Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

2660 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.52%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+188/5/202417/6/2026
Cuando se otorga licencia y aprovisionamiento de BIG-IP AFM, el tráfico DNS no divulgado puede provocar la finalización del Microkernel de gestión de tráfico (TMM). Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan.
AplazadaBaja (2.2)0.44%—UI Unifi Connect EV StationAIUI Unifi Connect EV Station PROAIUI Unifi Access G2 Reader PROAIUI Unifi Access Reader PROAI+47/5/202417/6/2026
Un control de acceso inadecuado podría permitir que un actor malicioso autenticado en la API habilite Android Debug Bridge (ADB) y realice cambios no compatibles en el sistema. Productos afectados: UniFi Connect EV Station (versión 1.1.18 y anteriores) UniFi Connect EV Station Pro (versión 1.1.18 y anteriores) UniFi…
AnalizadaAlta (7.6)4.1%💥 PoCFortinet ForticlientCisco Anyconnect VPN ClientCisco Secure ClientPaloaltonetworks Globalprotect+56/5/202417/6/2026
Por diseño, el protocolo DHCP no autentica mensajes, incluida, por ejemplo, la opción de ruta estática sin clases (121). Un atacante con la capacidad de enviar mensajes DHCP puede manipular rutas para redirigir el tráfico VPN, lo que le permite leer, interrumpir o posiblemente modificar el tráfico de red que se…
AplazadaMedia (5.9)0.32%—Lorna Timbah Accessibility WidgetAI3/5/202417/6/2026
Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Lorna Timbah (webgrrrl) Accessibility Widget permite almacenar XSS. Este problema afecta el widget de accesibilidad: desde n/a hasta 2.2.
AnalizadaAlta (7.8)0.97%—Ivanti Pulse Secure Desktop ClientIvanti Pulse Secure Installer ServiceIvanti Secure Access Client3/5/202417/6/2026
Vulnerabilidad de escalada de privilegios locales Directory Traversal de servicios de configuración segura del cliente Pulse. Esta vulnerabilidad permite a atacantes locales escalar privilegios en las instalaciones afectadas de Pulse Secure Client. Un atacante primero debe obtener la capacidad de ejecutar código con…
ModificadaMedia (4.8)0.36%—Accessally Popupally26/4/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en AccessAlly PopupAlly permite almacenar XSS. Este problema afecta a PopupAlly: desde n/a hasta 2.1.1.
AplazadaAlta (7.1)0.33%—Jojaba Access Category PasswordAI17/4/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jojaba Access Category Password permite XSS reflejado. Este problema afecta la contraseña de categoría de acceso: desde n/a hasta 1.5.1.
AplazadaMedia (4.3)0.20%—Octolize Woocommerce UPS Shipping Live Rates AND Access PointsAI10/4/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Octolize WooCommerce UPS Shipping – Live Rates and Access Points. Este problema afecta a WooCommerce UPS Shipping – Tarifas en vivo y puntos de acceso: desde n/a hasta 2.2.4.
AnalizadaMedia (5)0.35%—Paloaltonetworks Pan-osPaloaltonetworks Prisma Access10/4/202417/6/2026
Una vulnerabilidad en GlobalProtect Gateway del software PAN-OS de Palo Alto Networks permite que un atacante autenticado se haga pasar por otro usuario y envíe paquetes de red a recursos internos. Sin embargo, esta vulnerabilidad no permite que el atacante reciba paquetes de respuesta de esos recursos internos.
ModificadaMedia (5.5)0.29%—IBM Security Verify Access10/4/202417/6/2026
IBM Security Verify Access Appliance 10.0.0 a 10.0.7 utiliza variables no inicializadas durante la implementación que podrían permitir que un usuario local provoque una denegación de servicio. ID de IBM X-Force: 287318.
ModificadaAlta (7.5)1.2%—IBM Security Verify Access10/4/202417/6/2026
IBM Security Verify Access Appliance 10.0.0 a 10.0.7 contiene credenciales codificadas que utiliza para su propia autenticación de entrada y que podrían ser obtenidas por un actor malintencionado. ID de IBM X-Force: 287317.
ModificadaAlta (8.1)0.58%—IBM Security Verify Access10/4/202417/6/2026
IBM Security Verify Access Appliance 10.0.0 a 10.0.7 podría permitir que un actor malintencionado lleve a cabo un ataque de intermediario al implementar scripts de código abierto debido a la falta de validación de certificados. ID de IBM X-Force: 287316.
ModificadaAlta (8.1)0.58%—IBM Security Verify Access10/4/202417/6/2026
IBM Security Verify Access Appliance 10.0.0 a 10.0.7 podría permitir que un actor malintencionado lleve a cabo un ataque de intermediario al implementar scripts de Python debido a una validación de certificado incorrecta. ID de IBM X-Force: 287306.
AnalizadaCrítica (10)0.81%—IBM Application GatewayIBM Security Verify Access4/4/202417/6/2026
IBM Security Verify Access 10.0.0 a 10.0.7 e IBM Application Gateway 20.01 a 24.03 podrían permitir a un atacante remoto obtener información privada altamente confidencial o provocar una denegación de servicio mediante una solicitud HTTP especialmente manipulada. ID de IBM X-Force: 286584.
AplazadaMedia (5.8)0.31%—Prism IT Systems User Rights Access ManagerAI31/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Prism IT Systems User Rights Access Manager permite XSS reflejado. Este problema afecta a User Rights Access Manager: desde n/a hasta 1.1.2.
ModificadaMedia (5.5)0.11%—IBM Security Verify Access31/3/202417/6/2026
IBM Security Verify Access 10.0.6 podría revelar información confidencial de instantáneas debido a la falta de cifrado. ID de IBM X-Force: 281607.
ModificadaCrítica (9.8)0.78%—Forgerock Access Management27/3/202417/6/2026
La limitación inadecuada de una vulnerabilidad de nombre de ruta a un directorio restringido ("Path Traversal") en ForgeRock Access Management permite eludir la autorización. Este problema afecta la gestión de acceso: antes de 7.3.0, antes de 7.2.1, antes de 7.1.4, hasta 7.0.2.
AnalizadaAlta (8.6)0.63%—Cisco IOS XECisco Business Access PointsCisco Wireless LAN Controller Software27/3/202417/6/2026
Una vulnerabilidad en el procesamiento de paquetes IP del software Cisco Access Point (AP) podría permitir que un atacante remoto no autenticado cause una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una validación de entrada insuficiente de ciertos paquetes IPv4.…
AplazadaMedia (5.9)0.25%—Cisco Access Point SoftwareAI27/3/202417/6/2026
Una vulnerabilidad en el proceso de arranque del software Cisco Access Point (AP) podría permitir que un atacante físico no autenticado omita la funcionalidad de arranque seguro de Cisco y cargue una imagen de software que ha sido manipulada en un dispositivo afectado. Esta vulnerabilidad existe porque hay comandos…
ModificadaMedia (4.3)0.34%—Accessally Popupally26/3/202417/6/2026
Vulnerabilidad de autorización faltante en AccessAlly PopupAlly. Este problema afecta a PopupAlly: desde n/a hasta 2.1.0.
AplazadaMedia (6.4)0.30%—Advantech Webaccess ScadaAI21/3/202417/6/2026
Existe una vulnerabilidad de inyección SQL en el software Advantech WebAccess/SCADA que permite a un atacante autenticado inyectar código SQL de forma remota en la base de datos. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante leer o modificar datos en la base de datos remota.
AplazadaBaja (2.3)0.28%—Chirp AccessAI20/3/202417/6/2026
La aplicación Chirp Access contiene una contraseña codificada, BEACON_PASSWORD. Un atacante dentro del alcance de Bluetooth podría cambiar los ajustes de configuración dentro de la baliza Bluetooth, deshabilitando efectivamente la capacidad de la aplicación para notificar a los usuarios cuando están cerca de un punto…
ModificadaMedia (6.5)0.45%—Seling Visual Access Manager19/3/202417/6/2026
Un problema descubierto en SELESTA Visual Access Manager 4.38.6 permite a los atacantes modificar el parámetro POST de la "computadora" relacionado con el ID de una recepción específica mediante la interceptación de solicitudes POST HTTP. Iterando ese parámetro se ha podido acceder a la aplicación y tomar el control…
AplazadaMedia (5.9)0.38%—Vasyltech Advanced Access ManagerAI19/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en AAM Advanced Access Manager permite almacenar XSS. Este problema afecta a Advanced Access Manager: desde n/a hasta 6.9.20.
ModificadaMedia (6.1)0.62%💥 ExploitDev.institute Restrict User Access19/3/202417/6/2026
Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en DEV Institute Restrict User Access – Membership Plugin with Force permite el XSS reflejado. Este problema afecta a Restrict User Access – Membership Plugin with Force: desde n/a hasta 2.5 .