Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 20% | 💥 Exploit | Ecoa ECS Router Controller-ecs FirmwareEcoa Riskbuster FirmwareEcoa Riskterminator | 30/9/2021 | 17/6/2026 | El controlador ECOA BAS sufre una vulnerabilidad de salto de ruta, causando la divulgación de archivos arbitrarios. usando el parámetro POST específico, unos atacantes no autenticados pueden divulgar remotamente archivos arbitrarios en el dispositivo afectado y divulgar información confidencial y del sistema | |
| Modificada | Crítica (9.1) | 1.2% | — | Ecoa ECS Router Controller-ecs FirmwareEcoa Riskbuster FirmwareEcoa Riskterminator | 30/9/2021 | 17/6/2026 | El controlador ECOA BAS sufre de una vulnerabilidad de omisión de autenticación. Un atacante no autenticado, mediante el envenenamiento de cookies, puede omitir la autenticación de forma remota y divulgar información confidencial, así como omitir los controles de acceso físico en casas y edificios inteligentes y… | |
| Modificada | Alta (7.5) | 83% | 💥 Exploit | Ecoa ECS Router Controller-ecs FirmwareEcoa Riskbuster FirmwareEcoa Riskterminator | 30/9/2021 | 17/6/2026 | El controlador ECOA BAS sufre una vulnerabilidad de divulgación de contenido de salto de ruta. usando el parámetro GET en el Administrador de Archivos, unos atacantes no autenticados pueden divulgar remotamente el contenido del directorio en el dispositivo afectado | |
| Modificada | Crítica (9.8) | 2.3% | — | Ecoa ECS Router Controller-ecs FirmwareEcoa Riskbuster FirmwareEcoa Riskterminator | 30/9/2021 | 17/6/2026 | El controlador ECOA BAS sufre una vulnerabilidad de escritura de archivos arbitraria y de salto de ruta. usando los parámetros POST, unos atacantes no autenticados pueden establecer remotamente valores arbitrarios para la ubicación y el tipo de contenido y conseguir la posibilidad de ejecutar código arbitrario en el… | |
| Modificada | Media (6.1) | 0.63% | — | Mattermost | 22/9/2021 | 17/6/2026 | Mattermost versiones 5.38 y anteriores, no sanean suficientemente el contenido del portapapeles, lo que permite a un atacante con ayuda del usuario inyectar un script web arbitrario en las implementaciones del producto que deshabilitan explícitamente el CSP predeterminado | |
| Modificada | Media (5.4) | 0.47% | — | Smartertools Smartermail | 8/9/2021 | 17/6/2026 | SmarterTools SmarterMail versión 16.x antes de la build 7866, presenta una vulnerabilidad de tipo XSS almacenado. La aplicación no sanea el contenido del correo electrónico, permitiendo así inyectar HTML y/o JavaScript en una página que luego será procesada y almacenada por la aplicación | |
| Modificada | Alta (8.1) | 1.1% | — | Smartertools Smartermail | 17/8/2021 | 17/6/2026 | Se ha detectado un problema en SmarterTools SmarterMail versiones hasta 100.0.7537. Unos atacantes de tipo "Meddler-in-the-middle" pueden canalizar comandos después de un comando POP3 STLS, inyectando comandos de texto plano en una sesión de usuario cifrada. | |
| Modificada | Media (6.1) | 3.3% | — | Mattermost | 5/8/2021 | 17/6/2026 | Se ha corregido una omisión para una vulnerabilidad de tipo cross-site scripting reflejado que afectaba a las instancias de Mattermost habilitadas para OAuth | |
| Modificada | Media (6.1) | 0.58% | — | Smartertools Smartermail | 6/7/2021 | 17/6/2026 | SmarterTools SmarterMail versiones anteriores al Build 7776, permiten una vulnerabilidad de tipo XSS | |
| Modificada | Alta (7.5) | 1.4% | — | Mobatek Mobaxterm | 3/6/2021 | 17/6/2026 | MobaXterm versiones anteriores a 21.0, permite a servidores remotos causar una denegación de servicio (suspensión de la interfaz gráfica de Windows) por medio de peticiones de cambio de título de pestaña que se son enviadas repetidamente a gran velocidad, lo que resulta en muchas llamadas SetWindowTextA o… | |
| Modificada | Alta (8.8) | 4.1% | — | Eterm Project EtermMrxvt Project MrxvtRxvt-unicode Project Rxvt-unicodeRxvt Project Rxvt+2 | 20/5/2021 | 17/6/2026 | rxvt-unicode versión 9.22, rxvt versión 2.7.10, mrxvt versión 0.5.4 y Eterm versión 0.9.7 permiten una ejecución de código (potencialmente remoto) debido al manejo inapropiado de determinadas secuencias de escape (ESC GQ). Una respuesta es terminada con una nueva línea | |
| Modificada | Media (5.3) | 0.80% | — | NEC Aterm Wg2600hs FirmwareNEC Aterm Wx3000hp Firmware | 26/4/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en NEC Aterm WG2600HS versiones de firmware Ver1.5.1 y anteriores, y Aterm WX3000HP versiones de firmware Ver1.1.2 y anteriores, permite acceder a un dispositivo conectado al lado LAN desde el lado WAN debido al defecto en la función firewall IPv6 | |
| Modificada | Crítica (9.8) | 1.4% | — | NEC Aterm Wg2600hs Firmware | 26/4/2021 | 17/6/2026 | Un firmware Aterm WG2600HS versiones Ver1.5.1 y anteriores, permite a un atacante ejecutar comandos arbitrarios del Sistema Operativo por medio de vectores no especificados | |
| Modificada | Media (6.1) | 0.77% | — | Aterm Wg2600hs Firmware | 26/4/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en el Aterm WG2600HS versiones de firmware Ver1.5.1 y anteriores, permite a atacantes remotos inyectar una script arbitraria por medio de vectores no especificados | |
| Modificada | Alta (7.2) | 0.66% | — | NEC Aterm Wf1200cr FirmwareNEC Aterm Wg1200cr FirmwareNEC Aterm Wg2600hs Firmware | 26/4/2021 | 17/6/2026 | Una validación inapropiada de la vulnerabilidad del valor de comprobación de integridad en NEC Aterm WF1200CR firmware Ver1.3.2 y anterior, Aterm WG1200CR firmware Ver1.3.3 y anterior, y Aterm WG2600HS firmware Ver1.5.1 y anterior permite a un atacante con privilegios administrativos ejecutar comandos arbitrarios del… | |
| Modificada | Alta (7.2) | 1.2% | — | NEC Aterm Wf1200cr FirmwareNEC Aterm Wg1200cr FirmwareNEC Aterm Wg2600hs Firmware | 26/4/2021 | 17/6/2026 | Unos dispositivos NEC Aterm (firmware Aterm WF1200CR versiones Ver1.3.2 y anteriores, firmware Aterm WG1200CR versiones Ver1.3.3 y anteriores, y firmware Aterm WG2600HS versiones Ver1.5.1 y anteriores) permiten a atacantes autenticados ejecutar comandos arbitrarios del Sistema Operativo mediante el envio de una… | |
| Modificada | Media (6.1) | 0.80% | — | NEC Aterm Wg1900hp2 FirmwareNEC Aterm Wg1900hp FirmwareNEC Aterm Wg1800hp4 FirmwareNEC Aterm Wg1800hp3 Firmware+13 | 26/4/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en los dispositivos NEC Aterm (Aterm WG1900HP2 versiones de firmware Ver.1.3.1 y anterior, Aterm WG1900HP versiones de firmware Ver.2.5.1 y anterior, Aterm WG1800HP4 versiones de firmware Ver.1.3.1 y anterior, Aterm WG1800HP3 versiones de firmware Ver.1.5. 1 y anterior,… | |
| Modificada | Alta (7.5) | 1.8% | 💥 PoC | Xn--b1agzlht FX Aggregator Terminal Client | 12/2/2021 | 17/6/2026 | El cliente terminal 1 de Sovremennye Delovye Tekhnologii FX Aggregator 1, permite a atacantes causar una denegación de servicio (acceso suspendido durante cinco horas) al realizar cinco intentos de inicio de sesión no válidos en la cuenta de una víctima | |
| Modificada | Alta (7.5) | 2.0% | 💥 PoC | Xn--b1agzlht FX Aggregator Terminal Client | 12/2/2021 | 17/6/2026 | El cliente terminal 1 de Sovremennye Delovye Tekhnologii FX Aggregator almacena las credenciales de autenticación en texto sin cifrar en el archivo login.sav cuando la casilla Save Password está marcada | |
| Modificada | Crítica (9.8) | 7.8% | — | Invisible-island XtermDebian LinuxFedoraproject Fedora | 10/2/2021 | 17/6/2026 | xterm antes del parche #366 permite a los atacantes remotos ejecutar código arbitrario o provocar una denegación de servicio (fallo de segmentación) a través de una secuencia de caracteres de combinación UTF-8 manipulada | |
| Modificada | Media (6.1) | 1.0% | — | Aterm Wg2600hp FirmwareAterm Wg2600hp2 Firmware | 28/1/2021 | 17/6/2026 | Vulnerabilidad de tipo Cross-site scripting en Aterm WG2600HP firmware versiones 1.0.2 y anteriores, y Aterm WG2600HP2 firmware versiones 1.0.2 y anteriores, permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Alta (8.8) | 0.65% | — | Aterm Wg2600hp FirmwareAterm Wg2600hp2 Firmware | 28/1/2021 | 17/6/2026 | Vulnerabilidad de tipo Cross-site request forgery (CSRF) en Aterm WG2600HP firmware versiones 1.0.2 y anteriores, y Aterm WG2600HP2 firmware versiones 1.0.2 y anteriores, permite a atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados | |
| Modificada | Media (6.1) | 1.0% | — | Aterm Wg2600hp Firmware | 28/1/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en el firmware Aterm WF800HP versiones 1.0.9 y anteriores permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Crítica (9.8) | 2.1% | — | Schneider-electric Ecostruxure Operator Terminal ExpertSchneider-electric Pro-face Blue | 26/1/2021 | 17/6/2026 | CWE-20: Se presenta una vulnerabilidad de Comprobación Inapropiada de la Entrada en EcoStruxure™ Operator Terminal Expert y Pro-face BLUE (detalles de la versión en la notificación) que podría causar una ejecución de código arbitraria cuando la funcionalidad Ethernet Download está habilitada en la HMI | |
| Modificada | Alta (7.5) | 1.2% | — | Pyres Termod4 Firmware | 26/1/2021 | 17/6/2026 | Una divulgación de información confidencial y el cifrado débil en los dispositivos de administración de tiempo Pyrescom Termod4 versiones anteriores a 10.04k, permiten a atacantes remotos leer un archivo de sesión y obtener credenciales de usuario de texto plano |