Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

146 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.3%—Zabbix-agent26/1/202217/6/2026
El paquete zabbix-agent2 versiones anteriores a 5.4.9-r1 para Alpine Linux, permite a veces la escalada de privilegios a root porque el diseño esperaba incorrectamente que systemd determinara (en efecto) parte de la configuración.
ModificadaAlta (8.8)2.2%—Zabbix3/3/202117/6/2026
En Zabbix desde las versiones 4.0.x anteriores a 4.0.28rc1, versiones 5.0.0alpha1 anteriores a 5.0.10rc1, versiones 5.2.x anteriores a 5.2.6rc1, y versiones 5.4.0alpha1 anteriores a 5.4.0beta2, el controlador CControllerAuthenticationUpdate carece de un mecanismo de protección CSRF. El código dentro de este…
ModificadaCrítica (9.8)9.2%💥 PoCZabbixOpensuse Backports SLEOpensuse LeapDebian Linux7/10/202017/6/2026
Zabbix Server versiones 2.2.x y 3.0.x anteriores a 3.0.31 y 3.2, permite a atacantes remotos ejecutar código arbitrario
ModificadaMedia (6.1)32%—ZabbixFedoraproject FedoraDebian LinuxOpensuse Backports+117/7/202017/6/2026
Zabbix versiones anteriores a 3.0.32rc1, versiones 4.x anteriores a 4.0.22rc1, versiones 4.1.x hasta 4.4.x anteriores a 4.4.10rc1 y versiones 5.x anteriores a 5.0.2rc1, permite un ataque de tipo XSS almacenado en el widget URL
ModificadaCrítica (9.8)3.1%—Zabbix17/2/202016/6/2026
Se presenta una vulnerabilidad de inclusión de archivos en Zabbix versión 2.0.6, debido a un saneamiento inapropiado de las cadenas de petición en los scripts CGI, lo que podría conllevar a un usuario malicioso remoto ejecutar código arbitrario.
ModificadaAlta (8.8)67%💥 ExploitZabbix7/2/202016/6/2026
Zabbix versión 2.0.9, presenta una Vulnerabilidad de Ejecución de Comandos Arbitraria.
ModificadaCrítica (9.8)80%💥 ExploitZabbix11/12/201916/6/2026
Múltiples vulnerabilidades de inyección SQL en Zabbix versiones 1.8.x anteriores a 1.8.18rc1, versiones 2.0.x anteriores a 2.0.9rc1 y versiones 2.1.x anteriores a 2.1.7.
ModificadaAlta (7.5)1.1%—Zabbix30/11/201917/6/2026
Zabbix versiones anteriores a 5.0, representa contraseñas en la tabla de usuarios con MD5 sin sal.
ModificadaCrítica (9.1)54%💥 ExploitZabbix9/10/201917/6/2026
Se detectó un problema en zabbix.php?action=dashboard.view&dashboardid=1 en Zabbix versiones hasta 4.4. Un atacante puede omitir la página login y acceder a la página dashboard, y luego crear un Dashboard, Report, Screen, o Map sin ningún Nombre de Usuario/Contraseña (es decir, de forma anónima). Todos los…
ModificadaMedia (5.3)2.0%—ZabbixDebian Linux17/8/201917/6/2026
Zabbix versiones hasta 4.4.0alpha1, permite la enumeración de usuarios. Con las peticiones de inicio de sesión, es posible enumerar los nombres de usuario de la aplicación en función de la variabilidad de las respuestas del servidor (por ejemplo, los mensajes "Login name or password is incorrect" y "No permissions for…
ModificadaMedia (6.1)2.9%—ZabbixDebian Linux17/2/201917/6/2026
Zabbix, en versiones anteriores a la 2.2.21rc1, versiones 3.x anteriores a la 3.0.13rc1, versiones 3.1.x y versiones 3.2.x anteriores a la 3.2.10rc1, y en versiones 3.3.x y 3.4.x anteriores a la 3.4.4rc1, permite la redirección abierta mediante el parámetro request.
ModificadaAlta (7.5)1.1%—Mesilat Zabbix14/10/201817/6/2026
El plugin MESILAT Zabbix en versiones anteriores a la 1.1.15 para Atlassian Confluence permite que los atacantes lean archivos arbitrarios.
ModificadaAlta (7)4.2%—ZabbixDebian Linux20/4/201817/6/2026
En la funcionalidad trapper de Zabbix Server 2.4.x, los paquetes trapper específicamente manipulados pueden pasar comprobaciones de lógica de base de datos, lo que resulta en escrituras en la base de datos. Un atacante puede establecer un servidor Man-in-the-Middle para alterar las peticiones trapper realizadas entre…
ModificadaBaja (3.7)3.3%—ZabbixDebian Linux9/4/201817/6/2026
Existe una vulnerabilidad de divulgación de información en la petición del proxy iConfig en las versiones 2.4.X del servidor Zabbix. Una petición del proxy iConfig especialmente manipulada puede hacer que el servidor Zabbix envíe la información de configuración de cualquier proxy de Zabbix, lo que resulta en una…
ModificadaCrítica (9.8)5.2%—ZabbixFedoraproject Fedora1/2/201817/6/2026
Vulnerabilidad XEE (XML External Entity) en Zabbix 1.8.x anteriores a 1.8.21rc1, 2.0.x anteriores a 2.0.13rc1, 2.2.x anteriores a 2.2.5rc1 y 2.3.x anteriores a 2.3.2 permite que los atacantes remotos lean archivos arbitrarios o puedan ejecutar código arbitrario mediante un DTD manipulado en una petición XML.
ModificadaAlta (8.1)26%💥 PoCZabbix24/5/201717/6/2026
Se presenta una vulnerabilidad de ejecución de código explotable en la funcionalidad trapper command de Zabbix Server versiones 2.4.X. Un conjunto de paquetes especialmente diseñado puede causar una inyección de comando resultando en la ejecución de código remota. Un atacante puede realizar peticiones desde un Proxy…
ModificadaCrítica (9.8)83%💥 ExploitZabbix17/2/201717/6/2026
Vulnerabilidad de inyección SQL en Zabbix en versiones anteriores a 2.2.14 y 3.0 en versiones anteriores a 3.0.4 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro de array toggle_ids en latest.php.
ModificadaAlta (8.1)21%💥 ExploitZabbix23/1/201717/6/2026
La secuencia de comandos de configuración de parámetros de usuario de mysql (userparameter_mysql.conf) en el agente en Zabbix en versiones anteriores a 2.0.18, 2.2.x en versiones anteriores a 2.2.13 y 3.0.x en versiones anteriores a 3.0.3, cuando se utiliza con un shell que no sea bash, permite a atacantes…
ModificadaAlta (7.5)1.3%—Zabbix2/1/201517/6/2026
Múltiples vulnerabilidades de inyección SQL en chart_bar.php en el frontend en Zabbix anterior a 1.8.22, 2.0.x anterior a 2.0.14, y 2.2.x anterior a 2.2.8 permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro (1) itemid o (2) periods.
ModificadaMedia (5.5)1.4%—ZabbixFedoraproject Fedora8/5/201417/6/2026
Frontend en Zabbix anterior a 1.8.20rc2, 2.0.x anterior a 2.0.11rc2 y 2.2.x anterior a 2.2.2rc1 permite a usuarios remotos 'de administración de Zabbix' modificar los medios de usuarios arbitrarios a través de vectores no especificados.
ModificadaMedia (4)1.6%—ZabbixFedoraproject Fedora8/5/201417/6/2026
La API en Zabbix anterior a 1.8.20rc1, 2.0.x anterior a 2.0.11rc1 y 2.2.x anterior a 2.2.2rc1 permite a usuarios remotos autenticados falsificar usuarios arbitrarios a través del nombre de usuario en una solicitud user.login.
ModificadaMedia (4.3)0.90%—Zabbix29/1/201416/6/2026
libs/zbxmedia/eztexting.c en Zabbix 1.8.x anterior 1.8.18rc1, 2.0.x anterior a 2.0.8rc1, y 2.1.x anterior a 2.1.2 no fija adecuadamente la opción CURLOPT_SSL_VERIFYHOST para libcurl, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido arbitrario.
ModificadaAlta (7.5)2.8%—Zabbix19/12/201317/6/2026
Zabbix anteriores a 1.8.19rc1, 2.0 anteriores a 2.0.10rc1 y 2.2 anteriores a 2.2.1rc1 permite a servidores y proxies Zabbix remotos ejectar comandos de forma arbitraria a través de una newline con unos parámetros de usuarios flexibles.
ModificadaMedia (5)2.2%—Zabbix14/12/201316/6/2026
La función user.login en Zabbix anteriores a 1.8.16 y 2.x (anteriores a 2.0.5rc1) permite a atacantes remotos sobreescribir configuraciones LDAP a través del parámetro cnf.
ModificadaBaja (3.5)4.1%💥 ExploitZabbix1/10/201316/6/2026
Zabbix v2.0.5 permite a usuarios autenticados remotamente descubrir la contraseña LDAP bind aprovechando el acceso a la consola de gestión y leyendo el valor ldap_bind_password en el código fuente HTML.
Orbitaley — Vulnerabilidades