Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▲ 5 respecto a la semana anterior
Críticas / altas1275▼ 253 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

2606 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)12%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+2213/7/202117/6/2026
Cuando se lee un archivo 7Z especialmente diseñado, la construcción de la lista de códecs que descomprimen una entrada puede resultar en un bucle infinito. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress
ModificadaAlta (7.5)13%—Apache Commons CompressOracle Banking ApisOracle Banking Digital ExperienceOracle Banking Enterprise Default Management+3013/7/20218/10/2026
Al leer un archivo ZIP especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete zip de Compress
ModificadaAlta (7.5)11%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Apis+2313/7/20218/10/2026
Cuando se lee un archivo TAR especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra servicios que usan el paquete tar de Compress
ModificadaCrítica (9.8)1.9%—Hillrom Connex Central StationHillrom Connex Device Integration Suite Network Connectivity EngineHillrom Connex Integrated Wall SystemHillrom Connex Spot Monitor+511/6/202117/6/2026
El producto afectado es vulnerable a una escritura fuera de límites, lo que puede resultar en una corrupción de datos o una ejecución de código de Welch Allyn medical device management tools (Welch Allyn Service Tool: versiones anteriores a v1.10, Welch Allyn Connex Device Integration Suite - Network Connectivity…
ModificadaAlta (7.5)1.7%—Hillrom Connex Central StationHillrom Connex Device Integration Suite Network Connectivity EngineHillrom Connex Integrated Wall SystemHillrom Connex Spot Monitor+511/6/202117/6/2026
El producto afectado es vulnerable a una lectura fuera de límites, lo que puede causar un filtrado de información que conlleve una ejecución de código arbitrario si se encadena con la vulnerabilidad de escritura fuera de límites de Welch Allyn medical device management tools (Welch Allyn Service Tool: versiones…
ModificadaAlta (8.8)0.71%—Vembu BDR SuiteVembu Offsite DR8/6/202117/6/2026
Varios productos de Vembu permiten a un atacante ejecutar una falsificación de petición de sitio cruzado (no ciega) (otros productos o versiones de productos de esta familia también pueden estar afectados)
ModificadaCrítica (9.8)1.8%—Vembu BDR SuiteVembu Offsite DR8/6/202117/6/2026
En VembuBDR antes de 4.2.0.1 y VembuOffsiteDR antes de 4.2.0.1 la API http ubicada en /sgwebservice_o.php action logFilePath permite a un atacante escribir archivos arbitrarios en el contexto del proceso del servidor web. Estos archivos pueden entonces ser ejecutados remotamente llamando al archivo a través del…
ModificadaCrítica (9.8)2.5%—Vembu BDR SuiteVembu Offsite DR8/6/202117/6/2026
En VembuBDR antes de la versión 4.2.0.1 y VembuOffsiteDR antes de la versión 4.2.0.1 instalados en Windows, la API http ubicada en /consumerweb/secure/download.php. Usando este argumento de comando un atacante no autenticado puede ejecutar comandos arbitrarios del sistema operativo con privilegios de SYSTEM
ModificadaCrítica (9.8)2.3%—Vembu BDR SuiteVembu Offsite DR8/6/202117/6/2026
En VembuBDR antes de la versión 4.2.0.1 y VembuOffsiteDR antes de la versión 4.2.0.1, la API http ubicada en /sgwebservice_o.php acepta un argumento de comando. Usando este argumento de comando un atacante no autenticado puede ejecutar comandos de shell arbitrarios
ModificadaAlta (8.8)20%—Invisioncommunity IPS Community Suite1/6/202117/6/2026
Invision Community (también se conoce como IPS Community Suite) versiones anteriores a 4.6.0, permite una inyección de código eval-based PHP por parte de un moderador, ya que el método IPS\cms\modules\front\pages\_builder::previewBlock interactúa de forma no segura con el método IPS\_Theme::runProcessFunction
ModificadaCrítica (9.1)20%💥 ExploitIn4velocity In4suite ERP1/6/202117/6/2026
Una inyección de SQL en In4Suite ERP versión 3.2.74.1370, permite a atacantes modificar o eliminar datos, causando cambios persistentes en el contenido o el comportamiento de la aplicación al usar consultas SQL maliciosas
ModificadaCrítica (9.8)6.9%—PythonOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Network Slice Selection Function+26/5/20218/10/2026
En Python antes de la versiones 3,9,5, la biblioteca ipaddress maneja mal los caracteres cero iniciales en los octetos de una cadena de direcciones IP. Esto (en algunas situaciones) permite a los atacantes eludir el control de acceso que se basa en las direcciones IP
ModificadaMedia (6.1)1.1%—Open-xchange Appsuite3/5/202117/6/2026
OX App Suite versiones 7.10.4 y anteriores, permiten un ataque de tipo XSS por medio de contenido diseñado para llegar a una función no documentada, tal y como ![](http://onerror=Function.constructor, en un item de Notes.
ModificadaMedia (6.1)0.94%—Open-xchange Appsuite30/4/202117/6/2026
OX App Suite versiones 7.10.4 y anteriores permiten un ataque de tipo XSS por medio de una lista de distribución diseñada (carga útil en el nombre común) que es manejada inapropiadamente en la vista de programación.
ModificadaMedia (6.1)0.94%—Open-xchange Appsuite30/4/202117/6/2026
OX App Suite versiones 7.10.4 y anteriores permiten un ataque de tipo XSS por medio de un objeto de contacto diseñado (carga útil en el campo position o company) que es manejado inapropiadamente en la Interfaz de Usuario App Suite en un teléfono inteligente.
ModificadaMedia (5.4)0.87%—Salesagility Suitecrm30/4/202117/6/2026
Una vulnerabilidad de tipo XSS en la página client account en SuiteCRM versiones anteriores al 7.11.19, permite a un atacante inyectar JavaScript por medio del campo name.
ModificadaMedia (6.5)1.2%—Open-xchange Appsuite30/4/202117/6/2026
OX App Suite versiones 7.10.4 y anteriores, permiten un ataque de tipo SSRF por medio de un fragmento.
ModificadaMedia (4.8)11%💥 PoCApache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+5613/4/20217/10/2026
En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo…
ModificadaMedia (4.3)0.77%—Dell Wyse Management Suite2/4/202117/6/2026
Wyse Management Suite versiones hasta 3.2, contienen una vulnerabilidad en la que un usuario autenticado malicioso puede causar una denegación de servicio en la página de recuperación del estado del trabajo, lo que también afecta a otros usuarios que normalmente tendrían acceso al mismo subconjunto de detalles del…
ModificadaMedia (6.5)69%💥 ExploitVmware Cloud FoundationVmware Vrealize Operations ManagerVmware Vrealize Suite Lifecycle Manager31/3/202112/8/2026
La vulnerabilidad de escritura arbitraria de archivos en la API vRealize Operations Manager (CVE-2021-21983) anterior a la versión 8.4, puede permitir que un actor malicioso autenticado con acceso de red para la API vRealize Operations Manager pueda escribir archivos en ubicaciones arbitrarias en el sistema operativo…
AnalizadaAlta (7.5)78%⚠ Explotación activa💥 ExploitVmware Cloud FoundationVmware Vrealize Operations ManagerVmware Vrealize Suite Lifecycle Manager31/3/20212/10/2026
una vulnerabilidad de Server Side Request Forgery en la API vRealize Operations Manager (CVE-2021-21975) anterior a la versión 8.4, puede permitir que un actor malicioso con acceso de red a la API vRealize Operations Manager pueda realizar un ataque de tipo Server Side Request Forgery para robar credenciales…
ModificadaMedia (6.5)1.1%—Portswigger Burp Suite29/3/202117/6/2026
Se detectó un problema en PortSwigger Burp Suite versiones anteriores a 2021.2. Durante la visualización de una petición maliciosa, puede ser manipulado para emitir una petición que no respeta su configuración de proxy ascendente. Esto podría filtrar hashes NetNTLM en sistemas Windows que no bloquean un SMB…
ModificadaMedia (4.3)1.1%—ElasticsearchOracle Communications Cloud Native Core Automated Test Suite8/3/202117/6/2026
Se encontró un fallo en una divulgación de documentos en Elasticsearch versiones posteriores a 7.6.0 y versiones anteriores a 7.11.0, cuando es usada el Nivel de Seguridad de Documento o Campo. Las peticiones Get no aplican apropiadamente unos permisos de seguridad cuando se ejecuta una consulta contra un…
ModificadaAlta (8.8)1.1%—Intel Collaboration Suite17/2/202117/6/2026
Una administración insuficiente del flujo de control en la API para Intel® Collaboration Suite para WebRTC versiones anteriores a 4.3.1, puede permitir a un usuario autenticado habilitar potencialmente una escalada de privilegios por medio de un acceso de red
ModificadaAlta (7.8)0.44%—IBM Spectrum LSFIBM Spectrum LSF Suite20/1/202117/6/2026
IBM Spectrum LSF versión 10.1 e IBM Spectrum LSF Suite versión 10.2, podrían permitir a un usuario de la red local que tenga privilegios enviar trabajos LSF para ejecutar comandos arbitrarios. IBM X-Force ID: 192586