Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
5112 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 94% | 💥 Exploit | Openbsd OpensshPuttyFilezilla-project Filezilla ClientPanic Transmit 5+64 | 18/12/2023 | 17/6/2026 | El protocolo de transporte SSH con ciertas extensiones OpenSSH, que se encuentra en OpenSSH anterior a 9.6 y otros productos, permite a atacantes remotos eludir las comprobaciones de integridad de modo que algunos paquetes se omiten (del mensaje de negociación de extensión) y, en consecuencia, un cliente y un servidor… | |
| Modificada | Media (5.9) | 0.56% | — | Bosch Building Integration System Video EngineBosch Video Management SystemBosch Video Management System ViewerBosch Configuration Manager+10 | 18/12/2023 | 17/6/2026 | Un manejo inadecuado de paquetes de respuesta API con formato incorrecto para clientes API en productos de software Bosch BT puede permitir que un atacante no autenticado provoque una situación de denegación de servicio (DoS). Para aprovechar esta vulnerabilidad, un atacante debe reemplazar un servidor API existente,… | |
| Modificada | Crítica (9.8) | 0.71% | — | Netentsec Application Security Gateway | 17/12/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Netentsec NS-ASG Application Security Gateway 6.3.1 y clasificada como crítica. Esto afecta a una parte desconocida del archivo /admin/singlelogin.php?submit=1. La manipulación del argumento loginId conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El… | |
| Modificada | Alta (8.8) | 1.0% | — | Twca Jcicsecuritytool | 15/12/2023 | 17/6/2026 | Las funciones relacionadas con TAIWAN-CA(TWCA) JCICSecurityTool's Registry tienen un filtrado insuficiente para caracteres especiales. Un atacante remoto no autenticado puede inyectar un script malicioso en una página web para realizar un ataque XSS (Stored Cross-Site Scripting). | |
| Modificada | Media (4.3) | 0.42% | — | Cisco Adaptive Security Appliance SoftwareCisco Secure Firewall Threat Defense | 12/12/2023 | 11/8/2026 | Una vulnerabilidad en la función AnyConnect SSL VPN del software Cisco Adaptive Security Appliance (ASA) y el software Cisco Firepower Threat Defense (FTD) podría permitir que un atacante remoto autenticado envíe paquetes con la dirección IP de origen de otro usuario de VPN. Esta vulnerabilidad se debe a una… | |
| Modificada | Media (6.1) | 0.63% | — | Redhat Advanced Cluster Security | 12/12/2023 | 17/6/2026 | En Red Hat Advanced Cluster Security (RHACS), se descubrió que faltaban algunos encabezados HTTP relacionados con la seguridad, lo que permitía a un atacante explotar esto con un ataque de clickjacking. Un atacante podría aprovechar esto convenciendo a un usuario válido de RHACS para que visite una página web… | |
| Modificada | Crítica (9.8) | 1.1% | — | SAP Cloud-security-client-go | 12/12/2023 | 17/6/2026 | SAP BTP Security Services Integration Library ([Golang] github.com/sap/cloud-security-client-go): versiones < 0.17.0, permiten, bajo ciertas condiciones, una escalada de privilegios. Si la explotación tiene éxito, un atacante no autenticado puede obtener permisos arbitrarios dentro de la aplicación. | |
| Modificada | Crítica (9.8) | 1.4% | — | SAP Cloud-security-services-integration-library | 12/12/2023 | 17/6/2026 | SAP BTP Security Services Integration Library ([Java] cloud-security-services-integration-library): las versiones inferiores a 2.17.0 y las versiones desde 3.0.0 hasta anteriores a 3.3.0 permiten, bajo ciertas condiciones, una escalada de privilegios. Si la explotación tiene éxito, un atacante no autenticado puede… | |
| Modificada | Alta (7.5) | 0.67% | — | Followmedarling Cookies AND Content Security Policy | 30/11/2023 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Jonk @ Follow me Darling Cookies and Content Security Policy. Este problema afecta a Cookies and Content Security Policy: desde n/a hasta 2.15. | |
| Modificada | Alta (7.2) | 0.85% | — | Trellix Enterprise Security Manager | 30/11/2023 | 17/6/2026 | Una neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando en ESM anterior a la versión 11.6.9 permite a un administrador remoto ejecutar código arbitrario como root en ESM. Esto es posible porque la entrada no se sanitiza correctamente al agregar una nueva fuente de datos. | |
| Modificada | Alta (7.5) | 0.19% | — | Simplesamlphp Saml2Simplesamlphp Xml-security | 30/11/2023 | 17/6/2026 | xml-security es una librería que implementa cifrado y firmas XML. La validación de una firma XML requiere verificar que el valor hash del documento XML relacionado coincida con un valor DigestValue específico, pero también que la firma criptográfica en el árbol SignedInfo (el que contiene el DigestValue) verifique y… | |
| Modificada | Media (4.3) | 0.24% | — | Trellix Enterprise Security Manager | 29/11/2023 | 17/6/2026 | Una vulnerabilidad de server-side request forgery en ESM anterior a la versión 11.6.8 permite que un usuario autenticado con pocos privilegios cargue contenido arbitrario, alterando potencialmente la configuración. Esto es posible a través de la funcionalidad de validación de certificados donde la API acepta contenido… | |
| Modificada | Alta (8.8) | 1.1% | — | IBM Security Guardium | 28/11/2023 | 17/6/2026 | IBM Security Guardium 11.3, 11.4 y 11.5 es potencialmente vulnerable a la inyección de CSV. Un atacante remoto podría ejecutar comandos maliciosos debido a una validación inadecuada del contenido del archivo csv. ID de IBM X-Force: 265262. | |
| Modificada | Alta (7.5) | 0.65% | — | Cleantalk Security & Malware Scan | 27/11/2023 | 17/6/2026 | El análisis Security & Malware del complemento CleanTalk de WordPress anterior a 2.121 recupera direcciones IP de clientes de encabezados potencialmente no confiables, lo que permite a un atacante manipular su valor. Esto puede usarse para eludir la protección de fuerza bruta. | |
| Modificada | Alta (7.5) | 0.70% | — | F-secure Linux ProtectionF-secure Linux Security 64F-secure AtlantF-secure Client Security+3 | 27/11/2023 | 17/6/2026 | Ciertos productos WithSecure permiten una Denegación de Servicio porque hay una falla en el controlador de descompresión que puede provocar una falla en el motor de escaneo. Esto afecta a WithSecure Client Security 15, WithSecure Server Security 15, WithSecure Email and Server Security 15, WithSecure Elements Endpoint… | |
| Modificada | Media (5.3) | 0.61% | — | F-secure Linux ProtectionF-secure Linux Security 64F-secure AtlantF-secure Client Security+3 | 27/11/2023 | 17/6/2026 | Ciertos productos WithSecure permiten una Denegación de Servicio porque el escaneo de un archivo manipulado lleva mucho tiempo y hace que el escáner se cuelgue. Esto afecta a WithSecure Client Security 15, WithSecure Server Security 15, WithSecure Email and Server Security 15, WithSecure Elements Endpoint Protection… | |
| Modificada | Media (6.5) | 0.58% | — | IBM Cloud PAK FOR SecurityIBM Qradar Suite | 22/11/2023 | 17/6/2026 | IBM Cloud Pak for Security (CP4S) 1.10.0.0 a 1.10.11.0 e IBM QRadar Suite Software 1.10.12.0 a 1.10.16.0 podrían permitir a un usuario autenticado obtener información confidencial de la versión que podría ayudar en futuros ataques contra el sistema. ID de IBM X-Force: 233665. | |
| Modificada | Alta (7.8) | 0.22% | — | Withsecure Client SecurityWithsecure Elements Endpoint ProtectionWithsecure Email AND Server SecurityWithsecure Server Security | 20/11/2023 | 17/6/2026 | Ciertos productos WithSecure permiten la escalada de privilegios locales. Esto afecta a WithSecure Client Security 15, WithSecure Server Security 15, WithSecure Email and Server Security 15 y WithSecure Elements Endpoint Protection 17 y posteriores. | |
| Modificada | Alta (7.3) | 0.15% | — | Dell Endpoint Security Suite EnterpriseDell EncryptionDell Security Management Server | 16/11/2023 | 17/6/2026 | Dell Encryption, Dell Endpoint Security Suite Enterprise y Dell Security Management Server versiones anteriores a 11.8.1 contienen una vulnerabilidad de operación insegura en Windows Junction durante la instalación. Un usuario malintencionado local podría explotar esta vulnerabilidad para crear una carpeta arbitraria… | |
| Modificada | Alta (7.5) | 0.70% | — | Withsecure Client SecurityWithsecure Elements Endpoint ProtectionWithsecure Email AND Server SecurityWithsecure Server Security+3 | 16/11/2023 | 17/6/2026 | Ciertos productos WithSecure tienen una sobrelectura del búfer por lo que el procesamiento de ciertos tipos de archivos fuzz puede provocar una denegación de servicio (DoS). Esto afecta a: WithSecure Client Security 15, WithSecure Server Security 15, WithSecure Email and Server Security 15, WithSecure Elements… | |
| Modificada | Alta (7.5) | 0.70% | — | Withsecure Client SecurityWithsecure Elements Endpoint ProtectionWithsecure Email AND Server SecurityWithsecure Server Security+3 | 16/11/2023 | 17/6/2026 | Ciertos productos WithSecure permiten una Denegación de Servicio (DoS) en el motor antivirus al escanear un archivo PE32 difuso. Esto afecta a: WithSecure Client Security 15, WithSecure Server Security 15, WithSecure Email and Server Security 15, WithSecure Elements Endpoint Protection 17 y posteriores, WithSecure… | |
| Modificada | Media (5.5) | 0.69% | — | Zohocorp Manageengine Analytics PlusZohocorp Manageengine AppcreatorZohocorp Manageengine Application Control PlusZohocorp Manageengine Browser Security Plus+35 | 15/11/2023 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en varios productos ManageEngine que puede provocar la exposición de claves de cifrado. Un usuario de sistema operativo con pocos privilegios y acceso al host donde está instalado un producto ManageEngine afectado puede ver y utilizar la clave expuesta para… | |
| Modificada | Alta (7.8) | 0.25% | — | Westerndigital Sandisk Security Installer | 15/11/2023 | 17/6/2026 | Se abordaron vulnerabilidades de Multiple DLL Search Order Hijack en SanDisk Security Installer para Windows que podrían permitir a atacantes con acceso local ejecutar código arbitrario ejecutando el instalador en la misma carpeta que la DLL maliciosa. Esto puede llevar a la ejecución de código arbitrario con los… | |
| Modificada | Alta (7.8) | 0.24% | — | Checkpoint Endpoint Security | 12/11/2023 | 17/6/2026 | Un atacante local puede aumentar los privilegios en las instalaciones afectadas de Check Point Harmony Endpoint/ZoneAlarm Extreme Security. Un atacante primero debe obtener la capacidad de ejecutar código con pocos privilegios en el sistema de destino para poder aprovechar esta vulnerabilidad. | |
| Modificada | Media (5.4) | 0.41% | — | IBM Qradar Security Information AND Event Manager | 11/11/2023 | 17/6/2026 | IBM QRadar SIEM 7.5.0 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión confiable. ID de IBM… |