Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1068 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.9)2.4%—Sinatrarb Rack-protection7/3/201817/6/2026
Sinatra rack-protection, en versiones 1.5.4, 2.0.0.rc3 y anteriores, contiene una vulnerabilidad de ataque de sincronización en la comprobación de token CSRF que puede resultar en que las firmas queden expuestas. Este ataque parece ser explotable mediante conectividad de red en la aplicación Ruby. La vulnerabilidad…
ModificadaCrítica (9.8)2.7%💥 ExploitTechsolsystem File Download Tracker17/2/201817/6/2026
Existe inyección SQL en el componente File Download Tracker 3.0 para Joomla! mediante los parámetros dynfield[phone] o sess.
ModificadaAlta (7.8)2.5%—Tracker-software Pdf-xchange ViewerTracker-software Viewer AX SDK31/1/201817/6/2026
Tracker PDF-XChange Viewer y Viewer AX SDK, en versiones anteriores a la 2.5.322.8, gestiona de manera incorrecta la conversión de espacios de color de YCC a RGB calculando en base de 1bpc en lugar de en 8bpc. Esto podría permitir que atacantes remotos ejecuten código arbitrario mediante un documento PDF manipulado.
ModificadaCrítica (9.8)12%💥 ExploitBMC Track-it!30/1/201817/6/2026
BMC Track-It! en versiones 11.4 anteriores a Hotfix 3 expone un servicio de configuración en remoto .NET no autenticado (ConfigurationService) en el puerto 9010. El servicio contiene un método que puede ser empleado para recuperar un archivo de configuración que contiene el nombre de la base de datos de la aplicación,…
ModificadaCrítica (9.8)19%💥 ExploitBMC Track-it!30/1/201817/6/2026
BMC Track-It! en versiones 11.4 anteriores a Hotfix 3 expone un servicio de almacenamiento de archivos en remoto .NET no autenticado (FileStorageService) en el puerto 9010. Este servicio contiene un método que permite la subida de un archivo a una ruta arbitraria en la máquina que ejecuta Track-It!. Esto puede ser…
ModificadaMedia (6.1)0.92%—Officetracker10/1/201817/6/2026
Office Tracker 11.2.5 tiene Cross-Site Scripting (XSS) en el parámetro logincount a la URI /otweb/OTPClientLogin.
ModificadaMedia (5.6)94%💥 ExploitIntel Atom CIntel Atom EIntel Atom X3Intel Atom X5-e3930+3044/1/201817/6/2026
Los sistemas con microprocesadores con ejecución especulativa y predicción de ramas podrían permitir la revelación no autorizada de información al atacante con acceso de usuario local mediante un análisis de un canal lateral.
ModificadaCrítica (9.8)6.6%💥 ExploitGps-server GPS Tracking Software2/1/201817/6/2026
La función writeLog en fn_common.php en gps-server.net GPS Tracking Software (autoalojada) hasta la versión 3.0 permite que atacantes remotos inyecten código PHP arbitrario mediante una petición manipulada que se gestiona de manera incorrecta durante la vista de registros de administrador, tal y como demuestra en una…
ModificadaCrítica (9.8)6.9%💥 ExploitGps-server GPS Tracking Software2/1/201817/6/2026
gps-server.net GPS Tracking Software (autoalojada) 2.x tiene un procedimiento de restablecimiento de contraseña que restablece inmediatamente contraseñas en una petición no autenticada y, a continuación, envía un email con una contraseña predecible (basada en datos) al administrador. Esto facilita que atacantes…
ModificadaAlta (7.8)5.6%💥 ExploitTracker-software Pdf-xchange Viewer27/12/201717/6/2026
La función launchURL en PDF-XChange Viewer 2.5 (Build 314.0) podría permitir que atacantes remotos ejecuten código arbitrario mediante un archivo PDF manipulado.
ModificadaAlta (7.5)4.2%—Aircrack-ng17/10/201717/6/2026
network.c en Aircrack-ng en versiones anteriores a 1.2 Beta 3 permite a atacantes remotos provocar una denegación de servicio (fallo de segmentación) a través de una respuesta con una longitud de parámetro manipulada.
ModificadaAlta (7.5)3.3%—Aircrack-ng17/10/201717/6/2026
buddy-ng.c en Aircrack-ng en versiones anteriores a la 1.2 Beta 3 permite a atacantes remotos provocar una denegación de servicio (fallo de segmentación) a través de una respuesta con una longitud de parámetro manipulada.
ModificadaMedia (4.8)0.60%—Phpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.2 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante parámetros sin especificar.
ModificadaCrítica (9.8)1.6%💥 ExploitPhpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de inyección SQL en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante parámetros sin especificar.
ModificadaCrítica (9.8)1.4%—Phpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de inyección SQL en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante el (1) parámetro id en project.php, el (2) parámetro group_id en group.php, el (3) parámetro status_id en status.php, el (4) parámetro…
ModificadaMedia (4.8)1.5%💥 ExploitPhpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante parámetros sin especificar.
ModificadaMedia (4.8)0.63%—Phpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a 1.7.0 permiten que usuarios autenticados remotos inyecten scripts web o HTML arbitrarios mediante el (1) parámetro de nombre de proyecto en project.php; el (2) parámetro use_js en user.php; el (3)…
ModificadaAlta (8.8)1.8%💥 ExploitPhpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos secuestren la autenticación de usuarios para peticiones que provocan un impacto sin especificar mediante parámetros desconocidos.
ModificadaAlta (8)1.7%💥 ExploitPhpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que usuarios autenticados remotos (1) secuestren la autenticación de usuarios para peticiones que causan un impacto sin especificar mediante el parámetro id a project.php, (2)…
AnalizadaAlta (8.1)100%⚠ Explotación activa💥 ExploitApache TomcatCanonical Ubuntu LinuxOracle Agile Product Lifecycle ManagementOracle Communications Instant Messaging Server+544/10/201725/8/2026
Al ejecutar Apache Tomcat desde la versión 9.0.0.M1 hasta la 9.0.0, desde la 8.5.0 hasta la 8.5.22, desde la 8.0.0.RC1 hasta la 8.0.46 y desde la 7.0.0 hasta la 7.0.81 con los HTTP PUT habilitados (por ejemplo, configurando el parámetro de inicialización de solo lectura del servlet Default a "false"), es posible subir…
ModificadaAlta (7.5)3.2%—Dtracker Project Dtracker14/9/201717/6/2026
Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. El código en dtracker/save_mail.php no verifica que el usuario esté autorizado antes de inyectar nuevos contactos en la tabla wp_contact.
ModificadaAlta (7.5)3.2%—Dtracker Project Dtracker14/9/201717/6/2026
Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. El código en dtracker/save_contact.php no verifica que el usuario esté autorizado antes de inyectar nuevos contactos en la tabla wp_contact.
ModificadaAlta (7.5)3.2%—Dtracker Project Dtracker14/9/201717/6/2026
Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. En el archivo ./dtracker/delete.php no se sanitizan los valores de entrada del usuario por medio de la variable contact_id antes de añadirla al final de una consulta SQL.
ModificadaAlta (7.5)3.4%—Dtracker Project Dtracker14/9/201717/6/2026
Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. En el archivo ./dtracker/download.php no se sanitizan los valores de entrada del usuario por medio de la variable id antes de añadirla al final de una consulta SQL.
ModificadaAlta (7.5)2.5%—Sipcrack Project Sipcrack26/7/201717/6/2026
Se encontró una perdida de memoria en la manera en que SIPcrack versión 0.2 manejó el procesamiento del tráfico SIP, porque una matriz de líneas se manejó inapropiadamente. Un atacante remoto podría usar este fallo para bloquear sesiones de espiado de red sipdump de larga ejecución.
Orbitaley — Vulnerabilidades