Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1894 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.72% | — | Valvesoftware Steam Client | 4/10/2019 | 17/6/2026 | Valve Steam Client antes del 12-09-2019, permite colocar o agregar contenido del sistema de archivos parcialmente controlado, como es demostrado por las modificaciones de archivos en Windows en el contexto de NT AUTHORITY\SYSTEM. Esto podría conllevar a la denegación de servicio, elevación de privilegios u otro… | |
| Modificada | Alta (7.5) | 1.4% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Access Policy Manager Client | 25/9/2019 | 17/6/2026 | BIG-IP APM Edge Client versiones anteriores a 7.1.8 (7180.2019.508.705) registra el ID completo de la sesión apm en los archivos de registro. Las versiones vulnerables del cliente son incorporadas con las versiones BIG-IP APM 15.0.0 hasta 15.0.1, 14,1.0 hasta 14.1.0.6, 14.0.0 hasta 14.0.0.4, 13.0.0 hasta 13.1.1.5,… | |
| Modificada | Media (6.7) | 0.66% | — | Forcepoint VPN Client | 20/9/2019 | 17/6/2026 | Forcepoint VPN Client para Windows versiones anteriores a 6.6.1, presenta una vulnerabilidad de ruta de búsqueda sin comillas. Esto permite la escalada de privilegios locales a un usuario SYSTEM. Por defecto, solo los administradores locales pueden escribir ejecutables en los directorios vulnerables. Forcepoint… | |
| Modificada | Alta (8.8) | 26% | 💥 PoC | Jenkins GIT Client | 12/9/2019 | 17/6/2026 | Jenkins Git Client Plugin versión 2.8.4 y versiones anteriores y versión 3.0.0-rc , no restringían apropiadamente los valores pasados como argumento de la URL en una invocación de "git ls-remote", resultando en una inyección de comandos del Sistema Operativo. | |
| Modificada | Alta (7.5) | 0.83% | — | Eclipse Paho Java Client | 11/9/2019 | 17/6/2026 | En la biblioteca del cliente Eclipse Paho Java versión 1.2.0, cuando se conecta con un servidor MQTT usando TLS y configura un verificador de nombre de host, el resultado de esta verificación no es comprobada. Esto podría permitir a un servidor MQTT hacerse pasar por otro y proveer a la biblioteca del cliente con… | |
| Modificada | Baja (3.3) | 0.30% | — | SAP Business ONE Client | 10/9/2019 | 17/6/2026 | Bajo ciertas condiciones, el cliente SAP Business One (B1_ON_HANA, SAP-M-BO), versiones anteriores a 9.2 y 9.3, permite a un atacante acceder a información que de otra manera estaría restringida. | |
| Modificada | Crítica (9.8) | 5.8% | — | Broadcom CA Client AutomationBroadcom CA Workload Automation AE | 6/9/2019 | 17/6/2026 | Una vulnerabilidad de acceso en CA Common Services DIA de CA Technologies Client Automation versión 14 y Workload Automation AE versiones 11.3.5, 11.3.6, permite a un atacante remoto ejecutar código arbitrario. | |
| Modificada | Alta (7.8) | 1.1% | — | Checkpoint Capsule Docs Standalone ClientCheckpoint Endpoint SecurityCheckpoint Remote Access Clients | 29/8/2019 | 17/6/2026 | Check Point Endpoint Security Initial Client para Windows versión anterior a E81.30, intenta cargar una biblioteca DLL localizada en cualquier ubicación de RUTA (PATH) en una imagen limpia sin el Endpoint Client instalado. Un atacante puede aprovechar esto para conseguir LPE usando una DLL especialmente diseñada… | |
| Modificada | Alta (7) | 0.45% | — | Valvesoftware Steam Client | 21/8/2019 | 17/6/2026 | Valve Steam Client para Windows hasta 2019-08-20 tiene permisos de carpeta débiles, lo que lleva a la escalada de privilegios (a NT AUTHORITY \ SYSTEM) mediante el uso diseñado de CreateMountPoint.exe y SetOpLock.exe para aprovechar una condición de carrera TOCTOU. | |
| Modificada | Alta (7.8) | 0.41% | — | Valvesoftware Steam Client | 21/8/2019 | 17/6/2026 | Valve Steam Client para Windows hasta 2019-08-16 permite la escalada de privilegios (a NT AUTHORITY \ SYSTEM) porque los usuarios locales pueden reemplazar las versiones actuales de SteamService.exe y SteamService.dll con versiones anteriores que carecen del parche CVE-2019-14743. | |
| Modificada | Crítica (9.8) | 3.5% | 💥 PoC | Rest-client Project Rest-client | 19/8/2019 | 17/6/2026 | La gema rest-client versión 1.6.10 a 1.6.13 para Ruby, distribuida en RubyGems.org, incluía una puerta trasera de ejecución de código insertada por un tercero. Las versiones <-1.6.9 y >-1.6.14 no se ven afectadas. | |
| Modificada | Alta (8.8) | 1.2% | — | Schine.games Mw-oauth2client | 19/8/2019 | 17/6/2026 | En la extensión OAuth2 Client versiones anteriores a 0.4 para MediaWiki, se presenta una vulnerabilidad de tipo CSRF debido a que el parámetro state de OAuth2 no se ha comprobado en la función callback. | |
| Modificada | Media (6.6) | 0.62% | — | Valvesoftware Steam Client | 7/8/2019 | 17/6/2026 | En Valve Steam Client para Windows hasta 2019-08-07, HKLM-SOFTWARE-Wow6432Node-Valve-Steam tiene explícitos "Control completo" para el grupo Usuarios, lo que permite a los usuarios locales obtener acceso NT AUTHORITY-SYSTEM. | |
| Modificada | Alta (8) | 71% | 💥 PoC | Microsoft Remote Desktop ClientMicrosoft Windows 10Microsoft Windows 11 21h2Microsoft Windows 7+6 | 15/7/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en Servicios de Escritorio Remoto, anteriormente conocida como Servicios de Terminal, cuando un atacante autenticado viola la redirección del portapapeles, también se conoce como "Remote Desktop Services Remote Code Execution Vulnerability". | |
| Modificada | Alta (7.8) | 0.81% | — | Londontrustmedia Private Internet Access VPN Client | 11/7/2019 | 17/6/2026 | Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) de London Trust Media para Linux y macOS, podría permitir a un atacante local autenticado ejecutar código arbitrario con privilegios elevados. El binario openvpn_launcher.64 de binarios de PIA para Linux/macOS es root setuid. Este binario acepta… | |
| Modificada | Alta (7.8) | 0.81% | — | Londontrustmedia Private Internet Access VPN Client | 11/7/2019 | 17/6/2026 | Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) de London Trust Media para Linux, podría permitir a un atacante local autenticado ejecutar código arbitrario con privilegios elevados. El binario openvpn_launcher.64 es root setuid. Este binario ejecuta el archivo /opt/pia/openvpn-64/openvpn,… | |
| Modificada | Alta (7.8) | 0.63% | — | Londontrustmedia Private Internet Access VPN Client | 11/7/2019 | 17/6/2026 | Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) de London Trust Media para macOS, podría permitir a un atacante local autenticado ejecutar código arbitrario con privilegios elevados. El binario de macOS openvpn_launcher.64 es root setuid. Este binario crea el archivo /tmp/pia_upscript.sh cuando… | |
| Modificada | Alta (7.8) | 0.86% | — | Londontrustmedia Private Internet Access VPN Client | 11/7/2019 | 17/6/2026 | Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) de London Trust Media para macOS, podría permitir a un atacante local autenticado ejecutar código arbitrario con privilegios elevados. El binario openvpn_launcher es root setuid. Este programa se llama durante el proceso de conexión y ejecuta varias… | |
| Modificada | Alta (7.8) | 0.91% | — | Londontrustmedia Private Internet Access VPN Client | 11/7/2019 | 17/6/2026 | Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) de London Trust Media para Linux, podría permitir a un atacante local autenticado ejecutar código arbitrario con privilegios elevados. El binario root_runner.64 es root setuid. Este binario ejecuta el archivo /opt/pia/ruby/64/ruby, que a su vez… | |
| Modificada | Alta (7.8) | 2.1% | — | Londontrustmedia Private Internet Access VPN Client | 11/7/2019 | 17/6/2026 | Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) versiones 1.0 de London Trust Media para Windows, podría permitir a un atacante local autenticado ejecutar código arbitrario con privilegios elevados. El cliente PIA es susceptible a una vulnerabilidad de inyección DLL durante el proceso de… | |
| Modificada | Alta (7.1) | 0.58% | — | Londontrustmedia Private Internet Access VPN Client | 11/7/2019 | 17/6/2026 | Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) de London Trust Media para Linux y macOS, podría permitir que un atacante local autenticado sobrescriba archivos arbitrarios. El binario openvpn_launcher es root setuid. Este binario admite la opción --log, que acepta una ruta (path) de acceso como… | |
| Modificada | Alta (7.1) | 0.64% | — | Londontrustmedia Private Internet Access VPN Client | 11/7/2019 | 17/6/2026 | Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) versión 0.9.8 (build 02099) de London Trust Media para macOS, podría permitir que un atacante local autenticado sobrescriba archivos arbitrarios. Cuando el cliente inicia una conexión, se crea el archivo XML /tmp/pia-watcher.plist. Si el archivo… | |
| Modificada | Alta (7.2) | 1.9% | — | Osbs-client Project Osbs-client | 11/7/2019 | 17/6/2026 | Se detectó una vulnerabilidad de desbordamiento del búfer de la pila en hyperloglog data structure versiones 3.x anteriores a 3.2.13, versiones 4.x anteriores a 4.0.14 y versiones 5.x anteriores a 5.0.4 de Redis. Por la corrupción cuidadosa de un hyperloglog usando el comando SETRANGE, un atacante podría engañar la… | |
| Modificada | Alta (8.8) | 3.7% | — | Minv Electronic Identification Cards Client | 28/6/2019 | 17/6/2026 | Una implementación incorrecta de un servidor web local en eID client (versión de Windows anterior a 3.1.2, versión de Linux anterior a 3.0.3), permite a los atacantes remotos ejecutar código arbitrario (.cgi, .pl o .php) o suprimir archivos arbitrarios por medio de una página HTML creada. Este es un producto del… | |
| Modificada | Alta (7.5) | 1.1% | — | Pulsesecure Pulse Secure Desktop Client | 28/6/2019 | 17/6/2026 | Existe un problema de exposición a la información donde el tráfico DNS de IPv6 se enviaría fuera del túnel VPN (cuando se habilitó la aplicación de tráfico) en Pulse Secure Pulse Secure Desktop 9.0R1 e inferior. Esto se aplica solo a los puntos finales de doble pila (IPv4 / IPv6). |