Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1418 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 83% | 💥 Exploit | Thedaylightstudio Fuel CMS | 9/9/2018 | 17/6/2026 | FUEL CMS versión 1.4.1, permite una Evaluación de Código PHP por medio del parámetro filter de pages/select/ o el parámetro data de preview/. Esto puede conllevar a la Ejecución de Código Remota de la Autenticación Previa. | |
| Modificada | Crítica (9.8) | 1.4% | — | Thedaylightstudio Fuel CMS | 9/9/2018 | 17/6/2026 | FUEL CMS 1.4.1 permite una inyección SQL mediante los parámetros layout, published o search_term en pages/items. | |
| Modificada | Alta (8.1) | 1.0% | — | Contronics Homeputer CL Studio FUR Homematic | 7/9/2018 | 17/6/2026 | Homeputer CL Studio fur HomeMatic 4.0 Rel 160808 y anteriores emplea texto claro para intercambiar el nombre de usuario y la contraseña entre las instancias del servidor y el cliente, lo que permite que atacantes remotos obtengan información sensible mediante un ataque Man-in-the-Middle (MitM). | |
| Modificada | Alta (8.8) | 0.86% | — | Thedaylightstudio Fuel CMS | 3/9/2018 | 17/6/2026 | Vulnerabilidad Cross-Site Request Forgery (CSRF) en my_profile/edit?inline= en FUEL CMS 1.4 permite que atacantes remotos cambien la contraseña del administrador. | |
| Modificada | Alta (7.8) | 6.2% | 💥 Exploit | Microsoft Visual Studio 2015Microsoft Visual Studio 2017Microsoft Windows 10Microsoft Windows Server 2016 | 15/8/2018 | 17/6/2026 | Existe una vulnerabilidad de elevación de privilegios cuando Diagnostics Hub Standard Collector permite la creación de archivos en ubicaciones arbitrarias. Esto también se conoce como "Diagnostic Hub Standard Collector Elevation Of Privilege Vulnerability". Esto afecta a Windows Server 2016, Windows 10, Microsoft… | |
| Modificada | Alta (7.5) | 33% | 💥 Exploit | Nystudio107 Seomatic | 6/8/2018 | 17/6/2026 | Se ha descubierto una inyección SSTI (Server Side Template Injection) en el plugin SEOmatic en versiones anteriores a la 3.1.4 para Craft CMS, debido a que las peticiones que no coinciden con elementos generan erróneamente el canonicalUrl y podría conducir a la ejecución de código Twig. | |
| Modificada | Media (6.1) | 11% | 💥 PoC | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+34 | 2/8/2018 | 17/6/2026 | Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto. | |
| Modificada | Media (5.4) | 0.53% | — | Clickstudios Passwordstate | 1/8/2018 | 17/6/2026 | Click Studios Passwordstate en versiones anteriores a la 8.3 Build 8397 permite Cross-Site Scripting (XSS) por usuarios autenticados mediante un documento HTML subido. | |
| Modificada | Crítica (9.8) | 4.2% | — | Aveva Indusoft WEB StudioAveva Intouch Machine 2017 | 19/7/2018 | 17/6/2026 | En AVEVA InduSoft Web Studio v8.1 y v8.1SP1 e InTouch Machine Edition v2017 8.1 y v2017 8.1 SP1, un usuario remoto podría enviar un paquete cuidadosamente manipulado para explotar una vulnerabilidad de desbordamiento de búfer basado en pila durante acciones relacionadas con etiquetas, alarmas o eventos, tales como la… | |
| Modificada | Alta (8.1) | 2.6% | — | Infinixauthority HOT X507 FirmwareInfinixauthority HOT 2 X510 FirmwareInfinixauthority Zero X506 FirmwareInfinixauthority Zero 2 X509 Firmware+15 | 13/7/2018 | 17/6/2026 | Los dispositivos Android con código de Ragentek contienen un binario privilegiado que realiza comprobaciones de actualizaciones OTA (over-the-air). Además, hay múltiples técnicas en uso para ocultar la ejecución de este binario. El comportamiento podría describirse como rootkit. Este binario, que reside como… | |
| Modificada | Alta (7.8) | 1.2% | — | Microsoft Visual Studio 2017 | 11/7/2018 | 17/6/2026 | Existe una vulnerabilidad de falsificación cuando Microsoft Macro Assembler valida código de forma incorrecta. Esto también se conoce como "Microsoft Macro Assembler Tampering Vulnerability". Esto afecta a Microsoft Visual Studio. | |
| Modificada | Alta (7.8) | 33% | 💥 PoC | Microsoft Expression BlendMicrosoft Visual StudioMicrosoft Visual Studio 2017 | 11/7/2018 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código en el software de Visual Studio cuando el software no comprueba el marcado de fuentes de un archivo para un proyecto sin implementar. Esto también se conoce como "Visual Studio Remote Code Execution Vulnerability". Esto afecta a Microsoft Visual Studio y… | |
| Modificada | Crítica (9.8) | 1.2% | — | Icanstudioz Firebase Push Notification ON IOS / FCM + Advance Admin Panel | 10/7/2018 | 17/6/2026 | El componente "Firebase Cloud Messaging (FCM) + Advance Admin Panel" que soporta Firebase Push Notification en iOS (hasta el 26/10/2017) permite la inyección SQL mediante el parámetro username en /advance_push/public/login. | |
| Modificada | Alta (7.8) | 5.6% | — | Microsoft Visual Studio Code | 26/6/2018 | 17/6/2026 | Vulnerabilidad de ruta de búsqueda no fiable en el instalador de Visual Studio Community permite a los atacantes conseguir privilegios utilizando un archivo DLL troyano en un directorio no especificado. | |
| Modificada | Alta (7.8) | 5.6% | — | Microsoft Visual Studio Community | 26/6/2018 | 17/6/2026 | Vulnerabilidad de ruta de búsqueda no fiable en el instalador de Visual Studio Community permite a los atacantes conseguir privilegios utilizando un archivo DLL troyano en un directorio no especificado. | |
| Modificada | Alta (8.8) | 1.3% | — | Suse Studio OnsiteSuse Studio Onsite Appliance | 7/6/2018 | 16/6/2026 | Una vulnerabilidad en la lista de software disponible de SUSE Studio Onsite, SUSE Studio Onsite 1.1 Appliance permite a los usuarios autenticados ejecutar sentencias SQL arbitrarias mediante inyección SQL. Las versiones afectadas son SUSE Studio Onsite: versiones anteriores a la versión 1.0.3-0.18.1, SUSE Studio… | |
| Modificada | Media (5.3) | 1.6% | 💥 PoC | Dataiku Data Science Studio | 28/5/2018 | 17/6/2026 | IBM UrbanCode Deploy 6.1 y 6.2 podría permitir que un usuario autenticado privilegiado obtenga información altamente sensible. IBM X-Force ID: 135547. | |
| Modificada | Media (5.5) | 61% | 💥 Exploit | Intel Atom CIntel Atom EIntel Atom X5-e3930Intel Atom X5-e3940+278 | 22/5/2018 | 17/6/2026 | Los sistemas con microprocesadores que emplean la ejecución especulativa y que realizan la ejecución especulativa de lecturas de memoria antes de que se conozcan las direcciones de todas las anteriores escrituras de memoria podrían permitir la divulgación no autorizada de información a un atacante con acceso de… | |
| Modificada | Alta (7.8) | 2.0% | — | Celsys Clip Studio ActionCelsys Clip Studio ModelerCelsys Clip Studio Paint | 14/5/2018 | 17/6/2026 | Vulnerabilidad de ruta de búsqueda no fiable en CELSYS, Inc CLIP STUDIO series (CLIP STUDIO PAINT (para Windows) EX/PRO/DEBUT 1.7.3 y anteriores, CLIP STUDIO ACTION (para Windows) 1.5.5 y anteriores, con una marca de tiempo anterior al 25 de abril de 2018, 12:11:31 y CLIP STUDIO MODELER (para Windows) 1.6.3 y… | |
| Modificada | Crítica (9.8) | 1.3% | — | Rangerstudio Directus | 5/5/2018 | 17/6/2026 | Directus 6.4.9 tiene una contraseña de administrador embebida para la cuenta Admin debido a una instrucción INSERT en api/schema.sql. | |
| Modificada | Media (5.3) | 0.71% | — | We-con Levistudio HMI EditorWe-con LevistudiouWe-con PI Studio HMI Project Programmer | 26/4/2018 | 17/6/2026 | Se puede desencadenar un desbordamiento de búfer en LeviStudio HMI Editor 1.10, parte de Wecon LeviStudioU 1.8.29 y en PI Studio HMI Project Programmer, Build: Noviembre 11, 2017 y anteriores abriendo un archivo especialmente manipulado. | |
| Modificada | Crítica (9.8) | 8.6% | — | Indusoft WEB StudioIndustrial-software Intouch Machine Edition 2017 | 18/4/2018 | 17/6/2026 | Un atacante remoto podría enviar un paquete cuidadosamente manipulado en InduSoft Web Studio, en versiones 8.1 y anteriores, y/o en InTouch Machine Edition 2017, en versiones 8.1 y anteriores, durante una acción relacionada con una etiqueta, alarma o evento como la lectura o escritura. Esto podría permitir la… | |
| Modificada | Alta (8.8) | 1.5% | — | Tibco Jasperreports ServerTibco Jasperreports LibraryTibco JaspersoftTibco Jaspersoft Reporting AND Analytics+1 | 17/4/2018 | 17/6/2026 | Una vulnerabilidad en el componente de scripting de informes en TIBCO JasperReports Server, TIBCO JasperReports Server Community Edition, TIBCO JasperReports Server for ActiveMatrix BPM, TIBCO JasperReports Library, TIBCO JasperReports Library Community Edition, TIBCO JasperReports Library for ActiveMatrix BPM, TIBCO… | |
| Modificada | Media (4.3) | 5.8% | — | Microsoft Visual StudioMicrosoft Visual Studio 2017 | 12/4/2018 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información cuando Visual Studio muestra incorrectamente contenidos limitados de memoria no inicializada cuando se compilan archivos PDB (Program Database). Esto también se conoce como "Microsoft Visual Studio Information Disclosure Vulnerability". Esto afecta a Microsoft… | |
| Analizada | Crítica (9.8) | 97% | ⚠ Explotación activa💥 Exploit | Broadcom Spring Data CommonsPivotal Software Spring Data RestVmware Spring Data RestApache Ignite+1 | 11/4/2018 | 26/8/2026 | Spring Data Commons, en versiones anteriores a las comprendidas entre la 1.13 y la 1.13.10 y entre la 2.0 y la 2.0.5 y versiones antiguas no soportadas, contiene una vulnerabilidad Property Binder debido a una neutralización incorrecta de los elementos especiales. Un usuario (o atacante) remoto no autenticado puede… |