Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1742 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 7.3% | — | Citrix Xenmobile Server | 13/4/2022 | 17/6/2026 | Citrix XenMobile Server 10.12 hasta RP11, 10.13 hasta RP7 y 10.14 hasta RP4 permiten la inyección de comandos | |
| Modificada | Alta (8.8) | 5.7% | — | Citrix Xenmobile Server | 13/4/2022 | 17/6/2026 | En Citrix XenMobile Server versiones hasta 10.12 RP9, se presenta una vulnerabilidad de Inyección de Comandos Autenticados, conllevando a una ejecución de código remota con privilegios root | |
| Modificada | Media (4.8) | 0.56% | — | Ampforwp Accelerated Mobile Pages | 18/3/2022 | 17/6/2026 | Se han detectado Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Persistentes y Autenticadas (rol de usuario admin) en el plugin AMP for WP - Accelerated Mobile Pages de WordPress (versiones anteriores a 1.0.77.32 incluyéndola) | |
| Modificada | Media (4.8) | 0.56% | — | Ampforwp Accelerated Mobile Pages | 18/3/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (rol de administrador o usuario superior) en el plugin AMP for WP - Accelerated Mobile Pages de WordPress (versiones anteriores a 1.0.77.31 incluyéndola) | |
| Modificada | Alta (7.8) | 0.40% | — | Bluproducts G90 FirmwareBluproducts G9 FirmwareWikomobile Tommy 3 FirmwareWikomobile Tommy 3 Plus Firmware+1 | 11/3/2022 | 17/6/2026 | Se ha detectado un problema en Luna Simo versión PPR1.180610.011/202001031830. Una aplicación preinstalada con el nombre de paquete com.skyroam.silverhelper escribe tres valores de IMEI en las propiedades del sistema al iniciarse éste. Los valores de las propiedades del sistema pueden ser obtenidos por medio de… | |
| Modificada | Media (5.5) | 0.25% | — | Bluproducts G90 FirmwareBluproducts G9 FirmwareWikomobile Tommy 3 FirmwareWikomobile Tommy 3 Plus Firmware+1 | 11/3/2022 | 17/6/2026 | Se ha detectado un problema en Luna Simo versión PPR1.180610.011/202001031830. Envía la siguiente Información de Identificación Personal (PII) en texto plano usando HTTP a servidores ubicados en China: la lista de aplicaciones instaladas por el usuario y la identidad internacional de equipo móvil (IMEI) del… | |
| Modificada | Alta (7.8) | 0.43% | — | Bluproducts G90 FirmwareBluproducts G9 FirmwareWikomobile Tommy 3 FirmwareWikomobile Tommy 3 Plus Firmware+1 | 11/3/2022 | 17/6/2026 | Se ha detectado un problema en Luna Simo versión PPR1.180610.011/202001031830. Maneja inapropiadamente las actualizaciones de software de tal manera que las aplicaciones locales de terceros pueden proporcionar un archivo de actualización de software falsificado que contenga un script de shell arbitrario y un binario… | |
| Modificada | Crítica (9.8) | 1.3% | — | Simple Mobile Comparison Website Project Simple Mobile Comparison Website | 2/3/2022 | 17/6/2026 | Se ha detectado que Simple Mobile Comparison Website versión v1.0, contenía una vulnerabilidad de inyección SQL por medio del parámetro search | |
| Modificada | Media (4.1) | 0.65% | — | Fortinet Fortitoken Mobile | 2/3/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado [CWE-284 ] en la notificación push externa de FortiToken Mobile (Android) versiones 5.1.0 y anteriores, puede permitir a un atacante remoto que ya haya obtenido la contraseña de un usuario acceder al sistema protegido durante el procedimiento de 2FA, aunque el… | |
| Modificada | Media (6.5) | 0.81% | — | Jenkins Convertigo Mobile Platform | 15/2/2022 | 17/6/2026 | Jenkins Convertigo Mobile Platform Plugin versiones 1.1 y anteriores, usa campos estáticos para almacenar información de configuración de trabajos, permitiendo a atacantes con permiso Item/Configure capturar las contraseñas de los trabajos que serán configurados | |
| Modificada | Media (6.5) | 0.66% | — | IBM Cognos Analytics Mobile | 14/2/2022 | 17/6/2026 | Debido a una débil ofuscación, la aplicación IBM Cognos Analytics Mobile para Android versiones anteriores a 1.1.14 , un atacante podría ser capaz de llevar a cabo ingeniería inversa en el código base para conseguir conocimientos sobre la técnica de programación, la interfaz, las definiciones de clases, los algoritmos… | |
| Modificada | Media (5.4) | 0.48% | — | IBM Cognos Analytics Mobile | 14/2/2022 | 17/6/2026 | Las aplicaciones de IBM Cognos Analytics Mobile para Android versiones anteriores a 1.1.14, son vulnerables a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista y conllevando… | |
| Modificada | Crítica (9.8) | 2.2% | — | Riconmobile S9922l FirmwareRiconmobile S9922xl Firmware | 4/2/2022 | 17/6/2026 | El producto afectado es vulnerable a una inyección de comandos del Sistema Operativo autenticado, que puede permitir a un atacante inyectar y ejecutar comandos de shell arbitrarios como usuario Admin (root) | |
| Modificada | Crítica (9.8) | 1.7% | — | Mobile Shop System Project Mobile Shop System | 28/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Mobile Shop System en PHP MySQL versión 1.0, por medio del parámetro email en los archivos (1) login.php o (2) LoginAsAdmin.php | |
| Modificada | Media (4.8) | 0.65% | — | Mobileeventsmanager Mobile Events Manager | 24/1/2022 | 17/6/2026 | El plugin Mobile Events Manager de WordPress versiones anteriores a la versión 1.4.4, no sanea y escapa de varias de sus configuraciones, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Crítica (9.8) | 2.9% | — | Iconics AnalytixIconics Genesis64Iconics Hyper HistorianIconics Mobilehmi+1 | 21/1/2022 | 17/6/2026 | Una vulnerabilidad "Incomplete List of Disallowed Inputs" en Mitsubishi Electric MC Works64 versiones 4.00A (10.95.201.23) a 4.04E (10.95.210.01), ICONICS GENESIS64 versiones 10.95.3 a 10.97, ICONICS Hyper Historian versiones 10.95.3 a 10.97, ICONICS AnalytiX versiones 10.95.3 a 10.97 e ICONICS MobileHMI versiones 10.… | |
| Modificada | Media (6.1) | 1.6% | — | Iconics MobilehmiMitsubishielectric MC Works64 | 21/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site Scripting en Mitsubishi Electric MC Works64 versiones 4.04E (10.95.210.01) y anteriores, y en ICONICS MobileHMI versiones 10.96.2 y anteriores, permite a un atacante remoto no autenticado conseguir información de autenticación de un MC Works64 o MobileHMI y llevar a cabo cualquier… | |
| Modificada | Crítica (9.8) | 1.6% | — | Computer AND Mobile Repair Shop Management System Project Computer AND Mobile Repair Shop Management System | 20/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Computer and Mobile Repair Shop Management system (RSMS) versión 1.0, por medio del parámetro code en la aplicación del nodo /rsms/ | |
| Modificada | Alta (8.8) | 2.9% | — | Chinamobile AN Lianbao Wf-1 Firmware | 18/1/2022 | 17/6/2026 | China Mobile Un router Lianbao WF-1 versión V1.0.1, proporciona una interfaz web /api/ZRMesh/set_ZRMesh que recibe parámetros por petición POST, y los parámetros mesh_enable y mesh_device presentan una vulnerabilidad de inyección de comandos. Un atacante puede usar la vulnerabilidad para ejecutar comandos remotos | |
| Modificada | Alta (8.8) | 2.9% | — | Chinamobile AN Lianbao Wf-1 Firmware | 18/1/2022 | 17/6/2026 | China Mobile Un router Lianbao WF-1 versión V1.0.1, proporciona una interfaz web /api/ZRRuleFilter/set_firewall_level que recibe parámetros por petición POST, y el parámetro firewall_level presenta una vulnerabilidad de inyección de comandos. Un atacante puede usar la vulnerabilidad para ejecutar comandos remotos | |
| Modificada | Crítica (9.8) | 3.1% | — | Chinamobile AN Lianbao Wf-1 Firmware | 15/1/2022 | 17/6/2026 | China Mobile La interfaz web del router Lianbao WF-1 versión v1.0.1, mediante /api/ZRMacClone/mac_addr_clone recibe parámetros por petición POST, y el parámetro macType presenta una vulnerabilidad de inyección de comandos. Un atacante puede usar la vulnerabilidad para ejecutar comandos remotos | |
| Modificada | Crítica (9.8) | 3.7% | — | Chinamobileltd AN Lianbao WF Firmware-1 | 14/1/2022 | 17/6/2026 | China Mobile Un router Lianbao WF-1 versión v1.0.1, está afectado por una vulnerabilidad de inyección de comandos del Sistema Operativo en el componente de la interfaz web /api/ZRUsb/pop_usb_device | |
| Modificada | Media (6.6) | 98% | 💥 PoC | Apache Log4jOracle Communications Diameter Signaling RouterOracle Communications Interactive Session RecorderOracle Primavera Gateway+18 | 28/12/2021 | 17/6/2026 | Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control… | |
| Modificada | Alta (7.5) | 0.59% | — | Unisys Cargo Mobile | 14/12/2021 | 17/6/2026 | La aplicación móvil Unisys Cargo versiones anteriores a 1.2.29, usa texto sin cifrar para almacenar información confidencial, que podría ser revelada en una copia de seguridad. El problema es abordado asegurando que el indicador allowBackup (en el manifiesto) sea False | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… |