Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2814▼ 267 respecto a la semana anterior
Críticas / altas1316▼ 190 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2660 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.9) | 2.4% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Application Security ManagerF5 Big-ip Domain Name System+14 | 10/10/2023 | 17/6/2026 | Existe una vulnerabilidad de directory traversal en la utilidad de configuración BIG-IP que puede permitir que un atacante autenticado ejecute comandos en el sistema BIG-IP. Para el sistema BIG-IP que se ejecuta en modo Dispositivo, un exploit exitoso puede permitir al atacante cruzar un límite de seguridad. Nota: Las… | |
| Modificada | Alta (7.5) | 0.52% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+15 | 10/10/2023 | 17/6/2026 | Cuando se configura IPSec en un servidor virtual, el tráfico no divulgado puede provocar la finalización de TMM. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan. | |
| Analizada | Alta (7.5) | 0.54% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+15 | 10/10/2023 | 17/6/2026 | Cuando la aceptación verificada de TCP está habilitada en un perfil TCP configurado en un servidor virtual, las solicitudes no divulgadas pueden provocar un aumento en la utilización de recursos de memoria. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan | |
| Modificada | Alta (8.1) | 0.46% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Application Security ManagerF5 Big-ip Domain Name System+14 | 10/10/2023 | 17/6/2026 | La cookie de sesión de un usuario autenticado puede permanecer válida por un tiempo limitado después de cerrar sesión en la utilidad de configuración BIG-IP en una plataforma VIPRION multiblade. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan. | |
| Modificada | Alta (7.5) | 0.54% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+16 | 10/10/2023 | 17/6/2026 | Cuando un perfil HTTP/2 del lado del cliente y la opción HTTP MRF Router están habilitadas para un servidor virtual, y una iRule que utiliza el evento HTTP_REQUEST o la Política de Tráfico Local está asociada con el servidor virtual, las solicitudes no divulgadas pueden provocar la finalización de TMM. Nota: Las… | |
| Modificada | Media (4.4) | 0.18% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Guided Configuration | 10/10/2023 | 17/6/2026 | Cuando se configura BIG-IP APM Guided Configurations, es posible que se registre información confidencial no divulgada en restnoded log. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan. | |
| Modificada | Alta (8.2) | 0.28% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Access Policy Manager Client | 27/9/2023 | 17/6/2026 | Los clientes BIG-IP APM pueden enviar tráfico IP fuera del túnel VPN. Nota: Las versiones de software que han llegado al Final del Soporte Técnico (EoTS) no se evalúan | |
| Modificada | Alta (7.1) | 0.17% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Access Policy Manager Client | 27/9/2023 | 17/6/2026 | Los clientes BIG-IP APM pueden enviar tráfico IP fuera del túnel VPN. Nota: Las versiones de software que han llegado al Final del Soporte Técnico (EoTS) no se evalúan | |
| Modificada | Alta (8.8) | 1.1% | 💥 PoC | Cassianetworks Access Controller | 27/9/2023 | 17/6/2026 | Se descubrió un problema en Cassia Access Controller 2.1.1.2303271039. Establecer una sesión web SSH para puertas de enlace es vulnerable a ataques de Cross Site Request Forgery (CSRF). | |
| Modificada | Alta (7.2) | 1.6% | — | Miniorange Prevent Files / Folders Access | 25/9/2023 | 17/6/2026 | El complemento Impedir el acceso a archivos/carpetas de WordPress anteriores a 2.5.2 no valida los archivos que se cargarán, lo que podría permitir a los atacantes cargar archivos arbitrarios como PHP en el servidor. | |
| Modificada | Media (5.4) | 0.22% | — | Danialhatami FTP Access | 11/9/2023 | 17/6/2026 | El complemento FTP Access WordPress hasta la versión 1.0 no tiene autorización ni verificaciones CSRF al actualizar su configuración y le falta sanitización y escape en ellas, lo que permite a cualquier usuario autenticado, como el suscriptor, actualizarlas con payloads XSS, que se activarán cuando un administrador… | |
| Modificada | Crítica (9.8) | 5.5% | 💥 Exploit | Tsplus Remote Access | 11/9/2023 | 17/6/2026 | Se descubrió un problema en TSplus Remote Access hasta 16.0.2.14. Hay permisos de control total para Todos en algunos directorios en %PROGRAMFILES(X86)%\TSplus\Clients\www. | |
| Modificada | Alta (7.7) | 0.64% | — | Zope AccesscontrolZope | 6/9/2023 | 17/6/2026 | AccessControl proporciona un marco de seguridad general para su uso en Zope. La funcionalidad "format" de Python permite que alguien que controle la cadena de formato "lea" objetos accesibles (recursivamente) mediante acceso a atributos y suscripción desde objetos accesibles. Esos accesos a atributos y suscripciones… | |
| Modificada | Crítica (9.8) | 1.8% | — | Beyondtrust Privileged Remote AccessBeyondtrust Remote Support | 5/9/2023 | 17/6/2026 | BeyondTrust Privileged Remote Access (PRA) y Remote Support (RS) versiones 23.2.1 y 23.2.2 contienen una vulnerabilidad de inyección de comandos que puede explotarse mediante una solicitud HTTP maliciosa. La explotación exitosa de esta vulnerabilidad puede permitir que un atacante remoto no autenticado ejecute… | |
| Modificada | Alta (8.8) | 1.5% | — | Nokia Access Management System | 5/9/2023 | 17/6/2026 | Se ha descubierto un problema en NOKIA AMS v9.7.05. Existe ejecución remota de código a través del depurador de la variable "ipAddress". Un usuario remoto autenticado en el servidor AMS, podría inyectar código en la función PING. Los privilegios del comando ejecutado depende del usuario que ejecuta el servicio. | |
| Modificada | Crítica (9.8) | 0.39% | — | Zscaler Internet Access Admin Portal | 31/8/2023 | 17/6/2026 | Una verificación incorrecta de la firma criptográfica en la autenticación SAML de la interfaz de administración de Zscaler permite una escalada de privilegios. Este problema afecta a la interfaz de administración: desde la 6.2 anterior a la 6.2r. | |
| Modificada | Media (5.3) | 0.59% | — | Alexanderschneider User Access Manager | 30/8/2023 | 17/6/2026 | El plugin de WordPress User Access Manager anterior a la versión 2.2.18 prioriza la obtención de la IP de un visitante a partir de ciertas cabeceras HTTP sobre REMOTE_ADDR de PHP, lo que hace posible que los atacantes accedan a contenido restringido en determinadas situaciones. | |
| Modificada | Media (4.8) | 0.37% | — | Antonioandrade WP Htaccess Control | 30/8/2023 | 17/6/2026 | Autenticado (admin+) vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin WP htaccess Control versiones <= 3.5.1. | |
| Modificada | Alta (7.5) | 0.46% | — | Hitachi Hirdb Server With Additional FunctionHitachi Hirdb Structured Data Access FacilityHitachi Hirdb Server | 29/8/2023 | 17/6/2026 | Vulnerabilidad de registro insuficiente en Hitachi HiRDB Server, HiRDB Server con función adicional, HiRDB Structured Data Access Facility. Este problema afecta al servidor HiRDB: antes del 09-60-39, antes del 09-65-23, antes del 09-66-17, antes del 10- 01-10, antes del 10-03-12, antes del 10-04-06, antes del… | |
| Modificada | Alta (8.1) | 0.34% | — | Etictelecom Remote Access Server Firmware | 23/8/2023 | 17/6/2026 | La autenticación del portal de gestión en webETIC Telecom RAS versiones 4.7.0 y anteriores está deshabilitada por defecto. Esto podría permitir a un atacante con acceso a la red adyacente alterar la configuración del dispositivo o causar una condición de denegación de servicio. | |
| Modificada | Alta (7.1) | 0.21% | — | HP Aruba Virtual Intranet Access | 15/8/2023 | 17/6/2026 | A vulnerability in the HPE Aruba Networking Virtual Intranet Access (VIA) client could allow malicious users to overwrite arbitrary files as NT AUTHORITY\SYSTEM. A successful exploit could allow these malicious users to create a Denial-of-Service (DoS) condition affecting the Microsoft Windows operating System boot… | |
| Modificada | Alta (7.8) | 0.23% | — | HP Aruba Virtual Intranet Access | 15/8/2023 | 17/6/2026 | A vulnerability in the HPE Aruba Networking Virtual Intranet Access (VIA) client could allow local users to elevate privileges. Successful exploitation could allow execution of arbitrary code with NT AUTHORITY\SYSTEM privileges on the operating system. | |
| Modificada | Media (5.3) | 0.37% | — | Zkteco Bioaccess IVS | 3/8/2023 | 9/7/2026 | Un problema de control de acceso en ZKTeco BioAccess IVS v3.3.1 permite a atacantes no autenticados cerrar y abrir de forma arbitraria las puertas gestionadas por la plataforma de forma remota mediante el envío de una solicitud web manipulada. | |
| Modificada | Alta (7.5) | 0.73% | — | Zkteco Bioaccess IVS | 3/8/2023 | 9/7/2026 | Una vulnerabilidad de salto de ruta en ZKTeco BioAccess IVS v3.3.1 permite a atacantes no autenticados leer archivos arbitrarios mediante el suministro de un payload manipulado. | |
| Modificada | Alta (7.5) | 0.60% | — | Zkteco Bioaccess IVS | 3/8/2023 | 9/7/2026 | ZKTeco BioAccess IVS v3.3.1 permite a los atacantes no autenticados obtener información sensible sobre todos los dispositivos gestionados, incluyendo sus direcciones IP y nombres de dispositivos. |