Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

2663 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)7.8%—Vmware Identity ManagerVmware Vrealize AutomationVmware Workspace ONE Access13/4/202217/6/2026
VMware Workspace ONE Access presenta dos vulnerabilidades de omisión de autenticación (CVE-2022-22955 y CVE-2022-22956) en el marco OAuth2 ACS. Un actor malicioso puede omitir el mecanismo de autenticación y ejecutar cualquier operación debido a los endpoints expuestos en el marco de autenticación
ModificadaAlta (7.8)0.56%—Samsung Accessibility11/4/202217/6/2026
Una vulnerabilidad que usa PendingIntent en Accessibility versiones anteriores a 12.5.3.2 en Android R(11.0) y 13.0.1.1 en Android S(12.0) permite a atacantes acceder al archivo con privilegios system
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Identity ManagerVmware Vrealize AutomationVmware Workspace ONE AccessVmware Cloud Foundation+111/4/202217/6/2026
VMware Workspace ONE Access y Identity Manager contienen una vulnerabilidad de ejecución de código remota debido a una inyección de plantillas del lado del servidor. Un actor malicioso con acceso a la red puede desencadenar una inyección de plantillas del lado del servidor que puede resultar en la ejecución de código…
ModificadaAlta (7.3)0.98%💥 PoCSecom Dr.id Access ControlSecom Dr.id Attendance System7/4/202217/6/2026
La página de inicio de sesión de Taiwan Secom Dr.ID Access Control system presenta una credencial embebida en el código fuente. Un atacante remoto no autenticado puede usar la credencial embebida para adquirir información parcial del sistema y modificar la configuración del sistema para causar una interrupción parcial…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+341/4/202217/6/2026
Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar…
ModificadaMedia (6.5)0.70%—IBM Security Verify Access31/3/202217/6/2026
IBM Security Verify Access podría permitir a un usuario, usando técnicas de tipo man in the middle, obtener información confidencial o posiblemente cambiar alguna información debido a la comprobación inapropiada de los tokens JWT
ModificadaAlta (7.5)0.95%—Bluedon Internet Access Detector24/3/202217/6/2026
Se ha detectado que Bluedon Information Security Technologies Co.,Ltd Internet Access Detector versión v1.0, contiene un filtrado de información que permite a atacantes acceder al contenido del archivo de contraseñas por medio de vectores no especificados
ModificadaAlta (8.8)1.5%—Okta Advanced Server Access23/3/202217/6/2026
Se ha detectado que el cliente de acceso al servidor avanzado de Okta para Linux y macOS versiones anteriores a 1.58.0, era vulnerable a una inyección de comandos por medio de una URL especialmente diseñada. Un atacante, que presenta conocimiento de un nombre de equipo válido para la víctima y también conoce un host…
ModificadaMedia (6.1)0.87%—Accesspressthemes AP Mega Menu21/3/202217/6/2026
El plugin Mega Menu de WordPress versiones anteriores a 3.0.8, no sanea y escapa del parámetro _wpnonce antes de devolverlo a la página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)1.6%—Accesslog Project Accesslog17/3/202217/6/2026
Todas las versiones del paquete accesslog son vulnerables a una Inyección de Código Arbitrario debido al uso del constructor Function sin un saneo de entrada. Si la entrada del usuario (controlada por el atacante) le es dada la opción de formato de la función constructora exportada del paquete, es posible que un…
ModificadaAlta (7.8)0.22%—Acer Quickaccess10/3/202217/6/2026
Acer QuickAccess versiones 2.01.300x anteriores a 2.01.3030 y versiones 3.00.30xx anteriores a 3.00.3038, contiene una vulnerabilidad de escalada de privilegios local. El proceso de usuario es comunicado con un servicio de autoridad del sistema mediante una tubería con nombre. En este caso, la tubería nombrada también…
ModificadaMedia (5.5)0.39%—Redhat Ansible Automation Platform Early AccessRedhat Ansible EngineRedhat OpenstackRedhat Virtualization+53/3/202217/6/2026
Se ha encontrado un fallo en el módulo ansible-connection de Ansible Engine, en el que información confidencial, como las credenciales de usuario de Ansible, es revelado por defecto en el mensaje de error de rastreo. La mayor amenaza de esta vulnerabilidad es la confidencialidad
ModificadaMedia (6.1)0.87%—Accesspressthemes AP Custom Testimonial28/2/202217/6/2026
El plugin Testimonial WordPress Plugin de WordPress versiones anteriores a 1.4.7, no sanea y escapa el parámetro id antes de devolverlo en un atributo, conllevando a un ataque de tipo cross-Site Scripting Reflejado.
ModificadaAlta (7.2)1.5%—Accesspressthemes AP Custom Testimonial28/2/202217/6/2026
El plugin Testimonial de WordPress versiones anteriores a 1.4.7, no comprueba ni escapa el parámetro id antes de usarlo en una sentencia SQL cuando es recuperado un testimonio para editarlo, conllevando a una Inyección SQL
ModificadaMedia (6.1)1.7%💥 ExploitWP Accessibility Helper Project WP Accessibility Helper28/2/202217/6/2026
El plugin WP Accessibility Helper (WAH) de WordPress versiones anteriores a 0.6.0.7, no sanea ni escapa del parámetro wahi antes de devolver su valor decodificado en base64 en la página, conllevando a un problema de tipo Cross-Site Scripting Reflejado.
ModificadaAlta (8.8)17%—Okta Advanced Server Access Client FOR Windows21/2/202217/6/2026
Se ha detectado que Okta Advanced Server Access Client para Windows versiones anteriores a 1.57.0, es vulnerable a una inyección de comandos por medio de una URL especialmente diseñada
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaCrítica (9.8)2.0%—Forgerock Access Management14/2/202217/6/2026
Una falta de control de acceso en ForgeRock Access Management versión 7.1.0 y versiones anteriores, en todas las plataformas permite a atacantes remotos no autenticados secuestrar sesiones, incluyendo potencialmente sesiones a nivel de administrador. Este problema afecta a: ForgeRock Access Management versiones 7.1…
ModificadaMedia (6.1)1.5%—Accesspressthemes Form Store TO DB14/2/202217/6/2026
El plugin Form Store to DB de WordPress versiones anteriores a 1.1.1, no sanea ni escapa las claves de los parámetros antes de devolverlos a la entrada creada, permitiendo a un atacante no autenticado llevar a cabo ataques de tipo Cross-Site Scripting contra el administrador
ModificadaMedia (6.5)0.66%—Paloaltonetworks Pan-osPaloaltonetworks Prisma Access10/2/202217/6/2026
El software PAN-OS ofrece opciones para excluir sitios web específicos de la aplicación de la categoría de URL y esos sitios web son bloqueados o se permiten (dependiendo de sus reglas) independientemente de su categoría de URL asociada. Esto es hecho al crear una lista de categorías de URL personalizada o usando una…
ModificadaCrítica (9.8)1.8%—IBM Security Verify AccessIBM Security Verify Access Docker2/2/202217/6/2026
IBM Security Verify Access versiones 10.0.0.0, 10.0.1.0 y 10.0.2.0, con el servicio de autenticación de control de acceso avanzado habilitado podría permitir a un atacante autenticarse como cualquier usuario del sistema. IBM X-Force ID: 215353
ModificadaAlta (8.1)1.1%—Integrated Dell Remote Access Controller 9 Firmware25/1/202217/6/2026
iDRAC9 versiones anteriores a 5.00.20.00, contienen una vulnerabilidad de inyección de datos. Un usuario malicioso autenticado y con pocos privilegios puede explotar esta vulnerabilidad para causar una divulgación de información o una denegación de servicio mediante el suministro de datos de entrada especialmente…
ModificadaAlta (7.2)2.2%—Integrated Dell Remote Access Controller 8 FirmwareIntegrated Dell Remote Access Controller 9 Firmware25/1/202217/6/2026
iDRAC9 versiones anteriores a la 5.00.20.00 y iDRAC8 versiones anteriores a la 2.82.82.82 contienen una vulnerabilidad de desbordamiento del búfer en la región stack de la memoria. Un atacante remoto autenticado con altos privilegios podría explotar esta vulnerabilidad para controlar la ejecución de procesos y…
ModificadaMedia (5.3)4.2%—Integrated Dell Remote Access Controller 8 Firmware25/1/202217/6/2026
Dell iDRAC 8 versiones anteriores a 2.82.82.82, contiene una vulnerabilidad de denegación de servicio. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para denegar el acceso al servidor web de iDRAC
ModificadaMedia (5.3)0.40%—F5 Big-ip Access Policy ManagerF5 Big-ip Access Policy Manager Client25/1/202217/6/2026
En todas las versiones anteriores a la 7.2.1.4, cuando son configurados los ajustes del proxy en el recurso de acceso a la red de un sistema BIG-IP APM, la conexión de BIG-IP Edge Client en Mac y Windows es vulnerable a un ataque de reenganche de DNS. Nota: Las versiones de software que han alcanzado el Fin de Soporte…