Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

1654 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.4%—Lcnet Smart Evision28/9/202217/6/2026
Smart eVision presenta una vulnerabilidad de salto de ruta en la función Report API debido a un filtrado insuficiente de caracteres especiales en las URL. Un atacante remoto con privilegio de usuario general puede explotar esta vulnerabilidad para omitir la autenticación, acceder a rutas restringidas y descargar…
ModificadaCrítica (9.8)1.8%—Lcnet Smart Evision28/9/202217/6/2026
La función file acquisition de Smart eVision presenta una vulnerabilidad de cruce de rutas debido a un filtrado insuficiente de caracteres especiales en el parámetro URL. Un atacante remoto no autenticado puede explotar esta vulnerabilidad para saltarse la autenticación, acceder a rutas restringidas para descargar y…
ModificadaAlta (8.8)0.89%—Lcnet Smart Evision28/9/202217/6/2026
Smart eVision presenta una vulnerabilidad de administración de privilegios inapropiada. Un atacante remoto con privilegio de usuario general puede explotar esta vulnerabilidad para escalar al privilegio de administrador, y luego llevar a cabo un comando arbitrario del sistema o interrumpir el servicio
ModificadaMedia (5.3)0.71%—Lcnet Smart Evision28/9/202217/6/2026
Smart eVision presenta una autorización insuficiente para la función task acquisition. Un atacante remoto no autorizado puede explotar esta vulnerabilidad para adquirir los ID de sesión de otros usuarios generales solamente
ModificadaAlta (7.5)0.91%—Lcnet Smart Evision28/9/202217/6/2026
smart eVision presenta autorización inapropiada para la función system information query. Un atacante remoto no autenticado, que no esté explícitamente autorizado para acceder a la información, puede acceder a información confidencial
ModificadaMedia (6.5)0.78%—Lcnet Smart Evision28/9/202217/6/2026
smart eVision presenta una autorización inapropiada para la función database query. Un atacante remoto con privilegio de usuario general, que no está explícitamente autorizado para acceder a la información, puede acceder a información confidencial
ModificadaMedia (4.8)0.55%—Better Delete Revision Project Better Delete Revision9/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (admin+) Reflejado en el plugin Better Delete Revision de Galerio & Urda versiones anteriores a 1.6.1 incluyéndola, en WordPress
ModificadaMedia (5.5)0.20%—Arista Cloudvision Portal5/8/202217/6/2026
Este aviso documenta una vulnerabilidad encontrada internamente en el modelo de despliegue on premises de Arista CloudVision Portal (CVP) en el que, bajo un determinado conjunto de condiciones, las contraseñas de los usuarios pueden filtrarse en los registros de auditoría y del sistema. El impacto de esta…
AnalizadaCrítica (9.8)49%💥 ExploitCvat Computer Vision Annotation Tool1/8/202217/6/2026
CVAT es una herramienta de anotación de vídeo e imagen interactiva de código abierto para la visión por ordenador. Las versiones anteriores a 2.0.0, están sujetas a una vulnerabilidad de tipo Server-side request forgery (SSRF). Ha sido añadida la comprobación de las urls usadas en la ruta de código afectada en versión…
ModificadaMedia (6.1)0.80%—Hikvision Ds-a71024 FirmwareHikvision Ds-a71048 FirmwareHikvision Ds-a71072r FirmwareHikvision Ds-a80624s Firmware+727/6/202217/6/2026
El módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage presenta la siguiente vulnerabilidad de seguridad. Debido a una insuficiente comprobación de entrada, un atacante puede aprovechar la vulnerabilidad para realizar un ataque de tipo XSS mediante el envío de mensajes con comandos maliciosos al…
ModificadaCrítica (9.8)52%💥 ExploitHikvision Ds-a71024 FirmwareHikvision Ds-a71048 FirmwareHikvision Ds-a71072r FirmwareHikvision Ds-a80624s Firmware+727/6/202217/6/2026
El módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage presenta la siguiente vulnerabilidad de seguridad. Debido a una insuficiente comprobación de entrada, el atacante puede explotar la vulnerabilidad para ejecutar comandos restringidos mediante el envío de mensajes con comandos maliciosos al…
ModificadaCrítica (9.1)1.2%—Invisioncommunity IPS Community Suite13/6/202217/6/2026
Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en IPS Community Suite versiones anteriores a 4.6.2, permite a usuarios remotos autenticados solicitar URLs arbitrarias o desencadenar la deserialización por medio del protocolo phar cuando son generados nombres de clases de forma dinámica. En algunos casos…
ModificadaCrítica (9.8)1.2%—Dynamicvision Dynamicmarkt10/6/202217/6/2026
dynamicMarkt versiones anteriores a 3.10 incluyéndola, está afectado por una inyección SQL en el parámetro kat del archivo index.php
ModificadaCrítica (9.8)1.3%—Dynamicvision Dynamicmarkt10/6/202217/6/2026
dynamicMarkt versiones anteriores a 3.10 incluyéndola, está afectado por una inyección SQL en el parámetro kat1 del archivo index.php
ModificadaCrítica (9.8)1.2%—Dynamicvision Dynamicmarkt10/6/202217/6/2026
dynamicMarkt versiones anteriores a 3.10 incluyéndola, está afectado por una inyección SQL en el parámetro parent del archivo index.php
ModificadaMedia (6.5)0.75%—Osisoft PI Vision18/4/202217/6/2026
OSIsoft PI Vision 2020 versiones anteriores a 3.5.0, podían divulgar información a un usuario con privilegios insuficientes para un atributo AF
ModificadaAlta (7.3)0.95%—Osisoft PI Vision18/4/202217/6/2026
Un atacante remoto con acceso de escritura a los archivos PI ProcessBook podría inyectar código importado en OSIsoft PI Vision 2020 versiones anteriores a 3.5.0. También es posible la divulgación, modificación o eliminación de información no autorizada si una víctima visualiza o interactúa con la pantalla infectada.…
ModificadaMedia (5.4)0.57%—Foliovision FV Flowplayer Video Player4/4/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Persistente Autenticada en FV Flowplayer Video Player (plugin de WordPress) versiones anteriores a 7.5.18.727 incluyéndola, por medio del parámetro &fv_wp_flowplayer_field_splash
ModificadaMedia (5.4)0.70%—Dhc-vision Eqms29/3/202217/6/2026
DHC Vision eQMS versiones hasta 5.4.8.322, presenta una vulnerabilidad de tipo XSS persistente debido a una codificación insuficiente de entrada/salida no confiable. Para aprovechar la vulnerabilidad, el atacante debe crear o editar un nuevo objeto de información y usar la carga útil de tipo XSS como nombre. Cualquier…
ModificadaAlta (7.1)0.71%—Hornerautomation Cscape Envisionrv25/3/202217/6/2026
Esta vulnerabilidad puede ser explotada al analizar archivos de proyecto maliciosamente diseñados con Horner Automation Cscape EnvisionRV versiones v4.50.3.1 y anteriores. Los problemas son derivados de una falta de comprobación apropiada de los datos suministrados por el usuario, lo que puede resultar en lecturas y…
ModificadaAlta (7.2)0.83%—Foliovision FV Flowplayer Video Player18/3/202217/6/2026
Se ha detectado una vulnerabilidad de inyección SQL (SQLi) Autenticada (rol de autor o usuario superior) en el plugin FV Flowplayer Video Player de WordPress (versiones anteriores a 7.5.15.727 incluyéndola)
ModificadaMedia (5.3)0.55%—Samsung Bixby Vision11/2/202217/6/2026
Una vulnerabilidad de Exposición de Información Confidencial en Bixby Vision versiones anteriores a 3.7.50.6, permite a atacantes acceder a datos internos de Bixby Vision por medio de una intención no protegida
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaCrítica (9.8)1.1%—Baxter Welch Allyn Connex CardioBaxter Welch Allyn Diagnostic Cardiology SuiteBaxter Welch Allyn Rscribe Resting ECG SystemBaxter Welch Allyn Vision Express Holter Analysis System+315/12/202117/6/2026
Los productos afectados, cuando están configurados para usar SSO, están afectados por una vulnerabilidad de autenticación inapropiada. Esta vulnerabilidad permite que la aplicación acepte la entrada manual de cualquier cuenta del directorio activo (AD) provista en la aplicación sin suministrar una contraseña,…
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitApache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+5114/12/202117/6/2026
Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern…