Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

146 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.40%—Zabbix Frontend3/8/202317/6/2026
A security defect was identified in Foundry Frontend that enabled users to potentially conduct DOM XSS attacks if Foundry's CSP were to be bypassed. This defect was resolved with the release of Foundry Frontend 6.225.0.
ModificadaAlta (7.5)0.76%—Zabbix13/7/202317/6/2026
Duktape is an 3rd-party embeddable JavaScript engine, with a focus on portability and compact footprint. When adding too many values in valstack JavaScript will crash. This issue occurs due to bug in Duktape 2.6 which is an 3rd-party solution that we use.
ModificadaMedia (6.1)0.57%—Zabbix Frontend13/7/202317/6/2026
Reflected XSS attacks, occur when a malicious script is reflected off a web application to the victim's browser. The script can be activated through Action form fields, which can be sent as request to a website with a vulnerability that enables execution of malicious scripts.
ModificadaMedia (5.4)0.56%—Zabbix Frontend13/7/202317/6/2026
URL validation scheme receives input from a user and then parses it to identify its various components. The validation scheme can ensure that all URL components comply with internet standards.
ModificadaMedia (6.1)0.60%—Zabbix Frontend13/7/202317/6/2026
Reflected XSS attacks, also known as non-persistent attacks, occur when a malicious script is reflected off a web application to the victim's browser. The script is activated through a link, which sends a request to a website with a vulnerability that enables execution of malicious scripts.
ModificadaMedia (5.4)0.57%—Zabbix Frontend13/7/202317/6/2026
Stored or persistent cross-site scripting (XSS) is a type of XSS where the attacker first sends the payload to the web application, then the application saves the payload (e.g., in a database or server-side text files), and finally, the application unintentionally executes the payload for every victim visiting its web…
ModificadaMedia (5.4)64%—Zabbix13/7/202317/6/2026
Currently, geomap configuration (Administration -> General -> Geographical maps) allows using HTML in the field “Attribution text” when selected “Other” Tile provider.
ModificadaAlta (7.5)0.78%—Zabbix13/7/202317/6/2026
Specially crafted string can cause a buffer overrun in the JSON parser library leading to a crash of the Zabbix Server or a Zabbix Proxy.
ModificadaAlta (7.5)1.3%—Zabbix13/7/202317/6/2026
JavaScript pre-processing can be used by the attacker to gain access to the file system (read-only access on behalf of user "zabbix") on the Zabbix Server or Zabbix Proxy, potentially leading to unauthorized access to sensitive data.
ModificadaMedia (4.9)1.2%—Zabbix13/7/202317/6/2026
JavaScript preprocessing, webhooks and global scripts can cause uncontrolled CPU, memory, and disk I/O utilization. Preprocessing/webhook/global script configuration and testing are only available to Administrative roles (Admin and Superadmin). Administrative privileges should be typically granted to users who need to…
ModificadaMedia (5.9)48%—Zabbix WEB Service Report GenerationZabbix-agent215/12/202217/6/2026
Existe una vulnerabilidad de lectura arbitraria de archivos en la generación de informes del servicio web Zabbix, que escucha en el puerto 10053. El servicio no tiene una validación adecuada de los parámetros de URL antes de leer los archivos.
ModificadaCrítica (9.8)0.95%—Microsoft Windows FirewallZabbix5/12/202217/6/2026
Una regla de firewall que permite todas las conexiones TCP entrantes a todos los programas desde cualquier fuente y a todos los puertos se crea en el Firewall de Windows después de la instalación del agente Zabbix (MSI).
ModificadaCrítica (9.8)1.2%—Zabbix Frontend5/12/202217/6/2026
Zabbix Frontend proporciona una función que permite a los administradores mantener la instalación y garantizar que solo ciertas direcciones IP puedan acceder a ella. De esta forma, ningún usuario podrá acceder al Frontend de Zabbix mientras esté en mantenimiento y se evitará que se divulguen posibles datos sensibles.…
ModificadaMedia (6.1)0.80%—ZabbixFedoraproject Fedora14/9/202217/6/2026
Un usuario no autenticado puede crear un enlace con código Javascript reflejado dentro del parámetro backurl y enviarlo a otros usuarios autenticados para crear una cuenta falsa con login, contraseña y rol predefinidos en Zabbix Frontend
ModificadaMedia (5.4)0.79%—Zabbix6/7/202217/6/2026
Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de gráficos y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor conocido del token CSRF de la víctima, que es cambiado periódicamente y es difícil de predecir
ModificadaMedia (5.4)0.81%—Zabbix6/7/202217/6/2026
Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de detección y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor de token CSRF conocido de la víctima, que es cambiado periódicamente y es difícil de predecir
ModificadaMedia (4.4)1.2%—Zabbix FrontendDebian LinuxFedoraproject Fedora9/3/202217/6/2026
Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de los gráficos y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor de token CSRF conocido de la víctima, que se cambia periódicamente y es difícil de predecir. El código malicioso tiene…
ModificadaMedia (4.4)1.2%—Zabbix FrontendFedoraproject Fedora9/3/202217/6/2026
Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de artículos y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor de token CSRF conocido de la víctima, que se cambia periódicamente y es difícil de predecir. El código malicioso tiene…
ModificadaMedia (4.4)1.2%—Zabbix FrontendDebian LinuxFedoraproject Fedora9/3/202217/6/2026
Un usuario autenticado puede crear un enlace con código Javascript reflejado en su interior para la página de servicios y enviarlo a otros usuarios. La carga útil sólo puede ejecutarse con un valor de token CSRF conocido de la víctima, que se cambia periódicamente y es difícil de predecir. El código malicioso tiene…
ModificadaMedia (4.4)1.2%—Zabbix FrontendDebian LinuxFedoraproject Fedora9/3/202217/6/2026
Un usuario autenticado puede crear un enlace con carga útil XSS reflejada para las páginas de acciones, y enviarlo a otros usuarios. El código malicioso tiene acceso a todos los mismos objetos que el resto de la página web y puede realizar modificaciones arbitrarias en el contenido de la página que se muestra a la…
ModificadaAlta (7.2)3.9%—Zabbix27/1/202217/6/2026
Zabbix versiones 4.0 LTS, 4.2, 4.4 y 5.0 LTS, es vulnerable a una ejecución de código remota (RCE). Cualquier usuario con el rol "Zabbix Admin" es capaz de ejecutar un script shell personalizado en el servidor de aplicaciones en el contexto del usuario de la aplicación
AnalizadaMedia (5.3)95%⚠ Explotación activa💥 ExploitZabbixFedoraproject FedoraDebian Linux13/1/202217/6/2026
Después del proceso de configuración inicial, algunos pasos del archivo setup.php son accesibles no sólo para los superadministradores, sino también para los usuarios no autenticados. Un actor malicioso puede pasar las comprobaciones de los pasos y potencialmente cambiar la configuración de Zabbix Frontend
ModificadaMedia (5.4)1.0%—ZabbixFedoraproject Fedora13/1/202217/6/2026
Un usuario autenticado puede crear un grupo de hosts desde la configuración con el payload de tipo XSS, que estará disponible para otros usuarios. Cuando un actor malicioso autenticado almacena XSS y otros usuarios intentan buscar grupos durante la creación de nuevos hosts, la carga útil de tipo XSS se dispara y el…
ModificadaAlta (7.3)0.80%—ZabbixFedoraproject Fedora13/1/202217/6/2026
Durante la instalación de Zabbix desde RPM, es usada la capacidad DAC_OVERRIDE SELinux para acceder a los archivos PID en la carpeta [/var/run/zabbix]. En este caso, los procesos del proxy o del servidor de Zabbix pueden omitir la comprobación de los permisos de lectura, escritura y ejecución de los archivos en el…
AnalizadaCrítica (9.8)96%⚠ Explotación activa💥 ExploitZabbix13/1/202217/6/2026
En el caso de las instancias en las que la autenticación SAML SSO está habilitada (no por defecto), los datos de la sesión pueden ser modificados por un actor malicioso, ya que un login de usuario almacenado en la sesión no fue verificado. Un actor malicioso no autenticado puede explotar este problema para escalar…
Orbitaley — Vulnerabilidades