Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

3843 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)0.63%—Netentsec Application Security Gateway20/10/202317/6/2026
Una vulnerabilidad fue encontrada en Netentsec NS-ASG Application Security Gateway 6.3 y clasificada como crítica. Esto afecta a una parte desconocida del archivo /admin/list_addr_fwresource_ip.php. La manipulación conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido…
ModificadaCrítica (9.8)0.50%—Sitolog Application Connect20/10/202317/6/2026
Se descubrió que Sitolog sitologapplicationconnect v7.8.a y anteriores contenía una vulnerabilidad de inyección SQL a través del componente /activate_hook.php.
ModificadaMedia (5.4)0.53%—Spaceapplications Yamcs19/10/202317/6/2026
Yamcs 5.8.6 permite XSS (problema 2 de 2). Viene con un cubo como mecanismo de almacenamiento principal. Los depósitos permiten la carga de cualquier archivo. Hay una manera de cargar un archivo HTML que contenga JavaScript arbitrario y luego navegar hasta él. Una vez que el usuario abre el archivo, el navegador…
ModificadaMedia (5.4)0.43%—Spaceapplications Yamcs19/10/202317/6/2026
Yamcs 5.8.6 permite XSS (problema 1 de 2). Viene con un cubo como mecanismo de almacenamiento principal. Los depósitos permiten la carga de cualquier archivo. Hay una manera de cargar una visualización que haga referencia a un archivo JavaScript malicioso en el depósito. Luego, el usuario puede abrir la pantalla…
ModificadaMedia (6.1)0.41%—Spaceapplications Yamcs19/10/202317/6/2026
Un problema en Yamcs 5.8.6 permite a los atacantes obtener la cookie de sesión mediante la carga de un archivo HTML manipulado.
ModificadaCrítica (9.1)1.6%—Spaceapplications Yamcs19/10/202317/6/2026
Una vulnerabilidad de Directory Traversal en la funcionalidad de almacenamiento de la API en Yamcs 5.8.6 permite a los atacantes eliminar archivos arbitrarios mediante una solicitud HTTP DELETE manipulada.
ModificadaAlta (7.5)1.0%💥 PoCSpaceapplications Yamcs19/10/202317/6/2026
Yamcs 5.8.6 es vulnerable a directory traversal (problema 1 de 2). La vulnerabilidad está en la funcionalidad de almacenamiento de la API y permite escapar del directorio base de los depósitos, navegar libremente por los directorios de system y leer archivos arbitrarios.
ModificadaMedia (6.5)0.53%—Oracle Peoplesoft Enterprise Cost Center Common Application Objects17/10/202317/6/2026
Vulnerabilidad en el producto PeopleSoft Enterprise CC Common Application Objects de Oracle PeopleSoft (componente: Eventos y notificaciones). La versión compatible que se ve afectada es la 9.2. Una vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios y acceso a la red a través de HTTP…
ModificadaCrítica (9.8)66%—Sangfor Next-gen Application Firewall10/10/202317/6/2026
La versión NGAF8.0.17 de Sangfor Next-Gen Application Firewall está afectada por una vulnerabilidad de inyección de comandos del sistema operativo. Un atacante remoto y no autenticado puede ejecutar comandos arbitrarios enviando una solicitud HTTP POST manipulada al endpoint /cgi-bin/login.cgi. Esto se debe a un mal…
ModificadaCrítica (9.8)66%—Sangfor Next-gen Application Firewall10/10/202317/6/2026
La versión NGAF8.0.17 de Sangfor Next-Gen Application Firewall está afectada por una vulnerabilidad de inyección de comandos del sistema operativo. Un atacante remoto y no autenticado puede ejecutar comandos arbitrarios enviando una solicitud HTTP POST manipulada al endpoint /LogInOut.php. Esto se debe a un mal manejo…
ModificadaCrítica (9.8)18%—Sangfor Next-gen Application Firewall10/10/202317/6/2026
La versión NGAF8.0.17 del Sangfor Next-Gen Application Firewall está afectada por una vulnerabilidad de omisión de autenticación. Un atacante remoto y no autenticado puede omitir la autenticación y acceder a la funcionalidad administrativa enviando solicitudes HTTP utilizando un encabezado Y-forward-for manipulado.
ModificadaMedia (5.3)0.65%—Sangfor Next-gen Application Firewall10/10/202317/6/2026
La versión NGAF8.0.17 del Sangfor Next-Gen Application Firewall es afectada por una vulnerabilidad de divulgación del código fuente. Un atacante remoto y no autenticado puede obtener el código fuente PHP enviando una solicitud HTTP con un campo Content-Length no válido.
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitCitrix Netscaler Application Delivery ControllerCitrix Netscaler Gateway10/10/202331/7/2026
Divulgación de información confidencial en NetScaler ADC y NetScaler Gateway cuando se configura como Gateway (servidor virtual VPN, ICA Proxy, CVPN, RDP Proxy) o servidor "virtual" AAA.
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaMedia (4.4)0.18%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1510/10/202317/6/2026
La vulnerabilidad de exposición a información confidencial existe en un comando de BIG-IP TMOS shell (tmsh) no divulgado que puede permitir que un atacante autenticado con privilegios de administrador de recursos vea información confidencial. Nota: Las versiones de software que han llegado al End of Technical Support…
ModificadaAlta (8.7)0.43%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Application Security ManagerF5 Big-ip Domain Name System+1410/10/202317/6/2026
Cuando se ejecuta en modo Appliance, un usuario autenticado al que se le haya asignado la función de Administrator puede evitar las restricciones del modo Appliance, utilizando el monitor externo BIG-IP en un sistema BIG-IP. Un exploit exitoso puede permitir al atacante cruzar un límite de seguridad. Nota: Las…
ModificadaAlta (7.8)0.15%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1510/10/202317/6/2026
El instalador del cliente BIG-IP Edge en macOS no sigue las mejores prácticas para elevar los privilegios durante el proceso de instalación. Esta vulnerabilidad se debe a una solución incompleta para CVE-2023-38418. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan
ModificadaMedia (5.5)0.17%—F5 Big-iq Centralized ManagementF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Application Security Manager+1510/10/202317/6/2026
Cuando el reenvío de auditoría TACACS+ está configurado en el sistema BIG-IP o BIG-IQ, el secreto compartido se registra en texto plano en el audit log. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan.
ModificadaAlta (7.2)0.53%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1510/10/202317/6/2026
Cuando a un usuario no administrador se le ha asignado una función de administrador a través de una solicitud iControl REST PUT y posteriormente la función del usuario se revierte a una función de no administrador a través de la utilidad de configuración, tmsh o iControl REST. El usuario no administrador de BIG-IP aún…
ModificadaMedia (6.5)0.24%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1610/10/202317/6/2026
Los sistemas BIG-IP y BIG-IQ no cifran cierta información confidencial escrita en las variables de la Base de Datos (DB). Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan.
ModificadaCrítica (9.9)2.4%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Application Security ManagerF5 Big-ip Domain Name System+1410/10/202317/6/2026
Existe una vulnerabilidad de directory traversal en la utilidad de configuración BIG-IP que puede permitir que un atacante autenticado ejecute comandos en el sistema BIG-IP. Para el sistema BIG-IP que se ejecuta en modo Dispositivo, un exploit exitoso puede permitir al atacante cruzar un límite de seguridad. Nota: Las…
ModificadaAlta (7.5)0.52%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1510/10/202317/6/2026
Cuando se configura IPSec en un servidor virtual, el tráfico no divulgado puede provocar la finalización de TMM. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan.
AnalizadaAlta (7.5)0.54%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1510/10/202317/6/2026
Cuando la aceptación verificada de TCP está habilitada en un perfil TCP configurado en un servidor virtual, las solicitudes no divulgadas pueden provocar un aumento en la utilización de recursos de memoria. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan
ModificadaAlta (8.1)0.46%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Application Security ManagerF5 Big-ip Domain Name System+1410/10/202317/6/2026
La cookie de sesión de un usuario autenticado puede permanecer válida por un tiempo limitado después de cerrar sesión en la utilidad de configuración BIG-IP en una plataforma VIPRION multiblade. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan.
ModificadaAlta (7.5)0.54%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1610/10/202317/6/2026
Cuando un perfil HTTP/2 del lado del cliente y la opción HTTP MRF Router están habilitadas para un servidor virtual, y una iRule que utiliza el evento HTTP_REQUEST o la Política de Tráfico Local está asociada con el servidor virtual, las solicitudes no divulgadas pueden provocar la finalización de TMM. Nota: Las…
Orbitaley — Vulnerabilidades