Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
4321 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.48% | — | Aimeos Frontend Controller | 26/9/2024 | 17/6/2026 | aimeos/ai-controller-frontend es el paquete de controlador de interfaz de Aimeos para proyectos de comercio electrónico. En versiones anteriores a las 2024.4.2, 2023.10.9, 2022.10.8, 2021.10.8 y 2020.10.15, una referencia directa a un objeto no segura permitía a un atacante deshabilitar las suscripciones y reseñas de… | |
| Analizada | Alta (8.7) | 0.25% | — | Kastle Access Control System Firmware | 19/9/2024 | 17/6/2026 | El firmware de Kastle Systems anterior al 1 de mayo de 2024 almacenaba las credenciales de la máquina en texto plano, lo que podía permitir a un atacante acceder a información confidencial. | |
| Analizada | Crítica (9.2) | 0.37% | — | Kastle Access Control System Firmware | 19/9/2024 | 17/6/2026 | El firmware de Kastle Systems anterior al 1 de mayo de 2024 contenía una credencial codificada que, si se accedía a ella, podía permitir a un atacante acceder a información confidencial. | |
| Analizada | Crítica (9.8) | 1.2% | 💥 PoC | SPX Graphics Controller | 16/9/2024 | 17/6/2026 | Un problema en TuomoKu SPx-GC v.1.3.0 y anteriores permite que un atacante remoto ejecute código arbitrario a través de la función child_process.js. | |
| Analizada | Alta (8.7) | 0.56% | — | Rockwellautomation Compactlogix 5380 FirmwareRockwellautomation Compact Guardlogix 5380 SIL 2 FirmwareRockwellautomation Compact Guardlogix 5380 SIL 3 FirmwareRockwellautomation Compactlogix 5480 Firmware+3 | 12/9/2024 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio en los productos afectados de Rockwell Automation cuando se envían paquetes especialmente manipulados al objeto de seguridad CIP. Si se explota, el dispositivo dejará de estar disponible y será necesario restablecer la configuración de fábrica para recuperarse. | |
| Aplazada | Media (6.6) | 0.43% | — | Ansible Automation ControllerAI | 12/9/2024 | 17/6/2026 | Existe una falla de autorización incorrecta en Ansible Automation Controller. Esta falla permite que un atacante que utilice el servidor de API k8S envíe una solicitud HTTP con un token de cuenta de servicio montado mediante `automountServiceAccountToken: true`, lo que da como resultado una escalada de privilegios a… | |
| Aplazada | Media (5.3) | 0.39% | — | Shandong Star Measurement AND Control Equipment Heating Network Wireless Monitoring SystemAI | 11/9/2024 | 17/6/2026 | Se encontró una vulnerabilidad en Shandong Star Measurement and Control Equipment Heating Network Wireless Monitoring System 5.6.2 y se clasificó como crítica. Este problema afecta a la función GetDataKindByType del archivo /DataSrvs/UCCGSrv.asmx. La manipulación conduce a una inyección SQL. El ataque puede ejecutarse… | |
| Aplazada | Media (4.6) | 0.23% | — | Salto Controller 6000AISalto Controller 7000AI | 11/9/2024 | 17/6/2026 | Cálculo incorrecto del tamaño del búfer (CWE-131) en el manejo de mensajes OSDP del Controller 6000 y del Controller 7000, permite que un atacante con acceso físico al cableado del Controller inicie un reinicio que conduzca a una denegación de servicio. Este problema afecta a: Controller 6000 y Controller 7000 9.10… | |
| Aplazada | Media (6.5) | 0.34% | — | Gallagher Controller 6000AIGallagher Controller 7000AI | 11/9/2024 | 17/6/2026 | La copia de búfer sin comprobar el tamaño de la entrada (CWE-120) en la interfaz web de diagnóstico del Controller 6000 y el Controller 7000 permite que un operador autorizado y autenticado reinicie el Controller, lo que provoca una denegación de servicio. Gallagher recomienda que la página web de diagnóstico no esté… | |
| Aplazada | Media (6.1) | 0.28% | — | Controller 6000AIController 7000AI | 11/9/2024 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de la página web (CWE-79) en la página web de diagnóstico del Controller 6000 y el Controller 7000 permite que un atacante modifique la configuración del Controller durante la sesión de un operador autenticado. Este problema afecta a: Controller 6000 y… | |
| Modificada | Alta (7.8) | 0.27% | — | Ivanti Workspace Control | 10/9/2024 | 17/6/2026 | Una debilidad en la omisión de autenticación en el servicio de agente de mensajes de Ivanti Workspace Control versión 10.18.0.0 y anteriores permite que un atacante autenticado local escale sus privilegios. | |
| Modificada | Alta (7.8) | 0.27% | — | Ivanti Workspace Control | 10/9/2024 | 17/6/2026 | El secuestro de DLL en la consola de administración de Ivanti Workspace Control versión 10.18.0.0 y anteriores permite que un atacante autenticado local escale sus privilegios y logre la ejecución de código arbitrario. | |
| Modificada | Alta (7.8) | 0.24% | — | Ivanti Workspace Control | 10/9/2024 | 17/6/2026 | Los controles insuficientes del lado del servidor en la consola de administración de Ivanti Workspace Control versión 10.18.0.0 y anteriores permiten que un atacante autenticado local aumente sus privilegios. | |
| Modificada | Alta (7.8) | 0.16% | — | Ivanti Workspace Control | 10/9/2024 | 17/6/2026 | La transmisión de texto claro de información confidencial en la consola de administración de Ivanti Workspace Control versión 10.18.0.0 y anteriores permite que un atacante autenticado local obtenga las credenciales del sistema operativo. | |
| Modificada | Alta (7.8) | 0.24% | — | Ivanti Workspace Control | 10/9/2024 | 17/6/2026 | Un esquema de autenticación implementado incorrectamente que está sujeto a un ataque de suplantación de identidad en la consola de administración de Ivanti Workspace Control versión 10.18.0.0 y anteriores permite que un atacante autenticado local aumente sus privilegios. | |
| Modificada | Alta (7.8) | 0.24% | — | Ivanti Workspace Control | 10/9/2024 | 17/6/2026 | El secuestro de DLL en la consola de administración de Ivanti Workspace Control versión 10.18.0.0 y anteriores permite que un atacante autenticado local escale sus privilegios. | |
| Aplazada | Alta (8.7) | 13% | 💥 PoC | Spidercontrol Scada WEB ServerAI | 10/9/2024 | 17/6/2026 | El servidor web SpiderControl SCADA tiene una vulnerabilidad que podría permitir a un atacante cargar archivos maliciosos especialmente manipulados sin autenticación. | |
| Aplazada | Alta (7.5) | 0.59% | — | Forklift ControllerAI | 6/9/2024 | 17/6/2026 | Se encontró una vulnerabilidad en Forklift Controller. No hay verificación con respecto al encabezado de autorización, excepto para garantizar que utilice autenticación de portador. Sin un encabezado de autorización y algún tipo de token de portador, se produce un error 401. La presencia de un valor de token… | |
| Analizada | Media (5.3) | 0.44% | — | Coffee2code Remember ME Controls | 6/9/2024 | 17/6/2026 | El complemento Remember Me Controls para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 2.0.1 incluida. Esto se debe a que el complemento permite el acceso directo al archivo bootstrap.php que tiene la función display_errors activada. Esto permite que atacantes no… | |
| Modificada | Media (5.3) | 0.34% | — | Infinitumform GEO Controller | 5/9/2024 | 17/6/2026 | El complemento Geo Controller para WordPress es vulnerable a la ejecución no autorizada de códigos cortos debido a la falta de comprobaciones de autorización y capacidad en la función ajax__shortcode_cache en todas las versiones hasta la 8.6.9 incluida. Esto permite que atacantes no autenticados ejecuten códigos… | |
| Modificada | Media (4.3) | 0.26% | — | Infinitumform GEO Controller | 5/9/2024 | 17/6/2026 | El complemento Geo Controller para WordPress es vulnerable a la creación o eliminación no autorizada de menús debido a la falta de comprobaciones de capacidad en las funciones ajax__geolocate_menu y ajax__geolocate_remove_menu en todas las versiones hasta la 8.6.9 incluida. Esto permite que atacantes autenticados, con… | |
| Analizada | Media (6.1) | 0.25% | — | Raspcontrol Project Raspcontrol | 4/9/2024 | 17/6/2026 | Vulnerabilidad de cross site scripting (XSS) a través del parámetro action en index.php. Código base del producto afectado https://github.com/Bioshox/Raspcontrol y bifurcaciones como https://github.com/harmon25/raspcontrol. Un atacante podría aprovechar esta vulnerabilidad enviando un payload de JavaScript… | |
| Analizada | Alta (7.2) | 0.74% | — | Cisco Application Policy Infrastructure Controller | 28/8/2024 | 17/6/2026 | Una vulnerabilidad en el componente de actualización de software de Cisco Application Policy Infrastructure Controller (APIC) y Cisco Cloud Network Controller, anteriormente Cisco Cloud APIC, podría permitir que un atacante remoto autenticado con privilegios de nivel de administrador instale una imagen de software… | |
| Analizada | Media (4.3) | 0.32% | — | Cisco Application Policy Infrastructure Controller | 28/8/2024 | 17/6/2026 | Una vulnerabilidad en la implementación del dominio de seguridad restringido de Cisco Application Policy Infrastructure Controller (APIC) podría permitir que un atacante remoto autenticado modifique el comportamiento de las políticas predeterminadas del sistema, como las políticas de calidad de servicio (QoS), en un… | |
| Analizada | Alta (7.3) | 0.17% | — | Dell Intel Thunderbolt Controller Firmware Update UtilityDell TPM 2.0 Firmware Update UtilityDell Alienware M15 R6 FirmwareDell Alienware M15 R7 Firmware+342 | 28/8/2024 | 17/6/2026 | Dell Dock Firmware y Dell Client Platform contienen una vulnerabilidad de resolución de enlace incorrecta durante la instalación que provoca la eliminación arbitraria de carpetas, lo que podría provocar una escalada de privilegios o una denegación de servicio. |