Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2098 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)1.5%—Autodesk RevitAutodesk NavisworksAutodesk Advance SteelAutodesk Autocad+923/12/202117/6/2026
PDFTron antes de la versión 9.0.7 puede ser forzado a leer más allá de los límites asignados al analizar un archivo PDF malicioso. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitApache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+5114/12/202117/6/2026
Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern…
ModificadaAlta (7.5)81%💥 PoCApache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+4214/12/202117/6/2026
JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI…
ModificadaMedia (4.3)0.38%—Contact Form Advanced Database Project Contact Form Advanced Database13/12/202117/6/2026
El plugin Contact Form Advanced Database de WordPress versiones hasta 1.0.8, no presenta ninguna autorización ni comprobaciones de tipo CSRF en sus acciones delete_cf7_data y export_cf7_data AJAX, disponibles para cualquier usuario autenticado, lo que podría permitir que usuarios con un rol tan bajo como el de…
ModificadaMedia (6.5)1.5%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versiones anteriores a 5.11 y Advanced Custom Fields Pro versiones anteriores a 5.11, contienen una vulnerabilidad de falta de autorización al mover el grupo de campos que puede permitir a un usuario mover el grupo de campos no autorizado por medio de vectores no especificados
ModificadaMedia (6.5)1.8%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versiones anteriores a 5.11 y Advanced Custom Fields Pro anteriores a 5.11, contienen una vulnerabilidad de falta de autorización en la obtención de la lista de usuarios que puede permitir a un usuario obtener la información no autorizada por medio de vectores no especificados
ModificadaAlta (7.5)2.6%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versiones anteriores a 5.11 y Advanced Custom Fields Pro versiones anteriores a 5.11, contienen una vulnerabilidad de falta de autorización en la navegación de la base de datos que puede permitir a un usuario navegar por datos no autorizados por medio de vectores no especificados
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
ModificadaMedia (6.5)1.1%—Vmware Spring Advanced Message Queuing Protocol30/11/202117/6/2026
En Spring AMQP versiones 2.2.0 - 2.2.19 y 2.3.0 - 2.3.11, el objeto Spring AMQP Message, en su método toString(), crea un nuevo objeto String a partir del cuerpo del mensaje, independientemente de su tamaño. Esto puede causar un error OOM con un mensaje grande
ModificadaAlta (8.8)1.9%—Advanced Forms Project Advanced Forms23/11/202117/6/2026
Una Referencia Directa a Objetos no Segura en la función edit de Advanced Forms (Free & Pro) versiones anteriores a 1.6.9, permite a un atacante remoto autenticado cambiar la dirección de correo electrónico de un usuario arbitrario y solicitar el restablecimiento de la contraseña, que podría conllevar a una toma…
ModificadaMedia (4.8)0.68%—Vasyltech Advanced Access Manager23/11/202117/6/2026
El plugin Advanced Access Manager de WordPress versiones anteriores a 6.8.0, no escapa de algunas de sus configuraciones cuando las emite, que permite a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida
AnalizadaAlta (7.5)25%💥 PoCBalasys DheaterSiemens Scalance W1750d FirmwareSuse Linux Enterprise ServerF5 Big-ip Access Policy Manager+2611/11/202123/9/2026
El Protocolo de Acuerdo de Claves Diffie-Hellman permite a atacantes remotos (del lado del cliente) enviar números arbitrarios que en realidad no son claves públicas, y desencadenar costosos cálculos de exponenciación modular DHE del lado del servidor, también se conoce como un ataque D(HE)ater. El cliente necesita…
ModificadaMedia (6.5)1.1%—Vmware Spring Advanced Message Queuing Protocol28/10/202117/6/2026
En Spring AMQP versiones 2.2.0 - 2.2.18 y 2.3.0 - 2.3.10, el objeto Spring AMQP Message, en su método toString(), deserializará un cuerpo para un mensaje con tipo de contenido application/x-java-serialized-object. Es posible construir un objeto java.util.Dictionary malicioso que puede causar un uso del 100% de la CPU…
ModificadaMedia (4.3)0.54%—IBM Transformation Extender Advanced21/10/202117/6/2026
IBM Standards Processing Engine (IBM Transformation Extender Advanced 9.0 y 10.0) no establece el atributo secure en los tokens de autorización o las cookies de sesión. Los atacantes pueden ser capaces de conseguir los valores de las cookies mediante el envío de un enlace http:// a un usuario o al plantar este enlace…
ModificadaCrítica (9.8)52%💥 ExploitOnline-shopping-system-advanced Project Online-shopping-system-advanced1/10/202117/6/2026
Se presenta una inyección SQL no autenticada en PuneethReddyHC online-shopping-system-advanced mediante el parámetro /homeaction.php cat_id. El uso de una petición de correo no sanea la entrada del usuario
ModificadaAlta (7.5)10%💥 ExploitOnline-shopping-system-advanced Project Online-shopping-system-advanced1/10/202117/6/2026
Se presenta una inyección SQL no autenticada en PuneethReddyHC online-shopping-system-advanced mediante el parámetro /action.php prId. El uso de una petición post no sanea la entrada del usuario
ModificadaAlta (8.8)0.88%—F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security Manager14/9/202117/6/2026
En versiones 16.0.x anteriores a 16.0.1.2, unas comprobaciones de permisos insuficientes pueden permitir a usuarios autenticados con privilegios de invitado llevar a cabo ataques de tipo Server-Side Request Forgery (SSRF) mediante F5 Advanced Web Application Firewall (WAF) y la utilidad BIG-IP ASM Configuration. Nota:…
ModificadaMedia (6.1)0.58%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1014/9/202117/6/2026
En versiones 16.0.x anteriores a 16.0.1.2, versiones 15.1.x anteriores a 15.1.3.1 y versiones 14.1.x anteriores a 14.1.4.3, se presenta una vulnerabilidad de tipo cross-site scripting (XSS) basada en el DOM en una página no divulgada de la utilidad de configuración de BIG-IP que permite a un atacante ejecutar…
ModificadaAlta (8.8)0.48%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1114/9/202117/6/2026
BIG-IP versiones 16.0.x anteriores a 16.0.1.2, versiones 15.1.x anteriores a 15.1.3, versiones 14.1.x anteriores a 14.1.4.2, versiones 13.1.x anteriores a 13.1.4.1 y todas las versiones de 12.1.x y la 11.6.x y todas las versiones de BIG-IQ 8.x, 7.x y 6.x son vulnerables a ataques de tipo cross-site request forgery…
ModificadaAlta (7.5)0.96%—F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security Manager14/9/202117/6/2026
En BIG-IP Advanced WAF y BIG-IP ASM versiones 16.0.x anteriores a 16.0.1.2, 15.1.x anteriores a 15.1.3.1, 14.1.x anteriores a 14.1.4.3, 13.1.x anteriores a 13.1.4.1, y todas las versiones de 12.1.x, cuando se configura un perfil WebSocket en un servidor virtual, las peticiones no divulgadas pueden causar la…
ModificadaAlta (7.5)0.93%—F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security Manager14/9/202117/6/2026
En versiones 16.0.x anteriores a 16.0.1.2, versiones 15.1.x anteriores a 15.1.3.1, versiones 14.1.x anteriores a 14.1.4.2 y versiones 13.1.x anteriores a 13.1.4, cuando los perfiles de contenido JSON están configurados para las URL como parte de una política de seguridad de F5 Advanced Web Application Firewall…
ModificadaAlta (8.8)2.3%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1014/9/202117/6/2026
En versiones 15.1.x anteriores a 15.1.0.5, versiones 14.1.x anteriores a 14.1.3.1, versiones 13.1.x anteriores a 13.1.3.5 y todas las versiones de 12.1.x y 11.6.x, se presenta una vulnerabilidad de ejecución de comandos remotos autenticados en la utilidad BIG-IP Configuration. Nota: Las versiones de software que han…
ModificadaAlta (7.5)0.93%—F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security ManagerF5 Big-ip Datasafe14/9/202117/6/2026
En versiones 16.0.x anteriores a 16.0.1.2, cuando se configura un BIG-IP ASM y un perfil DataSafe en un servidor virtual, las peticiones no divulgadas pueden causar la finalización del Traffic Management Microkernel (TMM). Nota: Las versiones de software que han alcanzado End of Technical Support (EoTS) no son…
ModificadaCrítica (9.9)2.8%—F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security Manager14/9/202117/6/2026
En versiones 16.0.x anteriores a 16.0.1.2, versiones 15.1.x anteriores a 15.1.3, versiones 14.1.x anteriores a 14.1.4.1, versiones 13.1.x anteriores a 13.1.4, versiones 12.1.x anteriores a 12.1.6 y 11.6.x anteriores a 11.6.5.3, un usuario autenticado puede llevar a cabo una escalada de privilegios en la utilidad de…
ModificadaAlta (7.5)0.95%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+714/9/202117/6/2026
En versiones 16.0.x anteriores a 16.0.1.2, versiones 15.1.x anteriores a 15.1.3, versiones 14.1.x anteriores a 14.1.2.8, y todas las versiones de 13.1.x y 12.1.x, cuando se configura IPSec en un sistema BIG-IP, las peticiones no divulgadas de un peer remoto (IPSec) autorizado, que ya presenta una Asociación de…