Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
3076 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.8) | 0.51% | — | Freepbx OSS Endpoint ManagerAI | 1/10/2024 | 17/6/2026 | OSS Endpoint Manager es un módulo de administración de endpoints para FreePBX. La activación del módulo OSS Endpoint Manager puede permitir que usuarios web autenticados accedan sin autorización a archivos del sistema con los permisos del proceso del servidor web. Esta vulnerabilidad se solucionó en la versión 14.0.4. | |
| Aplazada | Alta (7.1) | 0.30% | — | Themepoints TestimonialsAI | 25/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Themepoints Testimonials permite XSS reflejado. Este problema afecta a Testimonials: desde n/a hasta 3.0.8. | |
| Aplazada | Crítica (9.8) | 1.4% | — | Aruba Access PointAI | 25/9/2024 | 17/6/2026 | Las vulnerabilidades de inyección de comandos en el servicio CLI subyacente podrían provocar la ejecución remota de código no autenticado mediante el envío de paquetes especialmente manipulados destinados al puerto UDP (8211) de PAPI (protocolo de administración de puntos de acceso de Aruba). La explotación exitosa de… | |
| Analizada | Crítica (9.8) | 1.4% | — | Cellopoint Secure Email Gateway | 20/9/2024 | 17/6/2026 | Secure Email Gateway de Cellopoint tiene una vulnerabilidad de desbordamiento de búfer en el proceso de autenticación. Los atacantes remotos no autenticados pueden enviar paquetes manipulados para bloquear el proceso, eludiendo así la autenticación y obteniendo privilegios de administrador del sistema. | |
| Analizada | Crítica (9.1) | 99% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager Cloud Services Appliance | 19/9/2024 | 17/6/2026 | Path Traversal en Ivanti CSA anterior al parche 4.6 519 permite que un atacante remoto no autenticado acceda a funcionalidad restringida. | |
| Analizada | Media (5.4) | 0.25% | — | Latepoint | 18/9/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Latepoint LatePoint permite XSS almacenado. Este problema afecta a LatePoint: desde n/a hasta 4.9.91. | |
| Analizada | Media (5.3) | 0.15% | — | Google Nest Wifi PRO FirmwareGoogle Nest Wifi Point FirmwareGoogle Nest Wifi Router Firmware | 16/9/2024 | 17/6/2026 | El entorno U-Boot se lee desde una partición no autenticada. | |
| Modificada | Alta (7.2) | 1.1% | — | Nsqua Simply Schedule Appointments | 13/9/2024 | 17/6/2026 | El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking de WordPress anterior a la versión 1.6.7.43 no escapa a la sintaxis de plantilla proporcionada a través de la entrada del usuario, lo que genera una inyección de plantilla Twig que, si se explota aún más, puede dar como resultado la… | |
| Analizada | Alta (8.2) | 59% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una vulnerabilidad de entidad XML externa (XXE) en el servicio web de aprovisionamiento de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado filtre secretos de API. | |
| Modificada | Alta (7.2) | 25% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Alta (7.2) | 43% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Alta (7.2) | 24% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Alta (7.2) | 43% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Alta (7.2) | 2.1% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Alta (7.2) | 24% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Alta (7.2) | 2.1% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Alta (7.2) | 2.1% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Alta (7.2) | 25% | — | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | Una inyección SQL no especificada en Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto con privilegios de administrador logre la ejecución remota de código. | |
| Modificada | Crítica (9.8) | 53% | 💥 PoC | Ivanti Endpoint Manager | 12/9/2024 | 17/6/2026 | La deserialización de datos no confiables en el portal del agente de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado logre la ejecución remota de código. | |
| Analizada | Media (6.7) | 0.36% | — | Ivanti Endpoint Manager | 10/9/2024 | 17/6/2026 | Una ruta de búsqueda no controlada en el agente de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado local con privilegios de administrador escale sus permisos a SYSTEM. | |
| Analizada | Alta (8.8) | 1.1% | — | Ivanti Endpoint Manager | 10/9/2024 | 17/6/2026 | La autenticación débil en la gestión de parches de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante autenticado remoto acceda a una funcionalidad restringida. | |
| Analizada | Alta (8.6) | 1.8% | — | Ivanti Endpoint Manager | 10/9/2024 | 17/6/2026 | La falta de autenticación en el aislamiento de red de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado aísle los dispositivos administrados de la red. | |
| Analizada | Media (5.3) | 1.2% | — | Ivanti Endpoint Manager | 10/9/2024 | 17/6/2026 | La falta de autenticación en el aislamiento de red de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado falsifique el estado de aislamiento de red de los dispositivos administrados. | |
| Analizada | Crítica (9.8) | 20% | — | Ivanti Endpoint Manager | 10/9/2024 | 17/6/2026 | La inyección de SQL en la consola de administración de Ivanti EPM antes de 2022 SU6, o la actualización de septiembre de 2024, permite que un atacante remoto no autenticado logre la ejecución remota de código. | |
| Analizada | Alta (7.5) | 4.5% | — | Microsoft Sharepoint Server | 10/9/2024 | 17/6/2026 | Vulnerabilidad de denegación de servicio en Microsoft SharePoint Server |