Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1608 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.33% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a ataques ya que la aplicación devuelve mensajes de error detallados que filtran información sobre el procesamiento en el servidor. Un atacante puede usar el contenido de los mensajes de error para ayudar a lanzar otro ataque más enfocado. | |
| Aplazada | Media (5.3) | 0.33% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a ataques ya que se descubrió que un actor malicioso puede usar técnicas de fuerza bruta para adivinar o confirmar usuarios válidos en el sistema. La enumeración de usuarios es cuando un actor malicioso puede usar técnicas de fuerza bruta para adivinar o confirmar usuarios válidos en… | |
| Aplazada | Baja (3.7) | 0.24% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a ataques ya que la Aplicación es vulnerable a Lucky 13. Eso hace posible el SS LLUCKY13 y afecta a las implementaciones de TLS 1.1 y 1.2 y DTLS 1.0 o 1.2. También afecta a versiones anteriores como SSL 3.0 y TLS 1.0. Esto también puede considerarse un tipo de ataque man-in-the-middle. | |
| Aplazada | Media (4.2) | 0.13% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a ataques, ya que la cookie parece contener un token de sesión, lo que puede aumentar el riesgo asociado con este problema. Debería revisar el contenido de la cookie para determinar su función. | |
| Aplazada | Media (4.3) | 0.30% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a ataques ya que la aplicación no tiene una política de almacenamiento en caché adecuada que especifique la medida en que la página y sus campos de formulario deberían ser almacenados en caché. Si la información confidencial en las respuestas de la aplicación se almacena en la caché… | |
| Aplazada | Media (4.3) | 0.28% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC se ve afectado por una vulnerabilidad de clickjacking. Cross-Frame Scripting es una técnica de ataque donde un atacante carga una aplicación vulnerable en un iFrame en su sitio malicioso. El atacante puede entonces lanzar un ataque de clickjacking, lo que puede conducir a phishing, falsificación de… | |
| Aplazada | Media (4.3) | 0.30% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a un ataque ya que el servidor no está configurado con el encabezado 'X-XSS-Protection'. | |
| Aplazada | Media (5.3) | 0.40% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a ataques ya que la versión del software del servidor utilizada por la aplicación es revelada por el servidor web. Mostrar información de la versión del software podría permitir a un atacante determinar qué vulnerabilidades están presentes en el software, particularmente si se utiliza… | |
| Aplazada | Media (4.3) | 0.31% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC se ve afectado por Información Sensible en el método GET y en la URL, lo que permite a la aplicación pasar datos sensibles a través de parámetros de URL durante el uso normal. Los datos pasados de esta manera pueden quedar expuestos porque pueden terminar almacenados en ubicaciones no deseadas,… | |
| Aplazada | Media (6.5) | 0.27% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a ataques de fuerza bruta ya que la aplicación no tiene captcha implementado. Puede dar lugar a varios problemas de seguridad como fuerza bruta, ataques automatizados y enumeración de cuentas. | |
| Aplazada | Media (5.3) | 0.40% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC es vulnerable a la inundación de correos electrónicos ya que la aplicación no cuenta con un mecanismo adecuado de limitación de correo en la funcionalidad de 'Olvidé mi contraseña'. El actor podría ser un humano o un proceso automatizado como un virus o un bot. Esto podría usarse para causar una… | |
| Aplazada | Crítica (9.1) | 0.29% | — | HCL Aftermarket EPCAI | 17/7/2026 | 1/10/2026 | HCL Aftermarket EPC se ve afectado por una Vulnerabilidad de Lógica de Negocio mediante la cual un usuario no válido de la aplicación puede obtener contraseñas del servidor y redirigirlas a su propia dirección de correo electrónico manipulando la respuesta del servidor. La aplicación incluye comprobaciones en las… | |
| Analizada | Media (6.5) | 0.42% | — | Mattermost Desktop | 17/7/2026 | 30/7/2026 | Mattermost Desktop App versions <=6.2 6.0.2 5.6.13.0 fail to validate payloads sent from the Mattermost Web App to the Desktop App which allows a malicious server owner to crash the Mattermost Desktop App via changing the payload of a method to a malformed one. Mattermost Advisory ID: MMSA-2026-00678 | |
| Analizada | Media (6.5) | 0.42% | — | Mattermost Desktop | 17/7/2026 | 30/7/2026 | Mattermost Desktop App versions <=6.2 5.5.13 6.0.2.0 fail to properly null check when checking for headers in the Mattermost Desktop App which allows any user to crash another channel members Desktop App via posting a malicious link with an embedded image that misses one of those headers. Mattermost Advisory ID:… | |
| Aplazada | Media (5.1) | 0.32% | — | Teraterm Project Ttssh2AI | 17/7/2026 | 17/7/2026 | Improper Handling of Length Parameter Inconsistency (CWE-130) vulnerability exists in TTSSH2 plugin of Tera Term provided by TeraTerm Project. When Tera Term attempts to establish an SSH connection to a server set up by an attacker, out-of-bounds read/write may occur. As a result, the contents of adjacent memory… | |
| Aplazada | Media (5.1) | 0.32% | — | Teraterm Project Tera TermAI | 17/7/2026 | 17/7/2026 | Unsigned to Signed Conversion Error (CWE-196) vulnerability exists in TTSSH2 plugin of Tera Term provided by TeraTerm Project. When Tera Term attempts to establish an SSH connection to a server set up by an attacker, out-of-bounds read/write may occur. As a result, the contents of adjacent memory regions may be… | |
| Analizada | Alta (7.5) | 0.61% | — | Microsoft Terminal | 16/7/2026 | 30/7/2026 | Integer overflow or wraparound in Windows Terminal allows an unauthorized attacker to execute code over a network. | |
| Analizada | Alta (7.8) | 0.47% | — | Microsoft TerminalMicrosoft Windows 10 21h2Microsoft Windows 10 22h2Microsoft Windows 11 24h2+4 | 14/7/2026 | 22/7/2026 | Integer overflow or wraparound in Windows Terminal allows an unauthorized attacker to execute code locally. | |
| Analizada | Media (4.3) | 0.27% | — | Mattermost Server | 13/7/2026 | 13/7/2026 | Mattermost versions 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 fail to check the manage_shared_channels permission in the /share-channel autocomplete handler, which allows an authenticated user without that permission to enumerate configured remote cluster connection metadata via slash command… | |
| Analizada | Baja (3.8) | 0.26% | — | Mattermost Server | 13/7/2026 | 13/7/2026 | Mattermost versions 11.7.x <= 11.7.2, 10.11.x <= 10.11.19 fail to sanitize team objects returned by the scheme teams endpoint, which allows a user with the User Manager role to obtain invite links for private teams and use them to join or share access to those teams via the scheme teams API endpoint.. Mattermost… | |
| Analizada | Media (4.3) | 0.25% | — | Mattermost Server | 13/7/2026 | 13/7/2026 | Mattermost versions 11.7.x <= 11.7.1, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 fail to restrict metric configuration changes to the playbook being saved, which allows an authenticated user with team access to alter another user’s playbook metric settings via a crafted import or update request with a foreign metric ID.… | |
| Analizada | Media (4.9) | 0.36% | — | Mattermost Server | 13/7/2026 | 13/7/2026 | Mattermost versions 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 fail to validate that an assigned incoming webhook user has access to the target team or channel, which allows a requester with webhook management permissions to create posts or direct messages attributed to another user via crafted incoming… | |
| Analizada | Media (5.4) | 0.23% | — | Mattermost Server | 13/7/2026 | 13/7/2026 | Mattermost versions 11.7.x <= 11.7.2, 11.6.x <= 11.6.4 fail to verify whether a guest account is deactivated before creating a session in the magic-link token login path, which allows a deactivated guest user to obtain a fully functional session via a magic-link token issued prior to deactivation.. Mattermost Advisory… | |
| Analizada | Media (6.5) | 0.30% | — | Mattermost Server | 13/7/2026 | 15/7/2026 | Mattermost versions 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 fail to invalidate OAuth refresh tokens upon user account deactivation, which allows a deactivated user or an attacker in possession of a valid refresh token to obtain new functional access tokens via the OAuth refresh token grant endpoint..… | |
| Analizada | Media (6.5) | 0.42% | — | Mattermost Server | 13/7/2026 | 13/7/2026 | Mattermost versions 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 fail to validate the length and content of message attachment field values, which allows an authenticated attacker to cause a denial of service for all users in a channel via a post containing a specially crafted payload that triggers… |