Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.37% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | La versión 8.1.x anterior a la 8.1.9 de Mattermost no sanitiza los datos asociados con los enlaces permanentes cuando un complemento actualiza una publicación efímera, lo que permite a un atacante autenticado que puede controlar la actualización de la publicación efímera acceder al contenido de las publicaciones… | |
| Analizada | Baja (2.6) | 0.27% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Una condición de ejecución en las versiones 8.1.x anteriores a 8.1.9 y 9.4.x anteriores a 9.4.2 de Mattermost permite a un atacante autenticado obtener acceso no autorizado al contenido de publicaciones individuales mediante una creación de publicaciones cuidadosamente programada mientras otro usuario las elimina. | |
| Analizada | Media (4.3) | 0.36% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Las versiones 8.1.x anteriores a 8.1.9, 9.2.x anteriores a 9.2.5 y 9.3.0 de Mattermost no sanitizan los metadatos de las publicaciones que contienen enlaces permanentes en condiciones específicas, lo que permite a un atacante autenticado acceder al contenido de publicaciones individuales en los canales que no eres… | |
| Analizada | Media (4.3) | 0.33% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no verifica el permiso "invite_guest" cuando invita a invitados de otros equipos a un equipo, lo que permite que un miembro con permisos agregue a otros miembros pero no agregue invitados para agregar un invitado a un equipo siempre que el invitado ya sea un invitado en otro equipo del servidor | |
| Analizada | Media (6.5) | 0.68% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no logra validar adecuadamente la longitud del valor emoji en el estado de usuario personalizado, lo que permite a un atacante enviar varias veces una cadena muy larga como valor emoji, lo que provoca un alto consumo de recursos y posiblemente fallar el servidor. | |
| Analizada | Media (6.5) | 0.39% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no autoriza adecuadamente las solicitudes que buscan grupos AD/LDAP asociados al equipo, lo que permite a un usuario obtener detalles de los grupos AD/LDAP de un equipo del que no es miembro. | |
| Analizada | Media (4.3) | 0.31% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no logra restringir adecuadamente el acceso a los archivos adjuntos a las publicaciones en un canal archivado, lo que hace que los miembros puedan acceder a los archivos de los canales archivados incluso si la opción "Permitir a los usuarios ver canales archivados" está deshabilitada. | |
| Analizada | Media (4.3) | 0.33% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no verifica si la exportación de cumplimiento está habilitada al recuperar publicaciones de canales públicos, lo que permite a un usuario que no es miembro del canal público recuperar las publicaciones, que no serán auditadas en la exportación de cumplimiento. | |
| Analizada | Media (6.3) | 0.37% | — | Terminalfour FormbankTerminalfour | 21/2/2024 | 17/6/2026 | Se descubrió un problema en Terminalfour 7.4 hasta 7.4.0004 QP3 y 8 hasta 8.3.19, y en Formbank hasta 2.1.10-FINAL. Pueden producirse Cross-Site Scripting Almacenado no autenticadas, con el consiguiente secuestro de sesión de administrador. Los vectores de ataque son Form Builder y Form Preview. | |
| Analizada | Crítica (9.8) | 95% | ⚠ Explotación activa💥 PoC | Microsoft 365 AppsMicrosoft Office 2016Microsoft Office 2019Microsoft Office Long Term Servicing Channel | 13/2/2024 | 10/8/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Outlook | |
| Modificada | Alta (7.8) | 0.85% | — | Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel | 13/2/2024 | 10/8/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Office OneNote | |
| Modificada | Alta (7.8) | 1.7% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word | 13/2/2024 | 10/8/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Word | |
| Modificada | Alta (8.8) | 11% | 💥 PoC | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook | 13/2/2024 | 10/8/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Outlook | |
| Modificada | Alta (7.8) | 1.2% | — | Microsoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint+4 | 13/2/2024 | 10/8/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Office | |
| Modificada | Media (4.3) | 0.52% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | Mattermost no verifica si existe una reacción de emoji personalizada al enviarla a una publicación y no limita la cantidad de emojis personalizados que se pueden agregar en una publicación, lo que permite que un atacante que envía una gran cantidad de emojis personalizados inexistentes en una publicación falle la… | |
| Modificada | Media (4.3) | 0.31% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | Mattermost no verifica los permisos requeridos en la API POST /api/v4/channels/stats/member_count, lo que provoca que los recuentos de miembros del canal se filtren a un usuario sin permisos. | |
| Modificada | Media (4.1) | 0.46% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | El complemento Mattermost Jira que maneja las suscripciones no verifica el nivel de seguridad de un problema entrante ni lo limita según el usuario que creó la suscripción, lo que hace que los usuarios registrados en Jira puedan crear webhooks que les den acceso a todos los problemas de Jira. | |
| Modificada | Baja (3.5) | 0.24% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | El complemento Mattermost Jira no protege contra el cierre de sesión CSRF, lo que permite a un atacante publicar un mensaje especialmente manipulado que desconectaría la conexión Jira de un usuario en Mattermost solo al ver el mensaje. | |
| Modificada | Alta (8.8) | 0.35% | — | Ncratleos Terminal Handler | 8/2/2024 | 17/6/2026 | El encadenamiento de Multiple Cross-Site Request Forgery (CSRF) en NCR Terminal Handler v.1.5.1 permite que un atacante aumente los privilegios a través de una solicitud manipulada que implica la creación de una cuenta de usuario y la adición del usuario a un grupo de administradores. Esto es aprovechado por una… | |
| Modificada | Alta (8) | 0.51% | — | Westermo L206-f2g Firmware | 6/2/2024 | 17/6/2026 | Un potencial atacante con acceso al dispositivo Westermo Lynx podría ejecutar código malicioso que podría afectar el correcto funcionamiento del dispositivo. | |
| Modificada | Media (5.4) | 0.29% | — | Westermo L206-f2g Firmware | 6/2/2024 | 17/6/2026 | Un atacante con acceso a la aplicación web con software vulnerable podría introducir JavaScript arbitrario inyectando un payload de cross-site scripting en el parámetro "dns.0.server". | |
| Modificada | Media (5.4) | 0.30% | — | Westermo L206-f2g Firmware | 6/2/2024 | 17/6/2026 | Un atacante con acceso a la aplicación web que tiene el software vulnerable podría introducir JavaScript arbitrario inyectando un payload de cross-site scripting en el parámetro "autorefresh". | |
| Modificada | Media (6.5) | 0.37% | — | Westermo L206-f2g Firmware | 6/2/2024 | 17/6/2026 | Un potencial atacante con acceso al dispositivo Westermo Lynx podría ejecutar código malicioso que podría afectar el correcto funcionamiento del dispositivo. | |
| Modificada | Media (5.4) | 0.29% | — | Westermo L206-f2g Firmware | 6/2/2024 | 17/6/2026 | Un atacante con acceso al software vulnerable podría introducir JavaScript arbitrario inyectando un payload de cross-site scripting en el parámetro "username" en la configuración SNMP. | |
| Modificada | Media (5.7) | 0.17% | — | Westermo L206-f2g Firmware | 6/2/2024 | 17/6/2026 | Un atacante con acceso a la red donde se encuentran los dispositivos afectados podría realizar acciones maliciosas para obtener, a través de un sniffer, información sensible intercambiada mediante comunicaciones TCP. |