Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

1611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (4.3)0.37%—Mattermost Server29/2/202417/6/2026
La versión 8.1.x anterior a la 8.1.9 de Mattermost no sanitiza los datos asociados con los enlaces permanentes cuando un complemento actualiza una publicación efímera, lo que permite a un atacante autenticado que puede controlar la actualización de la publicación efímera acceder al contenido de las publicaciones…
AnalizadaBaja (2.6)0.27%—Mattermost Server29/2/202417/6/2026
Una condición de ejecución en las versiones 8.1.x anteriores a 8.1.9 y 9.4.x anteriores a 9.4.2 de Mattermost permite a un atacante autenticado obtener acceso no autorizado al contenido de publicaciones individuales mediante una creación de publicaciones cuidadosamente programada mientras otro usuario las elimina.
AnalizadaMedia (4.3)0.36%—Mattermost Server29/2/202417/6/2026
Las versiones 8.1.x anteriores a 8.1.9, 9.2.x anteriores a 9.2.5 y 9.3.0 de Mattermost no sanitizan los metadatos de las publicaciones que contienen enlaces permanentes en condiciones específicas, lo que permite a un atacante autenticado acceder al contenido de publicaciones individuales en los canales que no eres…
AnalizadaMedia (4.3)0.33%—Mattermost Server29/2/202417/6/2026
Mattermost no verifica el permiso "invite_guest" cuando invita a invitados de otros equipos a un equipo, lo que permite que un miembro con permisos agregue a otros miembros pero no agregue invitados para agregar un invitado a un equipo siempre que el invitado ya sea un invitado en otro equipo del servidor
AnalizadaMedia (6.5)0.68%—Mattermost Server29/2/202417/6/2026
Mattermost no logra validar adecuadamente la longitud del valor emoji en el estado de usuario personalizado, lo que permite a un atacante enviar varias veces una cadena muy larga como valor emoji, lo que provoca un alto consumo de recursos y posiblemente fallar el servidor.
AnalizadaMedia (6.5)0.39%—Mattermost Server29/2/202417/6/2026
Mattermost no autoriza adecuadamente las solicitudes que buscan grupos AD/LDAP asociados al equipo, lo que permite a un usuario obtener detalles de los grupos AD/LDAP de un equipo del que no es miembro.
AnalizadaMedia (4.3)0.31%—Mattermost Server29/2/202417/6/2026
Mattermost no logra restringir adecuadamente el acceso a los archivos adjuntos a las publicaciones en un canal archivado, lo que hace que los miembros puedan acceder a los archivos de los canales archivados incluso si la opción "Permitir a los usuarios ver canales archivados" está deshabilitada.
AnalizadaMedia (4.3)0.33%—Mattermost Server29/2/202417/6/2026
Mattermost no verifica si la exportación de cumplimiento está habilitada al recuperar publicaciones de canales públicos, lo que permite a un usuario que no es miembro del canal público recuperar las publicaciones, que no serán auditadas en la exportación de cumplimiento.
AnalizadaMedia (6.3)0.37%—Terminalfour FormbankTerminalfour21/2/202417/6/2026
Se descubrió un problema en Terminalfour 7.4 hasta 7.4.0004 QP3 y 8 hasta 8.3.19, y en Formbank hasta 2.1.10-FINAL. Pueden producirse Cross-Site Scripting Almacenado no autenticadas, con el consiguiente secuestro de sesión de administrador. Los vectores de ataque son Form Builder y Form Preview.
AnalizadaCrítica (9.8)95%⚠ Explotación activa💥 PoCMicrosoft 365 AppsMicrosoft Office 2016Microsoft Office 2019Microsoft Office Long Term Servicing Channel13/2/202410/8/2026
Vulnerabilidad de ejecución remota de código de Microsoft Outlook
ModificadaAlta (7.8)0.85%—Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel13/2/202410/8/2026
Vulnerabilidad de ejecución remota de código de Microsoft Office OneNote
ModificadaAlta (7.8)1.7%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word13/2/202410/8/2026
Vulnerabilidad de ejecución remota de código de Microsoft Word
ModificadaAlta (8.8)11%💥 PoCMicrosoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook13/2/202410/8/2026
Vulnerabilidad de ejecución remota de código de Microsoft Outlook
ModificadaAlta (7.8)1.2%—Microsoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint+413/2/202410/8/2026
Vulnerabilidad de ejecución remota de código de Microsoft Office
ModificadaMedia (4.3)0.52%—Mattermost Server9/2/202417/6/2026
Mattermost no verifica si existe una reacción de emoji personalizada al enviarla a una publicación y no limita la cantidad de emojis personalizados que se pueden agregar en una publicación, lo que permite que un atacante que envía una gran cantidad de emojis personalizados inexistentes en una publicación falle la…
ModificadaMedia (4.3)0.31%—Mattermost Server9/2/202417/6/2026
Mattermost no verifica los permisos requeridos en la API POST /api/v4/channels/stats/member_count, lo que provoca que los recuentos de miembros del canal se filtren a un usuario sin permisos.
ModificadaMedia (4.1)0.46%—Mattermost Server9/2/202417/6/2026
El complemento Mattermost Jira que maneja las suscripciones no verifica el nivel de seguridad de un problema entrante ni lo limita según el usuario que creó la suscripción, lo que hace que los usuarios registrados en Jira puedan crear webhooks que les den acceso a todos los problemas de Jira.
ModificadaBaja (3.5)0.24%—Mattermost Server9/2/202417/6/2026
El complemento Mattermost Jira no protege contra el cierre de sesión CSRF, lo que permite a un atacante publicar un mensaje especialmente manipulado que desconectaría la conexión Jira de un usuario en Mattermost solo al ver el mensaje.
ModificadaAlta (8.8)0.35%—Ncratleos Terminal Handler8/2/202417/6/2026
El encadenamiento de Multiple Cross-Site Request Forgery (CSRF) en NCR Terminal Handler v.1.5.1 permite que un atacante aumente los privilegios a través de una solicitud manipulada que implica la creación de una cuenta de usuario y la adición del usuario a un grupo de administradores. Esto es aprovechado por una…
ModificadaAlta (8)0.51%—Westermo L206-f2g Firmware6/2/202417/6/2026
Un potencial atacante con acceso al dispositivo Westermo Lynx podría ejecutar código malicioso que podría afectar el correcto funcionamiento del dispositivo.
ModificadaMedia (5.4)0.29%—Westermo L206-f2g Firmware6/2/202417/6/2026
Un atacante con acceso a la aplicación web con software vulnerable podría introducir JavaScript arbitrario inyectando un payload de cross-site scripting en el parámetro "dns.0.server".
ModificadaMedia (5.4)0.30%—Westermo L206-f2g Firmware6/2/202417/6/2026
Un atacante con acceso a la aplicación web que tiene el software vulnerable podría introducir JavaScript arbitrario inyectando un payload de cross-site scripting en el parámetro "autorefresh".
ModificadaMedia (6.5)0.37%—Westermo L206-f2g Firmware6/2/202417/6/2026
Un potencial atacante con acceso al dispositivo Westermo Lynx podría ejecutar código malicioso que podría afectar el correcto funcionamiento del dispositivo.
ModificadaMedia (5.4)0.29%—Westermo L206-f2g Firmware6/2/202417/6/2026
Un atacante con acceso al software vulnerable podría introducir JavaScript arbitrario inyectando un payload de cross-site scripting en el parámetro "username" en la configuración SNMP.
ModificadaMedia (5.7)0.17%—Westermo L206-f2g Firmware6/2/202417/6/2026
Un atacante con acceso a la red donde se encuentran los dispositivos afectados podría realizar acciones maliciosas para obtener, a través de un sniffer, información sensible intercambiada mediante comunicaciones TCP.
Orbitaley — Vulnerabilidades