Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3234▲ 673 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

1611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.98%—Fresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant InsightFresenius-kabi Vigilant Mastermed+221/1/202217/6/2026
Fresenius Kabi Vigilant Software Suite (Mastermed Dashboard) versión 2.0.1.3, permite que la entrada del usuario sea comprobada en el lado del cliente sin autenticación por parte del servidor. El servidor no debe confiar en la corrección de los datos, ya que los usuarios podrían no admitir o bloquear JavaScript o…
ModificadaAlta (7.5)0.30%—Fresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant InsightFresenius-kabi Vigilant Mastermed+221/1/202217/6/2026
Fresenius Kabi Agilia Link + versión 3.0, no aplica el cifrado de la capa de transporte. Por lo tanto, los datos transmitidos pueden ser enviados en texto sin cifrar. El cifrado de la capa de transporte se ofrece en el puerto TCP/443, pero el servicio afectado no lleva a cabo un redireccionamiento automático desde el…
ModificadaMedia (6.1)0.61%—Fresenius-kabi Agilia Connect FirmwareFresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant Insight+221/1/202217/6/2026
Fresenius Kabi Vigilant Software Suite (Mastermed Dashboard) versión 2.0.1.3 es vulnerable a ataques de tipo cross-site scripting reflejados. Un atacante podría inyectar JavaScript en un parámetro GET de peticiones HTTP y llevar a cabo acciones no autorizadas, como robar información interna y realizar acciones en el…
ModificadaAlta (7.2)0.31%—Fresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant InsightFresenius-kabi Vigilant Mastermed+221/1/202217/6/2026
Fresenius Kabi Vigilant Software Suite (Mastermed Dashboard) versión 2.0.1.3, emite tokens de autenticación a los usuarios autenticados que están firmados con una clave de cifrado simétrica. Un atacante en posesión de la clave puede emitir JWTs válidos y suplantar a usuarios arbitrarios
ModificadaCrítica (9.1)0.49%—Fresenius-kabi Agilia Connect FirmwareFresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant Insight+221/1/202217/6/2026
La configuración SSL/TLS de Fresenius Kabi Agilia Link + versión 3.0, presenta graves deficiencias que pueden permitir a un atacante comprometer las sesiones SSL/TLS de diferentes maneras. Un atacante puede ser capaz de espiar los datos transferidos, manipular los datos supuestamente asegurados por SSL/TLS, y hacerse…
ModificadaAlta (7.5)1.1%—Fresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant InsightFresenius-kabi Vigilant Mastermed+221/1/202217/6/2026
Las peticiones pueden ser usadas para interrumpir el funcionamiento normal del dispositivo. Cuando es explotado, Fresenius Kabi Agilia Link+ versión 3.0, debe reiniciarse por medio de un hard reset que es desencadenado al pulsar un botón en el sistema de rack
ModificadaCrítica (9.8)0.95%—Fresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant InsightFresenius-kabi Vigilant Mastermed+221/1/202217/6/2026
Puede accederse a los endpoints confidenciales de Fresenius Kabi Agilia Link+ versiones v3.0 y anteriores sin ninguna información de autenticación, como la cookie de sesión. Un atacante puede enviar peticiones a los endpoints confidenciales como un usuario no autenticado para llevar a cabo acciones críticas o…
ModificadaMedia (5.5)0.22%—Fresenius-kabi Agilia ConnectFresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant Insight+221/1/202217/6/2026
Un atacante con acceso físico al host puede extraer los secretos del registro y crear tokens JWT válidos para la aplicación Fresenius Kabi Vigilant MasterMed versión 2.0.1.3, y suplantar a usuarios arbitrarios. Un atacante podría manipular las colas y mensajes de RabbitMQ al suplantar a usuarios
ModificadaCrítica (9.8)0.91%—Fresenius-kabi Agilia Connect FirmwareFresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant Insight+221/1/202217/6/2026
La aplicación web en Agilia Link+ versión 3.0 implementa los mecanismos de autenticación y gestión de sesiones exclusivamente en el lado del cliente y no protege suficientemente los atributos de autenticación
ModificadaMedia (5.3)0.84%—Fresenius-kabi Agilia Connect FirmwareFresenius-kabi Agilia Partner Maintenance SoftwareFresenius-kabi Vigilant CenteriumFresenius-kabi Vigilant Insight+221/1/202217/6/2026
Fresenius Kabi Vigilant Software Suite (Mastermed Dashboard) versión 2.0.1.3, presenta habilitada la opción de indexación automática (listado de directorios). Cuando es accedido a un directorio, el servidor web entrega todo su contenido en forma de HTML. Si no presenta un archivo de índice y el listado de directorios…
ModificadaMedia (4.3)0.67%—Mattermost Boards18/1/202217/6/2026
El plugin Mattermost Boards versiones v0.10.0 y anteriores no protegen las direcciones de correo electrónico de todos los usuarios por medio de una de las APIs de Boards, lo que permite que usuarios autenticados y no autorizados accedan a esta información resultando en una divulgación de información confidencial y…
ModificadaAlta (7.5)0.72%—Mattermost Boards18/1/202217/6/2026
El plugin Mattermost Boards versiones v0.10.0 y anteriores no invalidan una sesión en el lado del servidor cuando un usuario cierra la sesión de Boards, lo que permite a un atacante reusar el token de sesión antiguo para la autorización
ModificadaMedia (5.7)0.90%—Mattermost18/1/202217/6/2026
Mattermost versiones 6.2 y anteriores no procesan suficientemente un archivo GIF específicamente diseñado cuando es cargado mientras es redactada una publicación, lo que permite a usuarios autenticados causar el agotamiento de los recursos mientras se procesa el archivo, resultando en una denegación de servicio del…
ModificadaMedia (6.5)0.58%—Mattermost18/1/202217/6/2026
Mattermost versiones 6.1 y anteriores no comprueban suficientemente los permisos mientras son visualizados los canales archivados, lo que permite a usuarios autenticados visualizar el contenido de los canales archivados incluso cuando los administradores del sistema lo deniegan al acceder directamente a las API
ModificadaAlta (7.8)0.84%—Arista Terminattr14/1/202217/6/2026
Se ha detectado recientemente un problema en Arista EOS donde el uso incorrecto de las API AAA de EOS por parte de los agentes OpenConfig y TerminAttr podría resultar en un acceso sin restricciones al dispositivo para usuarios locales sin configuración de contraseña
ModificadaAlta (7.8)2.6%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel11/1/202217/6/2026
Una vulnerabilidad de Ejecución de Código Remota en Microsoft Excel
ModificadaAlta (8.8)3.1%—Microsoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server+311/1/202217/6/2026
Una vulnerabilidad de Ejecución de Código Remota de Microsoft Office
ModificadaCrítica (9)0.45%—SUN Moon Jingyao Network Computer Terminal Protection System Firmware3/1/202217/6/2026
La función server-request receiver de Shockwall system presenta una vulnerabilidad de autenticación inapropiada. Un atacante autenticado de un ordenador agente dentro de la red de área local puede usar la información del registro local para lanzar un ataque de tipo server-side request forgery (SSRF) en otro ordenador…
ModificadaMedia (5.4)1.0%—Jquery.terminal Project Jquery.terminal30/12/202117/6/2026
jQuery Terminal Emulator es un plugin para crear intérpretes de línea de comandos en sus aplicaciones. Las versiones anteriores a 2.31.1 contienen una vulnerabilidad de tipo cross-site scripting (XSS) de bajo impacto y limitada. El código de la carga útil de tipo XSS es siempre visible, pero un atacante puede usar…
ModificadaMedia (5.7)0.86%—Mattermost Server17/12/202117/6/2026
Mattermost versiones 6.0 y anteriores, no comprueban suficientemente los parámetros durante la creación de la entrada, lo que permite a atacantes autenticados causar un bloqueo del lado del cliente de la aplicación web por medio de una entrada maliciosamente diseñada
ModificadaMedia (5.4)0.69%—Mattermost Server17/12/202117/6/2026
Mattermost versiones 6.0 y anteriores, no comprueban suficientemente la dirección de correo electrónico durante el registro, lo que permite a atacantes engañar a usuarios para que se registren usando direcciones de correo electrónico controladas por el atacante por medio de un token de invitación diseñado
ModificadaAlta (8.8)1.3%—SSH & WEB Terminal Project SSH & WEB Terminal16/12/202117/6/2026
**EN DISPUTA** El servicio addon.stdin en addon-ssh (también se conoce como Home Assistant Community Add-on: SSH & Web Terminal) versiones anteriores a 10.0.0, presenta una superficie de ataque que requiere ingeniería social. NOTA: el proveedor no está de acuerdo en que esto sea una vulnerabilidad; sin embargo,…
ModificadaAlta (7.8)5.4%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel15/12/202117/6/2026
Una vulnerabilidad de Ejecución de Código Remota en Microsoft Office Graphics
ModificadaAlta (7.8)2.2%—Microsoft 365 AppsMicrosoft ExcelMicrosoft Excel RTMicrosoft Office+315/12/202117/6/2026
Una vulnerabilidad de Ejecución de Código Remota en Microsoft Excel
ModificadaMedia (5.5)2.1%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel15/12/202117/6/2026
Una vulnerabilidad de Suplantación de Identidad de Microsoft Office Trust Center
Orbitaley — Vulnerabilidades