Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
4321 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.59% | — | Istar Door ControllersAI | 6/6/2024 | 17/6/2026 | En determinadas circunstancias, las comunicaciones entre la herramienta ICU y un controlador de puerta iSTAR Pro son susceptibles a ataques Machine-in-the-Middle que podrían afectar el control y la configuración de la puerta. | |
| Modificada | Alta (8.5) | 0.16% | — | Johnsoncontrols Software House C-cure 9000 Siteserver | 6/6/2024 | 17/6/2026 | En determinadas circunstancias, Microsoft® Internet Information Server (IIS) utilizado para alojar el servidor web C•CURE 9000 registrará los detalles de las credenciales de Microsoft Windows en los registros. No hay ningún impacto en las interfaces de servicios que no son web C•CURE 9000 o versiones anteriores | |
| Aplazada | Crítica (9.9) | 0.44% | — | Wistron Corporation TBT Force Power ControlAI | 22/5/2024 | 17/6/2026 | Un problema en el componente Access64.sys de Wistron Corporation TBT Force Power Control v1.0.0.0 permite a los atacantes escalar privilegios y ejecutar código arbitrario mediante el envío de solicitudes IOCTL manipuladas. | |
| Aplazada | Media (6.7) | 0.16% | — | Intel Ethernet Controller Administrative ToolsAI | 16/5/2024 | 17/6/2026 | Un control de acceso incorrecto en algunos software de herramientas administrativas del controlador Intel(R) Ethernet anterior a la versión 28.3 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Alta (7.8) | 0.20% | — | Intel Ethernet Controller I225-it FirmwareIntel Ethernet Controller I225-lm FirmwareIntel Ethernet Controller I225-v FirmwareIntel Ethernet Adapter Complete Driver | 16/5/2024 | 17/6/2026 | Un control de acceso inadecuado en algunos adaptadores Intel(R) Ethernet y en el firmware de capacidad de administración del controlador Intel(R) Ethernet I225 puede permitir que un usuario privilegiado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Aplazada | Alta (7.5) | 0.59% | — | Shiftcontroller Employee Shift SchedulingAI | 16/5/2024 | 17/6/2026 | El complemento ShiftController Employee Shift Scheduling es vulnerable a la inyección de objetos PHP mediante la deserialización de entradas que no son de confianza a través de la cookie `hc3_session` en versiones hasta la 4.9.57 inclusive. Esto hace posible que un atacante autenticado con nivel de acceso de… | |
| Aplazada | Media (5.1) | 0.21% | — | Fluxcd Source-controllerAIKubernetesAI | 15/5/2024 | 17/6/2026 | El controlador de fuente es un operador de Kubernetes, especializado en la adquisición de artefactos de fuentes externas como Git, OCI, repositorios Helm y depósitos compatibles con S3. El controlador de fuente implementa la API source.toolkit.fluxcd.io y es un componente central del kit de herramientas GitOps. Antes… | |
| Aplazada | Alta (8.2) | 0.26% | — | Siemens Security Configuration ToolAISiemens Simatic Automation ToolAISiemens Simatic BatchAISiemens Simatic NET PC SoftwareAI+15 | 14/5/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en: S7-PCT (todas las versiones), Security Configuration Tool (SCT) (todas las versiones), SIMATIC Automation Tool (todas las versiones), SIMATIC BATCH V9.1 (todas las versiones), SIMATIC NET PC Software (todas las versiones), SIMATIC PCS 7 V9.1 (todas las versiones), SIMATIC PDM… | |
| Aplazada | Alta (8.7) | 1.3% | — | Contemporary Control Systems Basrouter BacnetAI | 14/5/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Contemporary Control System BASrouter BACnet BASRT-B 2.7.2 y clasificada como crítica. Esta vulnerabilidad afecta a un código desconocido del componente Application Protocol Data Unit. La manipulación conduce a la denegación del servicio. El ataque se puede iniciar de forma remota.… | |
| Analizada | Alta (7.5) | 0.59% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Cuando se configura IPsec en un servidor virtual, el tráfico no divulgado puede provocar la finalización del Microkernel de gestión de tráfico (TMM). Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Media (6.1) | 0.31% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) reflejado en una página no revelada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se… | |
| Analizada | Media (6.5) | 0.46% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Bajo ciertas condiciones, puede producirse una fuga de datos en los Microkernels de Gestión de Tráfico (TMM) de los tenants de BIG-IP que se ejecutan en plataformas VELOS y rSeries. Esta fuga se produce de forma aleatoria y no puede ser provocada deliberadamente. Si se produce, puede filtrar hasta 64 bytes de bytes… | |
| Analizada | Alta (8) | 0.58% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) almacenado en una página no divulgada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se… | |
| Analizada | Media (5.9) | 0.44% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Cuando un perfil SSL con tieF5 Networksmpo de espera de alerta se configura con un valor no predeterminado en un servidor virtual, el tráfico no divulgado junto con condiciones fuera del control del atacante pueden hacer que el Microkernel de gestión de tráfico (TMM) finalice. Nota: Las versiones de software que han… | |
| Analizada | Media (4.7) | 0.27% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) basada en DOM en una página no revelada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no… | |
| Analizada | Alta (7.5) | 0.52% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+18 | 8/5/2024 | 17/6/2026 | Cuando se otorga licencia y aprovisionamiento de BIG-IP AFM, el tráfico DNS no divulgado puede provocar la finalización del Microkernel de gestión de tráfico (TMM). Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.8) | 0.35% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 no invalida la sesión después del cierre de sesión, lo que podría permitir que un usuario autenticado se haga pasar por otro usuario en el sistema. ID de IBM X-Force: 264938. | |
| Analizada | Media (5.3) | 0.54% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 es vulnerable a ataques de interacción de servicios externos, causados por una validación inadecuada de la entrada proporcionada por el usuario. Un atacante remoto podría aprovechar esta vulnerabilidad para inducir a la aplicación a realizar búsquedas de DNS en el lado del… | |
| Analizada | Alta (7.2) | 0.50% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 es vulnerable a la inyección SQL. Un atacante remoto podría enviar declaraciones SQL especialmente diseñadas, que podrían permitirle ver, agregar, modificar o eliminar información en la base de datos back-end. ID de IBM X-Force: 196643. | |
| Analizada | Alta (7.5) | 0.27% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. ID de IBM X-Force: 264939. | |
| Analizada | Crítica (9.8) | 0.46% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 es vulnerable a la inyección SQL. Un atacante remoto podría enviar declaraciones SQL especialmente manipuladas, que podrían permitirle ver, agregar, modificar o eliminar información en la base de datos back-end. ID de IBM X-Force: 262183. | |
| Analizada | Media (5.3) | 0.36% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 es vulnerable a ataques de inyección en el registro de aplicaciones al no desinfectar los datos proporcionados por el usuario. ID de IBM X-Force: 251463. | |
| Analizada | Media (5.3) | 0.43% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 podría permitir a un atacante remoto obtener información confidencial cuando se devuelve un seguimiento de la pila en el navegador. ID de IBM X-Force: 245403. | |
| Analizada | Media (5.3) | 0.46% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 podrían permitir que un usuario remoto enumere nombres de usuarios debido a mensajes de error diferenciadores en nombres de usuarios existentes. ID de IBM X-Force: 199181. | |
| Analizada | Media (4.3) | 0.37% | — | IBM Cognos Controller | 3/5/2024 | 17/6/2026 | IBM Cognos Controller 10.4.1, 10.4.2 y 11.0.0 no establece el atributo seguro en los tokens de autorización ni en las cookies de sesión. Los atacantes pueden obtener los valores de las cookies enviando un enlace http:// a un usuario o colocando este enlace en un sitio al que accede el usuario. La cookie se enviará al… |