Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1273 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 2.0% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Múltiples vulnerabilidades de desbordamiento de búfer en la región heap de la memoria en algunos controladores de la API web de FortiWeb versiones 6.4.1, 6.4.0 y 6.3.0 hasta 6.3.15, pueden permitir a un atacante remoto autenticado ejecutar código o comandos arbitrarios por medio de peticiones HTTP específicamente… | |
| Modificada | Alta (8.8) | 1.1% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Múltiples vulnerabilidades de inyección de comandos en el intérprete de línea de comandos de FortiWeb versiones 6.4.1, 6.4.0, 6.3.0 hasta 6.3.15, 6.2.0 hasta 6.2.6, y 6.1.0 hasta 6.1.2, pueden permitir a un atacante autenticado ejecutar comandos arbitrarios en el shell del sistema subyacente por medio de argumentos de… | |
| Modificada | Alta (8.8) | 1.5% | — | Fortinet Fortios | 8/12/2021 | 17/6/2026 | Un desbordamiento de búfer en la región heap de la memoria en la función firmware signature verification de FortiOS versiones 7.0.1, 7.0.0, 6.4.0 hasta 6.4.6, 6.2.0 hasta 6.2.9 y 6.0.0 hasta 6.0.13, puede permitir a un atacante ejecutar código arbitrario por medio de imágenes de instalación especialmente diseñadas | |
| Modificada | Crítica (9.1) | 0.99% | — | Fortinet Forticlient Enterprise Management Server | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de omisión de autenticación por captura-repetición [CWE-294] en FortiClient EMS versiones 7.0.1 y anteriores y versiones 6.4.4 y anteriores, puede permitir a un atacante no autenticado hacerse pasar por un usuario existente al interceptar y reusar mensajes de autenticación SAML válidos | |
| Modificada | Media (6.7) | 0.26% | — | Fortinet Fortinac | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de escalada de privilegios en FortiNAC versiones 8.8.8 y anteriores y 9.1.2 y anteriores, puede permitir a un usuario administrador escalar los privilegios a root por medio del comando sudo | |
| Modificada | Media (5.3) | 0.97% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado [CWE-284] en FortiWeb versiones 6.4.1 y anteriores y 6.3.15 y anteriores, en la sección Report Browse de Log & Report puede permitir a un usuario no autorizado y no autenticado acceder a los informes de Log a través de sus URLs | |
| Modificada | Media (6.1) | 0.67% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Una neutralización inapropiada de la entrada durante la generación de la página web ("Cross-site Scripting") en Fortinet FortiWeb versión 6.4.1 y anteriores, 6.3.15 y anteriores, permite a un atacante ejecutar código o comandos no autorizados por medio de parámetros GET diseñados en peticiones de inicio de sesión y… | |
| Modificada | Media (6.1) | 0.91% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Una neutralización inapropiada de la entrada durante la generación de la página web ("Cross-site Scripting") en Fortinet FortiWeb versiones 6.4.1 y 6.4.0, versiones 6.3.15 y anteriores, versiones 6.2.6 y anteriores permite a un atacante ejecutar código o comandos no autorizados por medio de peticiones HTTP GET… | |
| Modificada | Media (6.3) | 0.83% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Un proxy o intermediario no intencionado ("confused deputy") en Fortinet FortiWeb versión 6.4.1 y anteriores, 6.3.15 y anteriores, permite a un atacante no autenticado acceder a hosts protegidos por medio de peticiones HTTP diseñadas | |
| Modificada | Media (6.1) | 0.63% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Una redirección de url a un sitio no confiable ("open redirect") en Fortinet FortiWeb versión 6.4.1 y 6.4.0, versión 6.3.15 y anteriores, versión 6.2.6 y anteriores permite a un atacante usar el dispositivo como proxy y llegar a hosts externos o protegidos por medio de manejadores de redirección | |
| Modificada | Alta (7.8) | 0.16% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Un desbordamiento del búfer en la región stack de la memoria en Fortinet FortiWeb versiones 6.4.1 y 6.4.0, permite a un atacante autenticado ejecutar código o comandos no autorizados por medio de certificados diseñados cargados en el dispositivo | |
| Modificada | Alta (7.5) | 1.6% | — | Fortinet FortiproxyFortinet Fortios | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de salto de ruta relativa [CWE-23] en FortiOS versiones 7.0.0 y 7.0.1 y en FortiProxy versión 7.0.0, puede permitir a un atacante no autenticado y no autorizado inyectar secuencias de caracteres de salto de ruta para revelar información confidencial del servidor por medio de la petición GET de la… | |
| Modificada | Media (6.1) | 0.85% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Una neutralización inapropiada de la entrada durante la generación de la página web ("Cross-site Scripting") en Fortinet FortiWeb versión 6.4.1 y anteriores, 6.3.15 y anteriores, permite a un atacante ejecutar código o comandos no autorizados por medio de peticiones HTTP diseñadas al manejador de inicio de sesión SAML | |
| Modificada | Alta (7.5) | 1.2% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Un consumo no controlado de recursos en Fortinet FortiWeb versiones 6.4.1 y anteriores, 6.3.15 y anteriores, permite a un atacante no autenticado hacer que el demonio httpsd no responda por medio de enormes paquetes HTTP | |
| Modificada | Media (5.4) | 0.52% | — | Fortinet Fortiweb | 8/12/2021 | 17/6/2026 | Una redirección de url a un sitio que no es de confianza ("open redirect") en Fortinet FortiWeb versión 6.4.1 y anteriores, 6.3.15 y anteriores, permite a un atacante usar el dispositivo como proxy por medio de parámetros GET diseñados en peticiones a manejadores de errores | |
| Modificada | Crítica (9.8) | 1.9% | — | Fortinet Fortios | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento de enteros o wraparound en el asignador de memoria de SSLVPN en FortiOS versiones anteriores a 7.0.1, puede permitir a un atacante no autenticado corromper los datos de control en el montón por medio de peticiones específicamente diseñadas a SSLVPN, resultando en una ejecución de… | |
| Modificada | Alta (7.5) | 1.1% | — | Fortinet Fortios | 8/12/2021 | 17/6/2026 | Una vulnerabilidad en el uso de la clave criptográfica embebida en SSLVPN de FortiOS versiones anteriores a 7.0.1, puede permitir a un atacante recuperar la clave mediante ingeniería inversa | |
| Modificada | Crítica (9.1) | 1.3% | — | KB Multiner | 8/12/2021 | 17/6/2026 | National Library of the Netherlands multiNER versiones anteriores a c0440948057afc6e3d6b4903a7c05e666b94a3bc incluyéndola, está afectada por una vulnerabilidad de tipo XML External Entity (XXE) en el archivo multiNER/ner.py. Dado que el análisis de XML resuelve entidades externas, un flujo XML malicioso podría filtrar… | |
| Modificada | Media (6.5) | 1.1% | — | Fortinet Fortiauthenticator | 8/12/2021 | 17/6/2026 | Una exposición de información confidencial a un actor no autorizado en Fortinet FortiAuthenticator versión 6.4.0, versión 6.3.2 y anteriores, versión 6.2.1 y anteriores, versión 6.1.2 y anteriores, versión 6.0.7 a 6.0.1 permite al atacante duplicar un token de autenticación de 2 factores del usuario LDAP objetivo por… | |
| Modificada | Alta (8.8) | 0.96% | — | Fortinet Fortiwlm | 8/12/2021 | 17/6/2026 | Una neutralización inapropiada de los elementos especiales usados en un comando sql ("inyección sql") en Fortinet FortiWLM versiones 8.6.1 y anteriores, permite a un atacante revelar información confidencial de las tablas de la base de datos por medio de peticiones diseñadas | |
| Modificada | Media (5.4) | 0.53% | — | Fortinet Fortiwlm | 8/12/2021 | 17/6/2026 | Una neutralización incorrecta de la entrada durante la generación de la página web ("Cross-site Scripting") en Fortinet FortiWLM versión 8.6.1 y anteriores, permite al atacante ejecutar código javascript malicioso en el host de la víctima por medio de peticiones HTTP diseñadas | |
| Modificada | Media (5.4) | 0.53% | — | Fortinet Fortiwlm | 8/12/2021 | 17/6/2026 | Una neutralización incorrecta de la entrada durante la generación de la página web ("Cross-site Scripting") en Fortinet FortiWLM versión 8.6.1y anteriores, permite al atacante almacenar código javascript malicioso en el dispositivo y desencadenarlo por medio de peticiones HTTP diseñadas | |
| Modificada | Media (5.3) | 0.93% | — | Fortinet FortiadcFortinet FortimailFortinet FortisandboxFortinet Fortiweb | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de pasos criptográficos faltantes en la función que cifra las credenciales LDAP y RADIUS de los usuarios en FortiSandbox versiones anteriores a 4.0.1, FortiWeb versiones anteriores a 6.3.12, FortiADC versiones anteriores a 6.2.1, FortiMail 7.0.1 y anteriores puede permitir que un atacante en… | |
| Modificada | Alta (8.8) | 0.44% | — | Fortinet FortiproxyFortinet Fortios | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de verificación insuficiente de la autenticidad de los datos (CWE-345) en la interfaz de usuario de FortiProxy versión 2.0.3 y anteriores, 1.2.11 y anteriores y FortiGate versión 7.0.0, 6.4.6 y anteriores, 6.2.9 y anteriores del portal SSL VPN puede permitir a un atacante remoto no autenticado… | |
| Modificada | Alta (8.8) | 2.0% | — | Fortinet Fortiwlc | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado [CWE-284] en FortiWLC versiones 8.6.1 y posteriores, puede permitir a un atacante autenticado y remoto con bajos privilegios ejecutar cualquier comando como usuario administrador con plenos derechos de acceso por medio de omitir las restricciones de la Interfaz… |