Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3090▲ 519 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

1611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.29%—Westermo L206-f2g Firmware6/2/202417/6/2026
Un atacante con acceso a la aplicación web Westermo Lynx que tiene el software vulnerable podría introducir JavaScript arbitrario inyectando un payload de cross-site scripting en el parámetro "forward.0.domain".
ModificadaAlta (8.8)0.23%—Westermo L206-f2g Firmware6/2/202417/6/2026
El token de cross-site request forgery en la solicitud puede ser predecible o fácilmente adivinable, lo que permite a los atacantes crear una solicitud maliciosa, que podría ser activada por una víctima sin saberlo. En un ataque CSRF exitoso, el atacante podría llevar al usuario víctima a realizar una acción sin…
ModificadaMedia (6.5)0.34%—NCR Terminal Handler6/2/202417/6/2026
Un problema en NCR Terminal Handler v.1.5.1 permite a un atacante remoto ejecutar código arbitrario a través de un script manipulado en el parámetro payload.
ModificadaAlta (8.8)0.25%—Ncratleos Terminal Handler20/1/202417/6/2026
Vulnerabilidad de Cross Site Request Forgery en NCR Terminal Handler v.1.5.1 permite a un atacante remoto obtener información confidencial y escalar privilegios a través de un script manipulado al componente UserSelfService.
ModificadaCrítica (9.8)0.74%—Ejinshan Terminal Security System20/1/202417/6/2026
Una vulnerabilidad de carga de archivos en el sistema de seguridad del terminal ejinshan v8+ permite a los atacantes cargar archivos arbitrarios en ubicaciones arbitrarias del servidor.
ModificadaAlta (7.8)3.3%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel9/1/202417/6/2026
<p>Existe una vulnerabilidad de seguridad en FBX que podría provocar la ejecución remota de código. Para mitigar esta vulnerabilidad, se deshabilitó la capacidad de insertar archivos FBX en Word, Excel, PowerPoint y Outlook para Windows y Mac. Las versiones de Office que tenían esta función habilitada ya no tendrán…
ModificadaAlta (8.8)0.62%—Gecka Terms Thumbnails8/1/202417/6/2026
Deserialización de vulnerabilidad de datos que no son de confianza en Gecka Gecka Terms Thumbnails. Este problema afecta a Gecka Terms Thumbnails: desde n/a hasta 1.1.
ModificadaMedia (4.3)0.32%—Mattermost Server2/1/202417/6/2026
Mattermost no actualiza los permisos de la sesión actual para un usuario que acaba de ser degradado a invitado, lo que permite a los invitados recién degradados cambiar los nombres de los grupos.
ModificadaMedia (4.3)0.46%—Mattermost Server2/1/202417/6/2026
Mattermost no logra abarcar la respuesta de WebSocket en torno a los usuarios notificados para cada usuario por separado, lo que hace que WebSocket transmita la información sobre quién fue notificado sobre una publicación a todos los demás en el canal.
ModificadaMedia (4.3)0.36%—Mattermost Server2/1/202417/6/2026
Mattermost no verifica adecuadamente los permisos necesarios para ver los canales públicos archivados, lo que permite que un miembro de un equipo obtenga detalles sobre los canales públicos archivados de otro equipo a través de GET /api/v4/teams//channels/deleted endpoint.
ModificadaAlta (8.8)0.46%—Mattermost29/12/202317/6/2026
La versión 2.10.0 y anteriores de Mattermost no sanitizan las rutas de enlace profundo, lo que permite a un atacante realizar ataques CSRF contra el servidor.
ModificadaMedia (6.1)0.30%—Mattermost Server29/12/202317/6/2026
La versión 8.1.6 y anteriores de Mattermost no sanitizan los datos de menciones del canal en las publicaciones, lo que permite a un atacante inyectar marcas en el cliente web.
ModificadaMedia (5.4)0.36%—Smartertools Smartermail21/12/202317/6/2026
SmarterTools SmarterMail 8495 a 8664 antes de 8747 permite almacenar XSS a través de una descripción manipulada de una cita del Calendario.
ModificadaMedia (5.4)0.36%—Smartertools Smartermail21/12/202317/6/2026
SmarterTools SmarterMail 8495 a 8664 antes de 8747 permite DOM XSS almacenado porque se omite un mecanismo de protección XSS cuando messageHTML y messagePlainText se configuran en la misma solicitud.
ModificadaMedia (5.4)0.36%—Smartertools Smartermail21/12/202317/6/2026
SmarterTools SmarterMail 8495 a 8664 antes de 8747 permite XSS almacenado usando image/svg+xml y un documento SVG cargado. Esto ocurre porque la aplicación intenta permitir las URL de youtube.com, pero en realidad permite youtube.com seguido de un carácter @ y un nombre de dominio controlado por el atacante.
ModificadaMedia (5.9)94%💥 ExploitOpenbsd OpensshPuttyFilezilla-project Filezilla ClientPanic Transmit 5+6418/12/202317/6/2026
El protocolo de transporte SSH con ciertas extensiones OpenSSH, que se encuentra en OpenSSH anterior a 9.6 y otros productos, permite a atacantes remotos eludir las comprobaciones de integridad de modo que algunos paquetes se omiten (del mensaje de negociación de extensión) y, en consecuencia, un cliente y un servidor…
ModificadaMedia (5.5)1.2%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel12/12/202317/6/2026
Vulnerabilidad de divulgación de información de Microsoft Word
ModificadaMedia (5.3)1.2%—Microsoft Office Long Term Servicing Channel12/12/202317/6/2026
Vulnerabilidad de suplantación de identidad en Microsoft Outlook para Mac
ModificadaMedia (6.5)18%💥 PoCMicrosoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel12/12/20238/10/2026
Vulnerabilidad de divulgación de información de Microsoft Outlook
ModificadaMedia (4.3)0.41%—Mattermost Server12/12/202317/6/2026
Mattermost no realiza comprobaciones de autorización correctas al crear una acción del playbook, lo que permite a los usuarios sin acceso al playbook crear acciones del playbook. Si la acción del playbook creada es publicar un mensaje en un canal basado en palabras clave específicas en una publicación, se puede…
ModificadaMedia (5.4)0.32%—Mattermost Server12/12/202317/6/2026
Mattermost no valida la membresía del equipo cuando un usuario intenta acceder a un playbook, lo que permite que un usuario con permisos para un playbook pero sin permisos para el equipo en el que se encuentra el playbook acceda y modifique el playbook. Esto puede suceder si el usuario alguna vez fue miembro del…
ModificadaMedia (4.3)0.37%—Mattermost Server12/12/202317/6/2026
Mattermost no verifica si un usuario es un invitado al actualizar las tareas de una ejecución de un playbook privado, lo que permite a un invitado actualizar las tareas de una ejecución de un playbook privado si conoce el ID de la ejecución.
ModificadaMedia (6.5)0.64%—Mattermost Server12/12/202317/6/2026
Mattermost no logra manejar un cuerpo de solicitud nulo en el endpoint /add, lo que permite que un miembro simple envíe una solicitud con un cuerpo de solicitud nulo a ese endpoint y haga que falle. Después de algunas repeticiones, el complemento se desactiva.
ModificadaAlta (7.5)0.65%—Mattermost Server12/12/202317/6/2026
Mattermost no logra validar el tipo de parámetro de solicitud del cuerpo "recordatorio", lo que permite a un atacante bloquear el complemento Playbook al actualizar el cuadro de diálogo de estado.
ModificadaMedia (5.3)0.43%—Mattermost Server12/12/202317/6/2026
Mattermost no realiza comprobaciones de autorización en el endpoint /plugins/playbooks/api/v0/runs/add-to-timeline-dialog del complemento Playbooks, lo que permite a un atacante obtener información limitada sobre una publicación si conoce el ID de la publicación.
Orbitaley — Vulnerabilidades