Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
4643 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.1) | 2.1% | 💥 PoC | Redhat Enterprise LinuxRedhat Enterprise Linux AUSRedhat Enterprise Linux EUSRedhat Enterprise Linux TUS+1 | 12/6/2024 | 17/6/2026 | Se encontró una vulnerabilidad en FreeIPA cuando un Kerberos TGS-REQ se cifra utilizando la clave de sesión del cliente. Esta clave es diferente para cada nueva sesión, lo que la protege de ataques de fuerza bruta. Sin embargo, el ticket que contiene se cifra utilizando directamente la clave principal de destino. Para… | |
| Aplazada | Alta (7.2) | 1.0% | — | Document Merge ServiceAI | 11/6/2024 | 17/6/2026 | Document Merge Service es un servicio de combinación de plantillas de documentos que proporciona una API para administrar plantillas y combinarlas con datos determinados. Las versiones 6.5.1 y anteriores son vulnerables a la ejecución remota de código mediante la inyección de plantillas del lado del servidor que,… | |
| Modificada | Crítica (9.8) | 0.45% | — | Dynamsoft Service | 6/6/2024 | 17/6/2026 | Dynamsoft Service 1.8.1025 a 1.8.2013, 1.7.0330 a 1.7.2531, 1.6.0428 a 1.6.1112, 1.5.0625 a 1.5.3116, 1.4.0618 a 1.4.1230 y 1.0.516 a 1.3.0115 tiene control de acceso incorrecto. Esto se solucionó en 1.8.2014, 1.7.4212, 1.6.3212, 1.5.31212, 1.4.3212 y 1.3.3212. | |
| Modificada | Media (5.9) | 0.53% | — | Clusterlabs BoothRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64+4 | 6/6/2024 | 17/6/2026 | Se encontró una falla en Booth, un administrador de tickets de clúster. Si se pasa un hash especialmente manipulado a gcry_md_get_algo_dlen(), es posible que el servidor Booth acepte un HMAC no válido. | |
| Analizada | Media (6.5) | 2.3% | — | Zohocorp Manageengine Adselfservice Plus | 27/5/2024 | 17/6/2026 | Las versiones de Zoho ManageEngine ADSelfService Plus inferiores a 6401 son vulnerables al ataque de DOS debido a la consulta LDAP maliciosa. | |
| Analizada | Baja (2.4) | 1.9% | — | Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus | 27/5/2024 | 17/6/2026 | Las versiones de Zoho ManageEngine ServiceDesk Plus inferiores a 14730, ServiceDesk Plus MSP inferiores a 14720 y SupportCenter Plus inferiores a 14730 son vulnerables a XSS almacenado en el menú Acciones personalizadas en los detalles de la solicitud. Esta vulnerabilidad solo puede ser aprovechada por los usuarios de… | |
| Analizada | Crítica (9.1) | 1.8% | 💥 Exploit | Apereo Central Authentication Service | 23/5/2024 | 17/6/2026 | No valida un parámetro antes de realizarle una solicitud, lo que podría permitir a usuarios no autenticados realizar un ataque SSRF. | |
| Modificada | Alta (8.8) | 88% | 💥 Exploit | Atlassian Confluence Data CenterAtlassian Confluence ServerAtlassian FisheyeAtlassian Crucible+3 | 21/5/2024 | 17/6/2026 | Esta vulnerabilidad RCE (ejecución remota de código) de alta gravedad se introdujo en la versión 5.2 de Confluence Data Center and Server. Esta vulnerabilidad RCE (ejecución remota de código), con una puntuación CVSS de 8,3, permite a un atacante autenticado ejecutar código arbitrario que tiene un alto impacto en la… | |
| Aplazada | Alta (8.2) | 0.50% | — | Room 34 Creative Services ICS CalendarAI | 17/5/2024 | 17/6/2026 | Limitación incorrecta de un nombre de ruta a un directorio restringido ("Path Traversal"), vulnerabilidad de Server-Side Request Forgery (SSRF) en Room 34 Creative Services, LLC ICS Calendar ics-calendar permite un path traversal absoluto: Server Side Request Forgery. Este problema afecta al Calendario ICS: desde n/a… | |
| Aplazada | Media (6.7) | 0.20% | — | Intel Graphics Command Center ServiceAIIntel Graphics Windows DCH DriverAI | 16/5/2024 | 17/6/2026 | La ruta de búsqueda no controlada en el servicio Intel(R) Graphics Command Center incluido en algunos software de controlador Intel(R) Graphics Windows DCH anteriores a las versiones 31.0.101.3790/31.0.101.2114 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del… | |
| Analizada | Alta (7.8) | 0.18% | — | Cisco Crosswork Network Services OrchestratorCisco Confd Basic | 16/5/2024 | 17/6/2026 | Una vulnerabilidad en la CLI de ConfD y la CLI de Cisco Crosswork Network Services Orchestrator podría permitir que un atacante local autenticado y con pocos privilegios lea y escriba archivos arbitrarios como usuario root en el sistema operativo subyacente. Esta vulnerabilidad se debe a una aplicación incorrecta de… | |
| Analizada | Alta (7.8) | 0.34% | — | Cisco Confd BasicCisco Confd PremiumCisco Crosswork Network Services Orchestrator | 16/5/2024 | 17/6/2026 | Una vulnerabilidad en la CLI de ConfD y la CLI de Cisco Crosswork Network Services Orchestrator podría permitir que un atacante local autenticado y con pocos privilegios lea y escriba archivos arbitrarios como raíz en el sistema operativo subyacente. Esta vulnerabilidad se debe a una aplicación inadecuada de la… | |
| Aplazada | Media (6.5) | 0.16% | — | Tibco HawkAITibco Enterprise Message ServiceAI | 15/5/2024 | 17/6/2026 | Vulnerabilidad de divulgación de contraseña de tipo de instalación en Universal Installer, incluido Silent Installer en TIBCO Hawk versiones 6.2.0, 6.2.1, 6.2.2 y 6.2.3, permite que la contraseña del Enterprise Message Service (EMS) del usuario quede expuesta fuera de hawkagent.cfg y archivos de configuración… | |
| Analizada | Media (6.1) | 0.31% | — | Cisco Network Services Orchestrator | 15/5/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Crosswork Network Services Orchestrator (NSO) podría permitir que un atacante remoto no autenticado redirija a un usuario a una página web maliciosa. Esta vulnerabilidad se debe a una validación de entrada incorrecta de un parámetro en una… | |
| Analizada | Alta (7.8) | 0.20% | — | Cisco Network Services Orchestrator | 15/5/2024 | 17/6/2026 | Una vulnerabilidad en el paquete de funciones Tail-f High Availability Cluster Communications (HCC) de Cisco Crosswork Network Services Orchestrator (NSO) podría permitir a un atacante local autenticado elevar los privilegios a root en un dispositivo afectado. Esta vulnerabilidad existe porque se utiliza una ruta de… | |
| Aplazada | Alta (7.2) | 0.17% | — | B&R Industrial Automation Scene ViewerAIB&R Industrial Automation Mapp VisionAIB&R Industrial Automation Mapp ViewAIB&R Industrial Automation Mapp CockpitAI+21 | 14/5/2024 | 17/6/2026 | Un atacante local autenticado que aprovechara con éxito esta vulnerabilidad podría insertar y ejecutar código arbitrario utilizando software legítimo de B&R. Una vulnerabilidad de elemento de ruta de búsqueda no controlada en B&R Industrial Automation Scene Viewer, B&R Industrial Automation Runtime,… | |
| Aplazada | Alta (7.7) | 0.28% | — | Gehealthcare Common Service DesktopAI | 14/5/2024 | 17/6/2026 | Vulnerabilidad de Path Traversal en la función “getAllFolderContents” de Common Service Desktop, un componente del dispositivo de ultrasonido de GE HealthCare | |
| Aplazada | Media (6.2) | 0.28% | — | Gehealthcare Common Service DesktopAI | 14/5/2024 | 17/6/2026 | Vulnerabilidad de Path Traversal en la función "deleteFiles" de Common Service Desktop, un componente del dispositivo de ultrasonido de GE HealthCare | |
| Analizada | Crítica (9.9) | 1.6% | — | Veeam Service Provider Console | 14/5/2024 | 17/6/2026 | Debido a un método de deserialización inseguro utilizado por el servidor Veeam Service Provider Console (VSPC) en la comunicación entre el agente de administración y sus componentes, bajo ciertas condiciones, es posible realizar la ejecución remota de código (RCE) en la máquina del servidor VSPC. | |
| Analizada | Alta (7.5) | 0.59% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Cuando se configura IPsec en un servidor virtual, el tráfico no divulgado puede provocar la finalización del Microkernel de gestión de tráfico (TMM). Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Media (6.1) | 0.31% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) reflejado en una página no revelada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se… | |
| Analizada | Media (6.5) | 0.46% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Bajo ciertas condiciones, puede producirse una fuga de datos en los Microkernels de Gestión de Tráfico (TMM) de los tenants de BIG-IP que se ejecutan en plataformas VELOS y rSeries. Esta fuga se produce de forma aleatoria y no puede ser provocada deliberadamente. Si se produce, puede filtrar hasta 64 bytes de bytes… | |
| Analizada | Alta (8) | 0.58% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) almacenado en una página no divulgada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se… | |
| Analizada | Media (5.9) | 0.44% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Cuando un perfil SSL con tieF5 Networksmpo de espera de alerta se configura con un valor no predeterminado en un servidor virtual, el tráfico no divulgado junto con condiciones fuera del control del atacante pueden hacer que el Microkernel de gestión de tráfico (TMM) finalice. Nota: Las versiones de software que han… | |
| Analizada | Media (4.7) | 0.27% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) basada en DOM en una página no revelada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no… |