Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
5110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.17% | — | HP 340 G3 FirmwareHP 340 G4 FirmwareHP 346 G3 FirmwareHP 346 G4 Firmware+373 | 1/2/2023 | 17/6/2026 | HP has identified a potential vulnerability in BIOS firmware of some Workstation products. Firmware updates are being released to mitigate these potential vulnerabilities. | |
| Modificada | Crítica (9.8) | 1.1% | — | Liveboxcloud Vdesk | 31/1/2023 | 17/6/2026 | Se descubrió un problema en LIVEBOX Collaboration vDesk antes de v018. El control de acceso roto puede ocurrir en el endpoint /api/v1/registration/validateEmail, el endpoint /api/v1/vdeskintegration/user/adduser y el endpoint /api/v1/registration/changePasswordUser. La aplicación web se ve afectada por fallas en la… | |
| Modificada | Baja (3.3) | 0.23% | — | Devolutions Remote Desktop Manager | 26/1/2023 | 17/6/2026 | La configuración de forzar el aviso MFA sin conexión no se respeta al cambiar al modo sin conexión en Devolutions Remote Desktop Manager 2022.3.29 a 2022.3.30 permite al usuario guardar datos confidenciales en el disco. | |
| Modificada | Baja (3.3) | 0.86% | — | Signal-desktop | 23/1/2023 | 17/6/2026 | Signal Desktop anterior a 6.2.0 en Windows, Linux y macOS permite a un atacante obtener archivos adjuntos potencialmente confidenciales enviados en mensajes desde el directorio attachments.noindex. Los archivos adjuntos almacenados en caché no se borran de manera efectiva. En algunos casos, incluso después de la… | |
| Modificada | Alta (7.8) | 0.37% | — | Signal-desktop | 23/1/2023 | 17/6/2026 | Signal Desktop anterior a 6.2.0 en Windows, Linux y macOS permite a un atacante modificar archivos adjuntos de conversaciones dentro del directorio attachments.noindex. Los mecanismos del cliente no logran validar las modificaciones de los archivos almacenados en caché existentes, lo que da como resultado la capacidad… | |
| Modificada | Alta (7.1) | 0.45% | — | Opengroup Common Desktop Environment | 21/1/2023 | 17/6/2026 | dtprintinfo en Common Desktop Environment 1.6 tiene un error en el analizador de lpstat (un comando externo invocado) durante la lista de nombres de impresoras disponibles. Esto permite a los usuarios locales con pocos privilegios inyectar nombres de impresoras arbitrarios a través del archivo $HOME/.printers. Esta… | |
| Modificada | Alta (7.8) | 0.45% | — | Opengroup Common Desktop Environment | 21/1/2023 | 17/6/2026 | Los usuarios locales con pocos privilegios pueden aprovechar un desbordamiento de búfer en la región stack de la memoria en ParseColors en libXm en Common Desktop Environment 1.6 a través del binario dtprintinfo setuid para escalar sus privilegios a root en sistemas Solaris 10. NOTA: Esta vulnerabilidad solo afecta a… | |
| Modificada | Crítica (9.1) | 2.4% | — | Zohocorp Manageengine Servicedesk Plus MSP | 20/1/2023 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus MSP anterior a 10611 y 13x anterior a 13004 es vulnerable a la omisión de autenticación cuando la autenticación LDAP está habilitada. | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Ad360Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager Plus+18 | 18/1/2023 | 31/7/2026 | Múltiples productos locales de Zoho ManageEngine, como ServiceDesk Plus hasta 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security para Java) 1.4.1, porque las funciones xmlsec XSLT, por diseño en esa versión, hacen la aplicación responsable de… | |
| Modificada | Crítica (9.8) | 1.6% | — | Gnupg LibksbaGpg4winGnupg Vs-desktopGnupg | 12/1/2023 | 17/6/2026 | Se encontró una vulnerabilidad en la librería Libksba debido a un desbordamiento de enteros dentro del analizador CRL. La vulnerabilidad se puede explotar de forma remota para la ejecución de código en el sistema de destino pasando datos especialmente manipulados a la aplicación, por ejemplo, un archivo adjunto S/MIME… | |
| Modificada | Crítica (9.8) | 0.62% | — | Bulutses Bulutdesk Callcenter | 10/1/2023 | 17/6/2026 | Call Center System, desarrollado por Bulutses Information Technologies, en sus versiones anteriores a la 3.0 tiene una vulnerabilidad de inyección Sql no autenticada. Esto se ha solucionado en la versión 3.0. | |
| Modificada | Alta (8.8) | 0.20% | — | Nextcloud Desktop | 9/1/2023 | 17/6/2026 | Deck es una herramienta de organización estilo kanban destinada a la planificación personal y organización de proyectos para equipos integrada con Nextcloud. Es posible hacer que un usuario envíe cualquier solicitud POST con un cuerpo arbitrario siempre que haga clic en un enlace profundo malicioso en una computadora… | |
| Modificada | Alta (7.5) | 0.47% | — | Devolutions Remote Desktop Manager | 26/12/2022 | 17/6/2026 | La derivación de contraseña débil para exportar en Devolutions Remote Desktop Manager antes de 2022.1 permite la divulgación de información mediante un ataque de fuerza bruta de contraseña. Un error provocó que se decodificara base64. | |
| Modificada | Alta (8.8) | 1.0% | — | Devolutions Remote Desktop Manager | 21/12/2022 | 17/6/2026 | La omisión de autenticación en la función de bloqueo de aplicaciones locales en Devolutions Remote Desktop Manager 2022.3.26 y versiones anteriores en Windows permite que usuarios malintencionados accedan a la aplicación. | |
| Modificada | Alta (7.8) | 0.29% | — | Autodesk Maya | 19/12/2022 | 17/6/2026 | Un archivo X_B creado con fines malintencionados, cuando se analiza mediante Autodesk Maya 2023 y 2022, se puede utilizar para escribir más allá del búfer asignado. Esta vulnerabilidad puede provocar la ejecución de código arbitrario. | |
| Modificada | Alta (7.1) | 0.28% | — | Autodesk Maya | 19/12/2022 | 17/6/2026 | El análisis de un archivo X_B y PRT creado con fines malintencionados puede obligar a Autodesk Maya 2023 y 2022 a leer más allá del búfer asignado. Esta vulnerabilidad, junto con otras vulnerabilidades, podría provocar la ejecución de código en el contexto del proceso actual. | |
| Modificada | Alta (7.8) | 0.27% | — | Autodesk DWG Trueview | 19/12/2022 | 17/6/2026 | La versión DWG TrueViewTM 2023 tiene una vulnerabilidad de secuestro de orden de búsqueda de DLL. La explotación exitosa por parte de un atacante malicioso podría resultar en la ejecución remota de código en el sistema de destino. | |
| Modificada | Alta (7.8) | 1.1% | — | Microsoft PowershellMicrosoft Remote Desktop ClientMicrosoft Windows 10Microsoft Windows 11+8 | 13/12/2022 | 17/6/2026 | Vulnerabilidad de elevación de privilegios de Windows Graphics Component. | |
| Modificada | Alta (8.4) | 0.24% | — | HP Z1 G3 FirmwareHP Z2 Mini G3 FirmwareHP Z238 Microtower FirmwareHP Z240 SFF Firmware+71 | 12/12/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad potencial en el BIOS del sistema para ciertos productos de PC HP que puede permitir la escalada de privilegios y la ejecución de código. HP está lanzando actualizaciones de firmware para mitigar la vulnerabilidad potencial. | |
| Modificada | Crítica (9.8) | 1.5% | — | HP Color Laserjet Cm4540 MFP Cc419a FirmwareHP Color Laserjet Cm4540 MFP Cc420a FirmwareHP Color Laserjet Cm4540 MFP Cc421a FirmwareHP Color Laserjet Cm5525 MFP Ce707a Firmware+2696 | 12/12/2022 | 17/6/2026 | Ciertos productos HP Print y productos Digital Sending pueden ser vulnerables a una posible ejecución remota de código y desbordamiento de búfer con el uso de resolución de nombres de multidifusión local de enlace o LLMNR. | |
| Modificada | Alta (8.8) | 0.59% | — | Devolutions Remote Desktop Manager | 12/12/2022 | 17/6/2026 | La elevación de privilegios en la fuente de datos SQL de Azure en Devolutions Remote Desktop Manager 2022.3.13 a 2022.3.24 permite a un usuario autenticado falsificar una cuenta privilegiada. | |
| Modificada | Media (6.1) | 0.94% | — | Nextcloud Desktop | 25/11/2022 | 17/6/2026 | Nexcloud Desktop es el cliente de sincronización del Escritorio para Nextcloud. Un atacante puede inyectar HTML arbitrario en la aplicación Desktop Client. Se recomienda actualizar el cliente Nextcloud Desktop a 3.6.1. No se conocen workarounds para este problema. | |
| Modificada | Media (5.4) | 0.94% | — | Nextcloud Desktop | 25/11/2022 | 17/6/2026 | Nexcloud Desktop es el cliente de sincronización del Escritorio para Nextcloud. Un atacante puede inyectar HyperText Markup Language (HTML) arbitrario en la aplicación Desktop Client a través de información y estado del usuario. Se recomienda actualizar el cliente de escritorio Nextcloud a 3.6.1. No se conocen… | |
| Modificada | Media (4.7) | 0.21% | — | Nextcloud Desktop | 25/11/2022 | 17/6/2026 | Nextcloud también incluye una utilidad CLI llamada nextcloudcmd que a veces se utiliza para scripts automatizados y servidores headless. Las versiones de nextcloudcmd anteriores a la 3.6.1 confiarían incorrectamente en certificados TLS no válidos, lo que puede permitir un ataque de man-in-the-middle que exponga datos… | |
| Modificada | Media (5.4) | 0.96% | — | Nextcloud Desktop | 25/11/2022 | 17/6/2026 | Nexcloud Desktop es el cliente de sincronización de escritorio para Nextcloud. Un atacante puede inyectar un lenguaje de marcado de hipertexto arbitrario en la aplicación del cliente de escritorio en las notificaciones. Se recomienda actualizar el cliente de escritorio Nextcloud a 3.6.1. No se conocen workarounds para… |