ejecución CODESYS Control para utilizar la vulnerabilidad con el fin de leer y modificar el/los archivo/s de configuración de los productos afectados
ModificadaAlta (7.1)0.89%—Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+167/4/202217/6/2026
Un atacante remoto autentificado puede obtener acceso a un puntero desreferenciado contenido en una solicitud. Los accesos pueden llevar posteriormente a la sobreescritura local de la memoria en el CmpTraceMgr, por lo que el atacante no puede obtener los valores leídos internamente ni controlar los valores a escribir.…
ModificadaMedia (6.5)1.0%—Codesys Control FOR Beaglebone SLCodesys Control FOR Beckhoff Cx9020Codesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SL+167/4/202217/6/2026
Un atacante remoto autenticado puede causar una desreferencia de puntero null en el componente CmpSettings de los productos CODESYS afectados, lo que conlleva a un bloqueo
ModificadaCrítica (9.8)1.6%—Softwareag Mashzone Nextgen5/4/202217/6/2026
El cliente HTTP en MashZone NextGen versiones hasta 10.7, GA deserializa datos no confiables cuando consigue una respuesta HTTP con un código de estado 570
ModificadaAlta (7.2)1.8%—Softwareag Mashzone Nextgen30/3/202217/6/2026
MashZone NextGen versiones hasta 10.7 GA, permite a un usuario remoto autenticado, con acceso a la consola de administración, cargar un nuevo controlador JDBC que puede ejecutar comandos arbitrarios en el host subyacente. Esto ocurre en com.idsscheer.ppmmashup.business.jdbc.DriverUploadController
ModificadaAlta (7.2)1.3%—Softwareag Mashzone Nextgen30/3/202217/6/2026
MashZone NextGen versiones hasta 10.7 GA, presenta una vulnerabilidad de tipo SSRF que permite a un atacante interactuar con servicios TCP arbitrarios, al abusar de la función para comprobar la disponibilidad de una conexión PPM. Esto ocurre en com.idsscheer.ppmmashup.web.webservice.impl.ZPrestoAdminWebService
ModificadaAlta (7.2)1.2%—Softwareag Mashzone Nextgen30/3/202217/6/2026
La funcionalidad de administración "Register an Ehcache Configuration File" en MashZone NextGen versiones hasta 10.7 GA, permite realizar ataques de tipo XXE por medio de un archivo de configuración XML malicioso
ModificadaAlta (7.5)4.9%💥 PoCFasterxml Jackson-databindOracle BIG Data Spatial AND GraphOracle CoherenceOracle Commerce Platform+3211/3/202217/6/2026
jackson-databind versiones anteriores a 2.13.0, permite una excepción Java StackOverflow y una denegación de servicio por medio de una gran profundidad de objetos anidados
ModificadaMedia (5.3)0.79%—Nextcloud Server10/3/202217/6/2026
Nextcloud text es una edición de documentos colaborativos usando Markdown construido para el servidor nextcloud. Debido a un problema con la aplicación Nextcloud Text, que viene por defecto con el servidor Nextcloud, un atacante es capaz de acceder a los nombres de las carpetas de "File Drop". Para una explotación con…
ModificadaMedia (6.5)1.6%—Nextcloud Server9/3/202217/6/2026
El servidor Nextcloud es una plataforma de servicios de código abierto, de estilo de nube autoalojada. En las versiones afectadas, un atacante puede causar una denegación de servicio mediante la carga de archivos especialmente diseñados que harán que el servidor asigne demasiada memoria / CPU. Se recomienda actualizar…
ModificadaMedia (4.3)0.85%—Nextcloud Server8/3/202217/6/2026
El servidor de Nextcloud es un sistema autoalojado diseñado para proporcionar servicios de estilo en la nube. La aplicación groupfolders para Nextcloud permite compartir una carpeta con un grupo de personas. Además, permite establecer "permisos avanzados" en las subcarpetas, por ejemplo, un usuario podría tener acceso…
ModificadaMedia (5.3)1.1%—Nextcloud Server8/3/202217/6/2026
Nextcloud server es un sistema auto-alojado diseñado para proporcionar servicios de estilo en la nube. En las versiones afectadas, la API de estado de usuario no tenía en cuenta la configuración de enumeración de usuarios por parte del administrador. Esto permitía a un usuario enumerar a otros usuarios en la…
ModificadaBaja (2.4)0.31%—Nextcloud Talk8/3/202217/6/2026
Nextcloud talk es un servicio de mensajería autogestionado. En versiones anteriores a la 12.3.0 la aplicación Nextcloud Android Talk no detectaba correctamente el estado de la pantalla de bloqueo cuando se recibía una llamada. Si un atacante conseguía acceder físicamente al teléfono bloqueado, y la víctima recibía una…
Orbitaley — Vulnerabilidades