Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2660 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.52% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+18 | 8/5/2024 | 17/6/2026 | Cuando se otorga licencia y aprovisionamiento de BIG-IP AFM, el tráfico DNS no divulgado puede provocar la finalización del Microkernel de gestión de tráfico (TMM). Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan. | |
| Aplazada | Baja (2.2) | 0.44% | — | UI Unifi Connect EV StationAIUI Unifi Connect EV Station PROAIUI Unifi Access G2 Reader PROAIUI Unifi Access Reader PROAI+4 | 7/5/2024 | 17/6/2026 | Un control de acceso inadecuado podría permitir que un actor malicioso autenticado en la API habilite Android Debug Bridge (ADB) y realice cambios no compatibles en el sistema. Productos afectados: UniFi Connect EV Station (versión 1.1.18 y anteriores) UniFi Connect EV Station Pro (versión 1.1.18 y anteriores) UniFi… | |
| Analizada | Alta (7.6) | 4.1% | 💥 PoC | Fortinet ForticlientCisco Anyconnect VPN ClientCisco Secure ClientPaloaltonetworks Globalprotect+5 | 6/5/2024 | 17/6/2026 | Por diseño, el protocolo DHCP no autentica mensajes, incluida, por ejemplo, la opción de ruta estática sin clases (121). Un atacante con la capacidad de enviar mensajes DHCP puede manipular rutas para redirigir el tráfico VPN, lo que le permite leer, interrumpir o posiblemente modificar el tráfico de red que se… | |
| Aplazada | Media (5.9) | 0.32% | — | Lorna Timbah Accessibility WidgetAI | 3/5/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Lorna Timbah (webgrrrl) Accessibility Widget permite almacenar XSS. Este problema afecta el widget de accesibilidad: desde n/a hasta 2.2. | |
| Analizada | Alta (7.8) | 0.97% | — | Ivanti Pulse Secure Desktop ClientIvanti Pulse Secure Installer ServiceIvanti Secure Access Client | 3/5/2024 | 17/6/2026 | Vulnerabilidad de escalada de privilegios locales Directory Traversal de servicios de configuración segura del cliente Pulse. Esta vulnerabilidad permite a atacantes locales escalar privilegios en las instalaciones afectadas de Pulse Secure Client. Un atacante primero debe obtener la capacidad de ejecutar código con… | |
| Modificada | Media (4.8) | 0.36% | — | Accessally Popupally | 26/4/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en AccessAlly PopupAlly permite almacenar XSS. Este problema afecta a PopupAlly: desde n/a hasta 2.1.1. | |
| Aplazada | Alta (7.1) | 0.33% | — | Jojaba Access Category PasswordAI | 17/4/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jojaba Access Category Password permite XSS reflejado. Este problema afecta la contraseña de categoría de acceso: desde n/a hasta 1.5.1. | |
| Aplazada | Media (4.3) | 0.20% | — | Octolize Woocommerce UPS Shipping Live Rates AND Access PointsAI | 10/4/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Octolize WooCommerce UPS Shipping – Live Rates and Access Points. Este problema afecta a WooCommerce UPS Shipping – Tarifas en vivo y puntos de acceso: desde n/a hasta 2.2.4. | |
| Analizada | Media (5) | 0.35% | — | Paloaltonetworks Pan-osPaloaltonetworks Prisma Access | 10/4/2024 | 17/6/2026 | Una vulnerabilidad en GlobalProtect Gateway del software PAN-OS de Palo Alto Networks permite que un atacante autenticado se haga pasar por otro usuario y envíe paquetes de red a recursos internos. Sin embargo, esta vulnerabilidad no permite que el atacante reciba paquetes de respuesta de esos recursos internos. | |
| Modificada | Media (5.5) | 0.29% | — | IBM Security Verify Access | 10/4/2024 | 17/6/2026 | IBM Security Verify Access Appliance 10.0.0 a 10.0.7 utiliza variables no inicializadas durante la implementación que podrían permitir que un usuario local provoque una denegación de servicio. ID de IBM X-Force: 287318. | |
| Modificada | Alta (7.5) | 1.2% | — | IBM Security Verify Access | 10/4/2024 | 17/6/2026 | IBM Security Verify Access Appliance 10.0.0 a 10.0.7 contiene credenciales codificadas que utiliza para su propia autenticación de entrada y que podrían ser obtenidas por un actor malintencionado. ID de IBM X-Force: 287317. | |
| Modificada | Alta (8.1) | 0.58% | — | IBM Security Verify Access | 10/4/2024 | 17/6/2026 | IBM Security Verify Access Appliance 10.0.0 a 10.0.7 podría permitir que un actor malintencionado lleve a cabo un ataque de intermediario al implementar scripts de código abierto debido a la falta de validación de certificados. ID de IBM X-Force: 287316. | |
| Modificada | Alta (8.1) | 0.58% | — | IBM Security Verify Access | 10/4/2024 | 17/6/2026 | IBM Security Verify Access Appliance 10.0.0 a 10.0.7 podría permitir que un actor malintencionado lleve a cabo un ataque de intermediario al implementar scripts de Python debido a una validación de certificado incorrecta. ID de IBM X-Force: 287306. | |
| Analizada | Crítica (10) | 0.81% | — | IBM Application GatewayIBM Security Verify Access | 4/4/2024 | 17/6/2026 | IBM Security Verify Access 10.0.0 a 10.0.7 e IBM Application Gateway 20.01 a 24.03 podrían permitir a un atacante remoto obtener información privada altamente confidencial o provocar una denegación de servicio mediante una solicitud HTTP especialmente manipulada. ID de IBM X-Force: 286584. | |
| Aplazada | Media (5.8) | 0.31% | — | Prism IT Systems User Rights Access ManagerAI | 31/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Prism IT Systems User Rights Access Manager permite XSS reflejado. Este problema afecta a User Rights Access Manager: desde n/a hasta 1.1.2. | |
| Modificada | Media (5.5) | 0.11% | — | IBM Security Verify Access | 31/3/2024 | 17/6/2026 | IBM Security Verify Access 10.0.6 podría revelar información confidencial de instantáneas debido a la falta de cifrado. ID de IBM X-Force: 281607. | |
| Modificada | Crítica (9.8) | 0.78% | — | Forgerock Access Management | 27/3/2024 | 17/6/2026 | La limitación inadecuada de una vulnerabilidad de nombre de ruta a un directorio restringido ("Path Traversal") en ForgeRock Access Management permite eludir la autorización. Este problema afecta la gestión de acceso: antes de 7.3.0, antes de 7.2.1, antes de 7.1.4, hasta 7.0.2. | |
| Analizada | Alta (8.6) | 0.63% | — | Cisco IOS XECisco Business Access PointsCisco Wireless LAN Controller Software | 27/3/2024 | 17/6/2026 | Una vulnerabilidad en el procesamiento de paquetes IP del software Cisco Access Point (AP) podría permitir que un atacante remoto no autenticado cause una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una validación de entrada insuficiente de ciertos paquetes IPv4.… | |
| Aplazada | Media (5.9) | 0.25% | — | Cisco Access Point SoftwareAI | 27/3/2024 | 17/6/2026 | Una vulnerabilidad en el proceso de arranque del software Cisco Access Point (AP) podría permitir que un atacante físico no autenticado omita la funcionalidad de arranque seguro de Cisco y cargue una imagen de software que ha sido manipulada en un dispositivo afectado. Esta vulnerabilidad existe porque hay comandos… | |
| Modificada | Media (4.3) | 0.34% | — | Accessally Popupally | 26/3/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en AccessAlly PopupAlly. Este problema afecta a PopupAlly: desde n/a hasta 2.1.0. | |
| Aplazada | Media (6.4) | 0.30% | — | Advantech Webaccess ScadaAI | 21/3/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en el software Advantech WebAccess/SCADA que permite a un atacante autenticado inyectar código SQL de forma remota en la base de datos. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante leer o modificar datos en la base de datos remota. | |
| Aplazada | Baja (2.3) | 0.28% | — | Chirp AccessAI | 20/3/2024 | 17/6/2026 | La aplicación Chirp Access contiene una contraseña codificada, BEACON_PASSWORD. Un atacante dentro del alcance de Bluetooth podría cambiar los ajustes de configuración dentro de la baliza Bluetooth, deshabilitando efectivamente la capacidad de la aplicación para notificar a los usuarios cuando están cerca de un punto… | |
| Modificada | Media (6.5) | 0.45% | — | Seling Visual Access Manager | 19/3/2024 | 17/6/2026 | Un problema descubierto en SELESTA Visual Access Manager 4.38.6 permite a los atacantes modificar el parámetro POST de la "computadora" relacionado con el ID de una recepción específica mediante la interceptación de solicitudes POST HTTP. Iterando ese parámetro se ha podido acceder a la aplicación y tomar el control… | |
| Aplazada | Media (5.9) | 0.38% | — | Vasyltech Advanced Access ManagerAI | 19/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en AAM Advanced Access Manager permite almacenar XSS. Este problema afecta a Advanced Access Manager: desde n/a hasta 6.9.20. | |
| Modificada | Media (6.1) | 0.62% | 💥 Exploit | Dev.institute Restrict User Access | 19/3/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en DEV Institute Restrict User Access – Membership Plugin with Force permite el XSS reflejado. Este problema afecta a Restrict User Access – Membership Plugin with Force: desde n/a hasta 2.5 . |