Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
146 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.40% | — | Zabbix Frontend | 3/8/2023 | 17/6/2026 | A security defect was identified in Foundry Frontend that enabled users to potentially conduct DOM XSS attacks if Foundry's CSP were to be bypassed. This defect was resolved with the release of Foundry Frontend 6.225.0. | |
| Modificada | Alta (7.5) | 0.76% | — | Zabbix | 13/7/2023 | 17/6/2026 | Duktape is an 3rd-party embeddable JavaScript engine, with a focus on portability and compact footprint. When adding too many values in valstack JavaScript will crash. This issue occurs due to bug in Duktape 2.6 which is an 3rd-party solution that we use. | |
| Modificada | Media (6.1) | 0.57% | — | Zabbix Frontend | 13/7/2023 | 17/6/2026 | Reflected XSS attacks, occur when a malicious script is reflected off a web application to the victim's browser. The script can be activated through Action form fields, which can be sent as request to a website with a vulnerability that enables execution of malicious scripts. | |
| Modificada | Media (5.4) | 0.56% | — | Zabbix Frontend | 13/7/2023 | 17/6/2026 | URL validation scheme receives input from a user and then parses it to identify its various components. The validation scheme can ensure that all URL components comply with internet standards. | |
| Modificada | Media (6.1) | 0.60% | — | Zabbix Frontend | 13/7/2023 | 17/6/2026 | Reflected XSS attacks, also known as non-persistent attacks, occur when a malicious script is reflected off a web application to the victim's browser. The script is activated through a link, which sends a request to a website with a vulnerability that enables execution of malicious scripts. | |
| Modificada | Media (5.4) | 0.57% | — | Zabbix Frontend | 13/7/2023 | 17/6/2026 | Stored or persistent cross-site scripting (XSS) is a type of XSS where the attacker first sends the payload to the web application, then the application saves the payload (e.g., in a database or server-side text files), and finally, the application unintentionally executes the payload for every victim visiting its web… | |
| Modificada | Media (5.4) | 64% | — | Zabbix | 13/7/2023 | 17/6/2026 | Currently, geomap configuration (Administration -> General -> Geographical maps) allows using HTML in the field “Attribution text” when selected “Other” Tile provider. | |
| Modificada | Alta (7.5) | 0.78% | — | Zabbix | 13/7/2023 | 17/6/2026 | Specially crafted string can cause a buffer overrun in the JSON parser library leading to a crash of the Zabbix Server or a Zabbix Proxy. | |
| Modificada | Alta (7.5) | 1.3% | — | Zabbix | 13/7/2023 | 17/6/2026 | JavaScript pre-processing can be used by the attacker to gain access to the file system (read-only access on behalf of user "zabbix") on the Zabbix Server or Zabbix Proxy, potentially leading to unauthorized access to sensitive data. | |
| Modificada | Media (4.9) | 1.2% | — | Zabbix | 13/7/2023 | 17/6/2026 | JavaScript preprocessing, webhooks and global scripts can cause uncontrolled CPU, memory, and disk I/O utilization. Preprocessing/webhook/global script configuration and testing are only available to Administrative roles (Admin and Superadmin). Administrative privileges should be typically granted to users who need to… | |
| Modificada | Media (5.9) | 48% | — | Zabbix WEB Service Report GenerationZabbix-agent2 | 15/12/2022 | 17/6/2026 | Existe una vulnerabilidad de lectura arbitraria de archivos en la generación de informes del servicio web Zabbix, que escucha en el puerto 10053. El servicio no tiene una validación adecuada de los parámetros de URL antes de leer los archivos. | |
| Modificada | Crítica (9.8) | 0.95% | — | Microsoft Windows FirewallZabbix | 5/12/2022 | 17/6/2026 | Una regla de firewall que permite todas las conexiones TCP entrantes a todos los programas desde cualquier fuente y a todos los puertos se crea en el Firewall de Windows después de la instalación del agente Zabbix (MSI). | |
| Modificada | Crítica (9.8) | 1.2% | — | Zabbix Frontend | 5/12/2022 | 17/6/2026 | Zabbix Frontend proporciona una función que permite a los administradores mantener la instalación y garantizar que solo ciertas direcciones IP puedan acceder a ella. De esta forma, ningún usuario podrá acceder al Frontend de Zabbix mientras esté en mantenimiento y se evitará que se divulguen posibles datos sensibles.… | |
| Modificada | Media (6.1) | 0.80% | — | ZabbixFedoraproject Fedora | 14/9/2022 | 17/6/2026 | Un usuario no autenticado puede crear un enlace con código Javascript reflejado dentro del parámetro backurl y enviarlo a otros usuarios autenticados para crear una cuenta falsa con login, contraseña y rol predefinidos en Zabbix Frontend | |
| Modificada | Media (5.4) | 0.79% | — | Zabbix | 6/7/2022 | 17/6/2026 | Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de gráficos y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor conocido del token CSRF de la víctima, que es cambiado periódicamente y es difícil de predecir | |
| Modificada | Media (5.4) | 0.81% | — | Zabbix | 6/7/2022 | 17/6/2026 | Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de detección y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor de token CSRF conocido de la víctima, que es cambiado periódicamente y es difícil de predecir | |
| Modificada | Media (4.4) | 1.2% | — | Zabbix FrontendDebian LinuxFedoraproject Fedora | 9/3/2022 | 17/6/2026 | Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de los gráficos y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor de token CSRF conocido de la víctima, que se cambia periódicamente y es difícil de predecir. El código malicioso tiene… | |
| Modificada | Media (4.4) | 1.2% | — | Zabbix FrontendFedoraproject Fedora | 9/3/2022 | 17/6/2026 | Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de artículos y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor de token CSRF conocido de la víctima, que se cambia periódicamente y es difícil de predecir. El código malicioso tiene… | |
| Modificada | Media (4.4) | 1.2% | — | Zabbix FrontendDebian LinuxFedoraproject Fedora | 9/3/2022 | 17/6/2026 | Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de servicios y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor de token CSRF conocido de la víctima, que se cambia periódicamente y es difícil de predecir. El código malicioso tiene… | |
| Modificada | Media (4.4) | 1.2% | — | Zabbix FrontendDebian LinuxFedoraproject Fedora | 9/3/2022 | 17/6/2026 | Un usuario autenticado puede crear un enlace con carga útil XSS reflejada para las páginas de acciones, y enviarlo a otros usuarios. El código malicioso tiene acceso a todos los mismos objetos que el resto de la página web y puede realizar modificaciones arbitrarias en el contenido de la página que se muestra a la… | |
| Modificada | Alta (7.2) | 3.9% | — | Zabbix | 27/1/2022 | 17/6/2026 | Zabbix versiones 4.0 LTS, 4.2, 4.4 y 5.0 LTS, es vulnerable a una ejecución de código remota (RCE). Cualquier usuario con el rol "Zabbix Admin" es capaz de ejecutar un script shell personalizado en el servidor de aplicaciones en el contexto del usuario de la aplicación | |
| Analizada | Media (5.3) | 95% | ⚠ Explotación activa💥 Exploit | ZabbixFedoraproject FedoraDebian Linux | 13/1/2022 | 17/6/2026 | Después del proceso de configuración inicial, algunos pasos del archivo setup.php son accesibles no sólo para los superadministradores, sino también para los usuarios no autenticados. Un actor malicioso puede pasar las comprobaciones de los pasos y potencialmente cambiar la configuración de Zabbix Frontend | |
| Modificada | Media (5.4) | 1.0% | — | ZabbixFedoraproject Fedora | 13/1/2022 | 17/6/2026 | Un usuario autenticado puede crear un grupo de hosts desde la configuración con el payload de tipo XSS, que estará disponible para otros usuarios. Cuando un actor malicioso autenticado almacena XSS y otros usuarios intentan buscar grupos durante la creación de nuevos hosts, la carga útil de tipo XSS se dispara y el… | |
| Modificada | Alta (7.3) | 0.80% | — | ZabbixFedoraproject Fedora | 13/1/2022 | 17/6/2026 | Durante la instalación de Zabbix desde RPM, es usada la capacidad DAC_OVERRIDE SELinux para acceder a los archivos PID en la carpeta [/var/run/zabbix]. En este caso, los procesos del proxy o del servidor de Zabbix pueden omitir la comprobación de los permisos de lectura, escritura y ejecución de los archivos en el… | |
| Analizada | Crítica (9.8) | 96% | ⚠ Explotación activa💥 Exploit | Zabbix | 13/1/2022 | 17/6/2026 | En el caso de las instancias en las que la autenticación SAML SSO está habilitada (no por defecto), los datos de la sesión pueden ser modificados por un actor malicioso, ya que un login de usuario almacenado en la sesión no fue verificado. Un actor malicioso no autenticado puede explotar este problema para escalar… |