Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
2199 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.29% | — | Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+42 | 11/3/2022 | 17/6/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente podría explotar esta vulnerabilidad al usar un SMI para conseguir una ejecución de código arbitrario durante el SMM | |
| Modificada | Alta (7.8) | 0.29% | — | Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+42 | 11/3/2022 | 17/6/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad al usar un SMI para conseguir una ejecución de código arbitrario durante el SMM | |
| Modificada | Alta (7.8) | 0.29% | — | Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+42 | 11/3/2022 | 17/6/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad al usar un SMI para conseguir una ejecución de código arbitrario durante el SMM | |
| Modificada | Alta (7.8) | 0.29% | — | Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+42 | 11/3/2022 | 17/6/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad al usar un SMI para conseguir una ejecución de código arbitrario durante el SMM | |
| Modificada | Alta (7.8) | 0.29% | — | Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+42 | 11/3/2022 | 17/6/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad al usar una SMI para conseguir una ejecución de código arbitrario durante la SMM | |
| Modificada | Alta (7.5) | 4.9% | 💥 PoC | Fasterxml Jackson-databindOracle BIG Data Spatial AND GraphOracle CoherenceOracle Commerce Platform+32 | 11/3/2022 | 17/6/2026 | jackson-databind versiones anteriores a 2.13.0, permite una excepción Java StackOverflow y una denegación de servicio por medio de una gran profundidad de objetos anidados | |
| Modificada | Media (5.3) | 1.1% | — | IBM Datapower Gateway | 10/3/2022 | 17/6/2026 | IBM DataPower Gateway versiones V10CD, 10.0.1 y 2108.4.1, podría permitir a un atacante remoto omitir las restricciones de seguridad, causado por una comprobación incorrecta de la entrada. Al enviar un mensaje JSON especialmente diseñado, un atacante podría explotar esta vulnerabilidad para modificar la estructura y… | |
| Modificada | Media (5.5) | 4.8% | — | Vmware Spring Cloud GatewayOracle Commerce Guided SearchOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Console+2 | 4/3/2022 | 17/6/2026 | En spring cloud gateway versiones anteriores a 3.1.1+ , las aplicaciones que son configuradas para habilitar HTTP2 y no es establecido un almacén de claves o certificados confiables son configurados para usar un TrustManager no seguro. Esto hace que la pasarela pueda conectarse a servicios remotos con certificados no… | |
| Analizada | Crítica (10) | 98% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud GatewayOracle Commerce Guided SearchOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Console+6 | 3/3/2022 | 17/6/2026 | En spring cloud gateway versiones anteriores a 3.1.1+ y a 3.0.7+ , las aplicaciones son vulnerables a un ataque de inyección de código cuando el endpoint del Actuador de la Puerta de Enlace está habilitado, expuesto y sin seguridad. Un atacante remoto podría realizar una petición maliciosamente diseñada que podría… | |
| Modificada | Crítica (9.8) | 1.1% | — | Cisco Umbrella Secure WEB Gateway | 10/2/2022 | 17/6/2026 | Una vulnerabilidad en el servicio Cisco Umbrella Secure Web Gateway podría permitir a un atacante remoto no autenticado omitir la funcionalidad file inspection. Esta vulnerabilidad es debido a una insuficiencia de restricciones en la funcionalidad file inspection. Un atacante podría explotar esta vulnerabilidad al… | |
| Modificada | Media (6.5) | 12% | — | Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+25 | 24/1/2022 | 8/10/2026 | Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta… | |
| Modificada | Alta (7.8) | 0.32% | — | Thalesgroup Safenet Authentication Service Remote Desktop Gateway | 19/1/2022 | 17/6/2026 | Un fallo en las versiones anteriores del producto puede permitir a un atacante autenticado la capacidad de ejecutar código como un usuario privilegiado en un sistema donde el agente está instalado | |
| Modificada | Media (6.6) | 98% | 💥 PoC | Apache Log4jOracle Communications Diameter Signaling RouterOracle Communications Interactive Session RecorderOracle Primavera Gateway+18 | 28/12/2021 | 17/6/2026 | Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control… | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Media (6.1) | 0.78% | — | Dpsoft Parsian Bank Gateway FOR Woocommerce | 14/12/2021 | 17/6/2026 | El plugin Parsian Bank Gateway for Woocommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de un parámetro debido a un var_dump() en variables $_POST encontrado en el archivo ~/vendor/dpsoft/parsian-payment/sample/rollback-payment.php que permite a atacantes inyectar scripts… | |
| Modificada | Media (6.1) | 0.78% | — | Woo-myghpay-payment-gateway Project Woo-myghpay-payment-gateway | 14/12/2021 | 17/6/2026 | El plugin WooCommerce myghpay Payment Gateway de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro clientref encontrado en el archivo ~/processresponse.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 3.0 incluyéndola | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Alta (8.1) | 0.52% | — | Couchbase Sync Gateway | 7/12/2021 | 17/6/2026 | Se ha detectado un problema en Couchbase Sync Gateway versiones 2.7.0 hasta 2.8.2. Las credenciales del cubo usadas para leer y escribir datos en Couchbase Server se almacenaban de forma no segura en los metadatos de los documentos de sincronización escritos en el cubo. Los usuarios con acceso de lectura podían usar… | |
| Modificada | Alta (7.5) | 0.92% | — | Citrix Application Delivery Controller FirmwareCitrix GatewayCitrix Sd-wan | 7/12/2021 | 17/6/2026 | Se presenta una vulnerabilidad de consumo no controlado de recursos en Citrix ADC versiones anteriores a 13.0-83.27, versiones anteriores a 12.1-63.22 y 11.1-65.23 que podría permitir a un atacante con acceso a NSIP o SNIP con acceso a la interfaz de administración causar una interrupción temporal de la GUI de… | |
| Modificada | Alta (7.5) | 0.92% | — | Citrix Application Delivery Controller FirmwareCitrix Gateway | 7/12/2021 | 17/6/2026 | Se presenta una vulnerabilidad de denegación de servicio no autenticada en Citrix ADC versiones anteriores a 13.0-83.27, versiones anteriores a 12.1-63.22 y 11.1-65.23 que, cuando es configurado como servidor virtual VPN (Gateway) o AAA, podría permitir a un atacante causar una interrupción temporal de la GUI de… | |
| Modificada | Media (5.5) | 0.25% | — | Dell Secure Connect Gateway | 20/11/2021 | 17/6/2026 | Dell EMC SCG versiones 5.00.00.10 y anteriores, contienen una vulnerabilidad de divulgación de información confidencial. Un usuario local malicioso puede explotar esta vulnerabilidad para leer información confidencial y usarla | |
| Analizada | Alta (7.5) | 25% | 💥 PoC | Balasys DheaterSiemens Scalance W1750d FirmwareSuse Linux Enterprise ServerF5 Big-ip Access Policy Manager+26 | 11/11/2021 | 23/9/2026 | El Protocolo de Acuerdo de Claves Diffie-Hellman permite a atacantes remotos (del lado del cliente) enviar números arbitrarios que en realidad no son claves públicas, y desencadenar costosos cálculos de exponenciación modular DHE del lado del servidor, también se conoce como un ataque D(HE)ater. El cliente necesita… | |
| Modificada | Media (6.5) | 0.69% | — | Vmware Spring Cloud Gateway | 8/11/2021 | 17/6/2026 | Las aplicaciones que usan Spring Cloud Gateway son vulnerables a unas peticiones específicamente diseñadas que podrían hacer una petición extra en los servicios posteriores. Los usuarios de las versiones afectadas deberían aplicar la siguiente mitigación: Los usuarios de la versión 3.0.x deben actualizar a la versión… | |
| Modificada | Media (6.1) | 8.5% | — | Jqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+24 | 26/10/2021 | 25/8/2026 | jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de varias opciones "*Text" del widget Datepicker desde fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Los valores pasados a varias opciones… | |
| Modificada | Alta (8.8) | 1.5% | — | Emerson Wireless 1410 Gateway FirmwareEmerson Wireless 1410d Gateway FirmwareEmerson Wireless 1420 Gateway Firmware | 22/10/2021 | 17/6/2026 | El producto afectado es vulnerable a un salto de directorio debido a un manejo inapropiado de la estructura de carpetas de copia de seguridad proporcionada |