Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
3843 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.45% | — | SAP Netweaver Application Server Java | 12/12/2022 | 17/6/2026 | Debido a una validación de entrada insuficiente, SAP NetWeaver AS Java (HTTP Provider Service), versión 7.50, permite a un atacante no autenticado inyectar un script en un encabezado de solicitud web. Si la explotación tiene éxito, un atacante puede ver o modificar información causando un impacto limitado en la… | |
| Modificada | Alta (8.7) | 77% | 💥 Exploit | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 7/12/2022 | 17/6/2026 | En todas las versiones de BIG-IP, cuando se ejecuta en modo Dispositivo, un usuario autenticado al que se le haya asignado la función de Administrador puede evitar las restricciones del modo Dispositivo, utilizando un endpoint REST de iControl no revelado. Una explotación exitosa puede permitir al atacante cruzar un… | |
| Modificada | Alta (8.8) | 92% | 💥 Exploit | F5 Big-iq Centralized ManagementF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Access Policy Manager+8 | 7/12/2022 | 17/6/2026 | En todas las versiones, BIG-IP y BIG-IQ son vulnerables a ataques de Cross-Site Request Forgery (CSRF) a través de iControl SOAP. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan. | |
| Modificada | Media (5.5) | 0.17% | — | IBM Maximo Application Suite | 28/11/2022 | 17/6/2026 | IBM Maximo Mobile 8.7 y 8.8 almacena las credenciales de usuario en texto plano que puede ser leído por un usuario local. ID de IBM X-Force: 237407. | |
| Modificada | Alta (8.1) | 2.1% | — | Parallels Remote Application Server | 23/11/2022 | 17/6/2026 | El cliente web de Parallels Remote Application Server v18.0 es vulnerable a ataques de inyección de encabezado de host. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios a través de un payload manipulado inyectado en el encabezado del Host. | |
| Modificada | Alta (7.8) | 0.58% | 💥 PoC | Event Registration Application Project Event Registration Application | 21/11/2022 | 17/6/2026 | Se descubrió que la aplicación Sourcecodester Event Registration v1.0 contiene múltiples vulnerabilidades de inyección de CSV a través de los campos Nombre, Contacto y Comentarios. Estas vulnerabilidades permiten a los atacantes ejecutar código arbitrario a través de un archivo Excel manipulado. | |
| Modificada | Media (5.4) | 0.82% | 💥 PoC | Password Storage Application Project Password Storage Application | 21/11/2022 | 17/6/2026 | Se descubrió que la aplicación de almacenamiento de contraseñas Sourcecodester en PHP/OOP y MySQL 1.0 contiene múltiples vulnerabilidades de cross-site scripting (XSS) a través de los parámetros Nombre, Nombre de usuario, Descripción y Característica del sitio. | |
| Analizada | Alta (7.8) | 9.1% | ⚠ Explotación activa | Audinate Dante Application Library | 17/11/2022 | 17/6/2026 | mDNSResponder.exe es vulnerable al ataque de carga lateral de DLL. El ejecutable especifica incorrectamente cómo cargar la DLL, desde qué carpeta y bajo qué condiciones. En estos escenarios, un atacante malintencionado podría estar utilizando el ejecutable válido y legítimo para cargar archivos maliciosos. | |
| Modificada | Media (6.1) | 0.44% | — | Password Storage Application Project Password Storage Application | 17/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en el componente add-fee.php de Password Storage Application v1.0 permite a los atacantes ejecutars scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro cmddept. | |
| Modificada | Media (5.4) | 0.40% | — | IBM Websphere Application Server | 11/11/2022 | 17/6/2026 | IBM WebSphere Application Server 8.5 y 9.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión… | |
| Modificada | Media (4.7) | 0.46% | — | SAP Netweaver Application Server Abap | 8/11/2022 | 17/6/2026 | SAP NetWeaver ABAP Server y ABAP Platform permiten que un atacante no autenticado redirija a los usuarios a un sitio malicioso debido a una validación de URL insuficiente. Esto podría llevar a que se engañe al usuario para que revele información personal. | |
| Modificada | Alta (8.7) | 0.80% | — | SAP Netweaver Application Server Abap | 8/11/2022 | 17/6/2026 | Debido a una validación de entrada insuficiente, SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante con privilegios de alto nivel utilizar una función remota habilitada para eliminar un archivo que de otro modo estaría restringido. Si se explota con éxito, un atacante puede comprometer… | |
| Modificada | Media (4.9) | 0.82% | — | SAP Netweaver Application Server Abap | 8/11/2022 | 17/6/2026 | Debido a una validación de entrada insuficiente, SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante con privilegios de alto nivel utilizar una función remota habilitada para leer un archivo que de otro modo estaría restringido. Si la explotación tiene éxito, un atacante puede comprometer… | |
| Modificada | Crítica (9.8) | 0.64% | — | Citrix GatewayCitrix Application Delivery Controller Firmware | 8/11/2022 | 17/6/2026 | Omisión de la funcionalidad de protección de fuerza bruta de inicio de sesión de usuario | |
| Modificada | Crítica (9.6) | 0.29% | — | Citrix GatewayCitrix Application Delivery Controller Firmware | 8/11/2022 | 17/6/2026 | Adquisición de escritorio remoto mediante phishing | |
| Modificada | Crítica (9.8) | 1.1% | — | Citrix GatewayCitrix Application Delivery Controller Firmware | 8/11/2022 | 17/6/2026 | Acceso no autorizado a las capacidades del usuario de Gateway | |
| Modificada | Alta (8.8) | 1.0% | — | Cisco Broadworks Commpilot Application | 4/11/2022 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de la aplicación Cisco BroadWorks CommPilot podría permitir que un atacante remoto no autenticado realice un ataque de Server-Side Request Forgery (SSRF) en un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Modificada | Media (5.9) | 0.54% | — | IBM Websphere Application Server | 3/11/2022 | 17/6/2026 | "IBM WebSphere Application Server 7.0, 8.0, 8.5 y 9.0 podrían permitir que un atacante intermediario realice suplantación de SOAPAction para ejecutar operaciones no deseadas o no autorizadas. ID de IBM X-Force: 234762". | |
| Modificada | Alta (7.5) | 0.83% | — | Honeywell C200 FirmwareHoneywell C200e FirmwareHoneywell C300 FirmwareHoneywell Application Control Environment Firmware | 28/10/2022 | 17/6/2026 | Los controladores Honeywell Experion PKS C200, C200E, C300 y ACE son vulnerables al Path Traversal relativa, lo que puede permitir que un atacante acceda a archivos y directorios no autorizados. | |
| Modificada | Crítica (10) | 0.99% | — | Honeywell C200 FirmwareHoneywell C200e FirmwareHoneywell C300 FirmwareHoneywell Application Control Environment Firmware | 28/10/2022 | 17/6/2026 | Los controladores Honeywell Experion PKS C200, C200E, C300 y ACE son vulnerables a la carga de archivos sin restricciones, lo que puede permitir a un atacante ejecutar código arbitrario de forma remota y provocar una condición de Denegación de Servicio. | |
| Modificada | Crítica (9.8) | 0.98% | — | Honeywell C200 FirmwareHoneywell C200e FirmwareHoneywell C300 FirmwareHoneywell Application Control Environment Firmware | 28/10/2022 | 17/6/2026 | Los controladores Honeywell Experion PKS C200, C200E, C300 y ACE son vulnerables a una neutralización inadecuada de elementos especiales en la salida, lo que puede permitir a un atacante ejecutar código arbitrario de forma remota y provocar una condición de Denegación de Servicio. | |
| Modificada | Media (5.4) | 0.49% | — | Password Storage Application Project Password Storage Application | 27/10/2022 | 9/7/2026 | Se descubrió que Password Storage Application v1.0 contiene una vulnerabilidad de Cross-Site Scripting (XSS) a través de la página de Setup. | |
| Modificada | Baja (3.7) | 0.27% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+15 | 19/10/2022 | 17/6/2026 | En plataformas de hardware específicas, En BIG-IP versiones 16.1.x anteriores a 16.1.3.1, 15.1.x anteriores a 15.1.7, 14.1.x anteriores a 14.1.5.1 y todas las versiones de la 13.1.x, mientras es usado Intel QAT (QuickAssist Technology) y el cifrado AES-GCM/CCM, las condiciones no reveladas pueden causar que BIG-IP… | |
| Modificada | Alta (7.5) | 0.67% | — | F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security Manager | 19/10/2022 | 17/6/2026 | Cuando es configurada una política de seguridad habilitada para el "Attack Signature False Positive Mode" en un servidor virtual, las peticiones no reveladas pueden causar la finalización del proceso bd | |
| Modificada | Alta (7.5) | 0.67% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 19/10/2022 | 17/6/2026 | En todas las versiones de BIG-IP 13.1.x, cuando es configurada una iRule que contiene el comando HTTP::collect en un servidor virtual, las peticiones no reveladas pueden causar la terminación de Traffic Management Microkernel (TMM) |