Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

3076 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.8)0.51%—Freepbx OSS Endpoint ManagerAI1/10/202417/6/2026
OSS Endpoint Manager es un módulo de administración de endpoints para FreePBX. La activación del módulo OSS Endpoint Manager puede permitir que usuarios web autenticados accedan sin autorización a archivos del sistema con los permisos del proceso del servidor web. Esta vulnerabilidad se solucionó en la versión 14.0.4.
AplazadaAlta (7.1)0.30%—Themepoints TestimonialsAI25/9/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Themepoints Testimonials permite XSS reflejado. Este problema afecta a Testimonials: desde n/a hasta 3.0.8.
AplazadaCrítica (9.8)1.4%—Aruba Access PointAI25/9/202417/6/2026
Las vulnerabilidades de inyección de comandos en el servicio CLI subyacente podrían provocar la ejecución remota de código no autenticado mediante el envío de paquetes especialmente manipulados destinados al puerto UDP (8211) de PAPI (protocolo de administración de puntos de acceso de Aruba). La explotación exitosa de…
AnalizadaCrítica (9.8)1.4%—Cellopoint Secure Email Gateway20/9/202417/6/2026
Secure Email Gateway de Cellopoint tiene una vulnerabilidad de desbordamiento de búfer en el proceso de autenticación. Los atacantes remotos no autenticados pueden enviar paquetes manipulados para bloquear el proceso, eludiendo así la autenticación y obteniendo privilegios de administrador del sistema.
AnalizadaCrítica (9.1)99%⚠ Explotación activa💥 ExploitIvanti Endpoint Manager Cloud Services Appliance19/9/202417/6/2026
Path Traversal en Ivanti CSA anterior al parche 4.6 519 permite que un atacante remoto no autenticado acceda a funcionalidad restringida.
AnalizadaMedia (5.4)0.25%—Latepoint18/9/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Latepoint LatePoint permite XSS almacenado. Este problema afecta a LatePoint: desde n/a hasta 4.9.91.
AnalizadaMedia (5.3)0.15%—Google Nest Wifi PRO FirmwareGoogle Nest Wifi Point FirmwareGoogle Nest Wifi Router Firmware16/9/202417/6/2026
El entorno U-Boot se lee desde una partición no autenticada.
ModificadaAlta (7.2)1.1%—Nsqua Simply Schedule Appointments13/9/202417/6/2026
El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking de WordPress anterior a la versión 1.6.7.43 no escapa a la sintaxis de plantilla proporcionada a través de la entrada del usuario, lo que genera una inyección de plantilla Twig que, si se explota aún más, puede dar como resultado la…
AnalizadaAlta (8.2)59%—Ivanti Endpoint Manager12/9/202417/6/2026
Una vulnerabilidad de entidad XML externa (XXE) en el servicio web de aprovisionamiento de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado filtre secretos de API.
ModificadaAlta (7.2)25%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaAlta (7.2)43%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaAlta (7.2)24%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaAlta (7.2)43%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaAlta (7.2)2.1%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaAlta (7.2)24%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaAlta (7.2)2.1%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaAlta (7.2)2.1%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaAlta (7.2)25%—Ivanti Endpoint Manager12/9/202417/6/2026
Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código.
ModificadaCrítica (9.8)53%💥 PoCIvanti Endpoint Manager12/9/202417/6/2026
La deserialización de datos no confiables en el portal del agente de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado logre la ejecución remota de código.
AnalizadaMedia (6.7)0.36%—Ivanti Endpoint Manager10/9/202417/6/2026
Una ruta de búsqueda no controlada en el agente de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado local con privilegios de administrador escale sus permisos a SYSTEM.
AnalizadaAlta (8.8)1.1%—Ivanti Endpoint Manager10/9/202417/6/2026
La autenticación débil en la gestión de parches de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto acceda a una funcionalidad restringida.
AnalizadaAlta (8.6)1.8%—Ivanti Endpoint Manager10/9/202417/6/2026
La falta de autenticación en el aislamiento de red de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado aísle los dispositivos administrados de la red.
AnalizadaMedia (5.3)1.2%—Ivanti Endpoint Manager10/9/202417/6/2026
La falta de autenticación en el aislamiento de red de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado falsifique el estado de aislamiento de red de los dispositivos administrados.
AnalizadaCrítica (9.8)20%—Ivanti Endpoint Manager10/9/202417/6/2026
La inyección de SQL en la consola de administración de Ivanti EPM antes de 2022 SU6, o la actualización de septiembre de 2024, permite que un atacante remoto no autenticado logre la ejecución remota de código.
AnalizadaAlta (7.5)4.5%—Microsoft Sharepoint Server10/9/202417/6/2026
Vulnerabilidad de denegación de servicio en Microsoft SharePoint Server