Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2650 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)0.35%—Solarwinds Engineer's Toolset23/11/202217/6/2026
La aplicación no impide que los usuarios se conecten a ella a través de conexiones no cifradas. Un atacante capaz de modificar el tráfico de red de un usuario legítimo podría evitar el uso de cifrado SSL/TLS por parte de la aplicación y utilizar la aplicación como plataforma para ataques contra sus usuarios.
ModificadaAlta (7.2)81%—Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus23/11/202217/6/2026
Zoho ManageEngine ServiceDesk Plus versiones 13010 y anteriores son vulnerables a la inyección de comandos autenticados. Esto puede ser aprovechado por usuarios con altos privilegios.
ModificadaMedia (6.5)2.1%—Socket Engine.io22/11/202217/6/2026
Engine.IO es la implementación de una capa de comunicación bidireccional entre navegadores y dispositivos basada en transporte para Socket.IO. Una solicitud HTTP especialmente manipulada puede desencadenar una excepción no detectada en el servidor Engine.IO, matando así el proceso Node.js. Esto afecta a todos los…
ModificadaAlta (7.2)83%—Zohocorp Manageengine Admanager Plus18/11/202217/6/2026
Zoho ManageEngine ADManager Plus hasta 7151 permite a los usuarios administradores autenticados ejecutar los comandos en la configuración del proxy.
ModificadaBaja (3.3)0.51%—Zohocorp Manageengine Supportcenter Plus17/11/202217/6/2026
Zoho ManageEngine SupportCenter Plus hasta 11024 permite a los usuarios con pocos privilegios ver la lista de usuarios de la organización.
ModificadaCrítica (9.8)67%—Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO12/11/202217/6/2026
Zoho ManageEngine Password Manager Pro versiones anteriores a la 12122, PAM360 versiones anteriores a la 5711 y Access Manager Plus versiones anteriores a la 4306 permiten la inyección de SQL (en un componente de software diferente en relación con CVE-2022-43671.
ModificadaCrítica (9.8)75%—Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO12/11/202217/6/2026
Zoho ManageEngine Password Manager Pro anterior a 12122, PAM360 anterior a 5711 y Access Manager Plus anterior a 4306 permiten la inyección SQL.
ModificadaAlta (7.8)0.54%—Zohocorp Manageengine Mobile Device Manager Plus12/11/202217/6/2026
En Zoho ManageEngine Mobile Device Manager Plus anterior a 10.1.2207.5, el módulo Administración de Usuarios permite la escalada de privilegios.
ModificadaAlta (8.8)4.8%—Zohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus12/11/202217/6/2026
Zoho ManageEngine ServiceDesk Plus MSP anterior a 10609 y SupportCenter Plus anterior a 11025 son vulnerables a la escalada de privilegios. Esto permite a los usuarios obtener datos sensibles durante una exportación de solicitudes exportMickeyList desde la vista de lista.
ModificadaMedia (6.5)0.42%—Intel Killer Wifi SoftwareIntel Proset/wireless WifiIntel Uefi Wifi DriverIntel Killer Wi-fi 6 Ax1650 Firmware+33811/11/202217/6/2026
La validación de entrada incorrecta para algunos productos Intel(R) PROSet/Wireless WiFi, Intel vPro(R) CSME WiFi y Killer(TM) WiFi puede permitir que usuarios no autenticados habiliten potencialmente la Denegación de Servicio (DoS) a través del acceso local.
ModificadaMedia (5.4)0.46%—Cisco Identity Services Engine4/11/202217/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado lleve a cabo un ataque de cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web de un dispositivo afectado. Esta…
ModificadaAlta (8.8)1.0%—Cisco Identity Services Engine4/11/202217/6/2026
Una vulnerabilidad en la función de administración de discos locales de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado realice cambios no autorizados en el sistema de archivos de un dispositivo afectado. Esta vulnerabilidad se debe a una validación de entrada insuficiente. Un…
ModificadaAlta (8.8)0.43%—Cisco Identity Services Engine4/11/202217/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de Cross-Site Request Forgery (CSRF) y realice acciones arbitrarias en un dispositivo afectado. Esta vulnerabilidad se debe a…
ModificadaAlta (8.8)1.4%—Cisco Identity Services Engine4/11/202217/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado haga una omisión sobre la autorización y acceda a los archivos del sistema. Esta vulnerabilidad se debe a un control de acceso inadecuado en la interfaz de…
ModificadaMedia (5.3)0.88%—Cisco Identity Services Engine4/11/202217/6/2026
Una vulnerabilidad en una función que monitoriza las solicitudes RADIUS en el software Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto no autenticado afecte negativamente el rendimiento de un dispositivo afectado. Esta vulnerabilidad se debe a una gestión insuficiente de los recursos del…
ModificadaAlta (8.6)0.50%—Fortinet Antivirus EngineFortinet FortimailFortinet Fortios2/11/202217/6/2026
Una verificación insuficiente de la vulnerabilidad de autenticidad de datos [CWE-345] en los motores FortiClient, FortiMail y FortiOS AV versión 6.2.168 e inferiores y la versión 6.4.274 e inferiores puede permitir a un atacante eludir el motor AV mediante la manipulación del archivo adjunto MIME con basura y pad.…
ModificadaMedia (5.5)0.19%—Bitdefender Engines1/11/202217/6/2026
Una vulnerabilidad de control de acceso inadecuado en el componente bdservicehost.exe, tal como se utiliza en Bitdefender Engines para Windows, permite a un atacante eliminar claves de registro privilegiadas apuntando un enlace simbólico del Registro a una clave privilegiada. Este problema afecta a: Versiones de…
ModificadaMedia (5.4)0.84%—Cisco Identity Services Engine26/10/202217/6/2026
Una vulnerabilidad en la API de Servicios Externos RESTful (ERS) del software Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto autenticado realizar un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz de un dispositivo afectado. Esta vulnerabilidad es debido a una…
ModificadaAlta (8.1)1.3%—Cisco Identity Services Engine26/10/202217/6/2026
Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto autenticado leer y eliminar archivos en un dispositivo afectado. Esta vulnerabilidad es debido a que no son comprobadas suficientemente las entradas proporcionadas por el…
ModificadaAlta (7.1)0.70%—Microsoft Malware Protection Engine11/10/202217/6/2026
Una Vulnerabilidad de Elevación de Privilegios de Microsoft Windows Defender
ModificadaAlta (7.8)0.61%💥 PoCPanini Everest Engine7/10/202217/6/2026
Panini Everest Engine versión 2.0.4, permite a usuarios no privilegiados crear un archivo llamado Everest.exe en la carpeta %PROGRAMDATA%\Panini. Esto conlleva a una escalada de privilegios porque un servicio, que es ejecutado como SYSTEM, usa la ruta no citada de %PROGRAMDATA%\Panini\Everest Engine\EverestEngine.exe…
ModificadaMedia (6.1)0.50%—Ovirt-engine28/9/202217/6/2026
Se encontró una vulnerabilidad de inyección de HTML/reflejado de tipo Cross-site scripting (XSS) en el motor ovirt. Un parámetro "error_description" no sanea la entrada, lo que permite que la vulnerabilidad sea desencadenada en las páginas de inicio de las cuentas de servicio de Windows
AnalizadaCrítica (9.8)99%—Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO16/9/202217/6/2026
Zoho ManageEngine Password Manager Pro versiones hasta 12120 anteriores a 12121, PAM360 versiones hasta 5550 anteriores a 5600, y Access Manager Plus versiones hasta 4304 anteriores a 4305, presentan múltiples vulnerabilidades de inyección SQL
ModificadaAlta (8.8)1.6%—Aspiresoftware Open Aviation Strategic Engineering System16/9/202217/6/2026
OASES (también se conoce como Open Aviation Strategic Engineering System) versión 8.8.0.2, permite a atacantes ejecutar código arbitrario por medio del menú Open Print Folder
ModificadaCrítica (9.8)0.81%—Forcepoint Cloud Security GatewayForcepoint Data Loss PreventionForcepoint Email SecurityForcepoint ONE Endpoint With Policy Engine+112/9/202217/6/2026
Una vulnerabilidad de restricción inapropiada de tipo XML External Entity Reference ("XXE") en el motor de políticas de Forcepoint Data Loss Prevention (DLP), que también es aprovechado por Forcepoint One Endpoint (F1E), Web Security Content Gateway, Email Security con DLP activado y Cloud Security Gateway antes del…
Orbitaley — Vulnerabilidades