Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
146 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.3% | — | Zabbix-agent2 | 6/1/2022 | 17/6/2026 | El paquete zabbix-agent2 versiones anteriores a 5.4.9-r1 para Alpine Linux, permite a veces la escalada de privilegios a root porque el diseño esperaba incorrectamente que systemd determinara (en efecto) parte de la configuración. | |
| Modificada | Alta (8.8) | 2.2% | — | Zabbix | 3/3/2021 | 17/6/2026 | En Zabbix desde las versiones 4.0.x anteriores a 4.0.28rc1, versiones 5.0.0alpha1 anteriores a 5.0.10rc1, versiones 5.2.x anteriores a 5.2.6rc1, y versiones 5.4.0alpha1 anteriores a 5.4.0beta2, el controlador CControllerAuthenticationUpdate carece de un mecanismo de protección CSRF. El código dentro de este… | |
| Modificada | Crítica (9.8) | 9.2% | 💥 PoC | ZabbixOpensuse Backports SLEOpensuse LeapDebian Linux | 7/10/2020 | 17/6/2026 | Zabbix Server versiones 2.2.x y 3.0.x anteriores a 3.0.31 y 3.2, permite a atacantes remotos ejecutar código arbitrario | |
| Modificada | Media (6.1) | 32% | — | ZabbixFedoraproject FedoraDebian LinuxOpensuse Backports+1 | 17/7/2020 | 17/6/2026 | Zabbix versiones anteriores a 3.0.32rc1, versiones 4.x anteriores a 4.0.22rc1, versiones 4.1.x hasta 4.4.x anteriores a 4.4.10rc1 y versiones 5.x anteriores a 5.0.2rc1, permite un ataque de tipo XSS almacenado en el widget URL | |
| Modificada | Crítica (9.8) | 3.1% | — | Zabbix | 17/2/2020 | 16/6/2026 | Se presenta una vulnerabilidad de inclusión de archivos en Zabbix versión 2.0.6, debido a un saneamiento inapropiado de las cadenas de petición en los scripts CGI, lo que podría conllevar a un usuario malicioso remoto ejecutar código arbitrario. | |
| Modificada | Alta (8.8) | 67% | 💥 Exploit | Zabbix | 7/2/2020 | 16/6/2026 | Zabbix versión 2.0.9, presenta una Vulnerabilidad de Ejecución de Comandos Arbitraria. | |
| Modificada | Crítica (9.8) | 80% | 💥 Exploit | Zabbix | 11/12/2019 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en Zabbix versiones 1.8.x anteriores a 1.8.18rc1, versiones 2.0.x anteriores a 2.0.9rc1 y versiones 2.1.x anteriores a 2.1.7. | |
| Modificada | Alta (7.5) | 1.1% | — | Zabbix | 30/11/2019 | 17/6/2026 | Zabbix versiones anteriores a 5.0, representa contraseñas en la tabla de usuarios con MD5 sin sal. | |
| Modificada | Crítica (9.1) | 54% | 💥 Exploit | Zabbix | 9/10/2019 | 17/6/2026 | Se detectó un problema en zabbix.php?action=dashboard.view&dashboardid=1 en Zabbix versiones hasta 4.4. Un atacante puede omitir la página login y acceder a la página dashboard, y luego crear un Dashboard, Report, Screen, o Map sin ningún Nombre de Usuario/Contraseña (es decir, de forma anónima). Todos los… | |
| Modificada | Media (5.3) | 2.0% | — | ZabbixDebian Linux | 17/8/2019 | 17/6/2026 | Zabbix versiones hasta 4.4.0alpha1, permite la enumeración de usuarios. Con las peticiones de inicio de sesión, es posible enumerar los nombres de usuario de la aplicación en función de la variabilidad de las respuestas del servidor (por ejemplo, los mensajes "Login name or password is incorrect" y "No permissions for… | |
| Modificada | Media (6.1) | 2.9% | — | ZabbixDebian Linux | 17/2/2019 | 17/6/2026 | Zabbix, en versiones anteriores a la 2.2.21rc1, versiones 3.x anteriores a la 3.0.13rc1, versiones 3.1.x y versiones 3.2.x anteriores a la 3.2.10rc1, y en versiones 3.3.x y 3.4.x anteriores a la 3.4.4rc1, permite la redirección abierta mediante el parámetro request. | |
| Modificada | Alta (7.5) | 1.1% | — | Mesilat Zabbix | 14/10/2018 | 17/6/2026 | El plugin MESILAT Zabbix en versiones anteriores a la 1.1.15 para Atlassian Confluence permite que los atacantes lean archivos arbitrarios. | |
| Modificada | Alta (7) | 4.2% | — | ZabbixDebian Linux | 20/4/2018 | 17/6/2026 | En la funcionalidad trapper de Zabbix Server 2.4.x, los paquetes trapper específicamente manipulados pueden pasar comprobaciones de lógica de base de datos, lo que resulta en escrituras en la base de datos. Un atacante puede establecer un servidor Man-in-the-Middle para alterar las peticiones trapper realizadas entre… | |
| Modificada | Baja (3.7) | 3.3% | — | ZabbixDebian Linux | 9/4/2018 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en la petición del proxy iConfig en las versiones 2.4.X del servidor Zabbix. Una petición del proxy iConfig especialmente manipulada puede hacer que el servidor Zabbix envíe la información de configuración de cualquier proxy de Zabbix, lo que resulta en una… | |
| Modificada | Crítica (9.8) | 5.2% | — | ZabbixFedoraproject Fedora | 1/2/2018 | 17/6/2026 | Vulnerabilidad XEE (XML External Entity) en Zabbix 1.8.x anteriores a 1.8.21rc1, 2.0.x anteriores a 2.0.13rc1, 2.2.x anteriores a 2.2.5rc1 y 2.3.x anteriores a 2.3.2 permite que los atacantes remotos lean archivos arbitrarios o puedan ejecutar código arbitrario mediante un DTD manipulado en una petición XML. | |
| Modificada | Alta (8.1) | 26% | 💥 PoC | Zabbix | 24/5/2017 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código explotable en la funcionalidad trapper command de Zabbix Server versiones 2.4.X. Un conjunto de paquetes especialmente diseñado puede causar una inyección de comando resultando en la ejecución de código remota. Un atacante puede realizar peticiones desde un Proxy… | |
| Modificada | Crítica (9.8) | 83% | 💥 Exploit | Zabbix | 17/2/2017 | 17/6/2026 | Vulnerabilidad de inyección SQL en Zabbix en versiones anteriores a 2.2.14 y 3.0 en versiones anteriores a 3.0.4 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro de array toggle_ids en latest.php. | |
| Modificada | Alta (8.1) | 21% | 💥 Exploit | Zabbix | 23/1/2017 | 17/6/2026 | La secuencia de comandos de configuración de parámetros de usuario de mysql (userparameter_mysql.conf) en el agente en Zabbix en versiones anteriores a 2.0.18, 2.2.x en versiones anteriores a 2.2.13 y 3.0.x en versiones anteriores a 3.0.3, cuando se utiliza con un shell que no sea bash, permite a atacantes… | |
| Modificada | Alta (7.5) | 1.3% | — | Zabbix | 2/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en chart_bar.php en el frontend en Zabbix anterior a 1.8.22, 2.0.x anterior a 2.0.14, y 2.2.x anterior a 2.2.8 permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro (1) itemid o (2) periods. | |
| Modificada | Media (5.5) | 1.4% | — | ZabbixFedoraproject Fedora | 8/5/2014 | 17/6/2026 | Frontend en Zabbix anterior a 1.8.20rc2, 2.0.x anterior a 2.0.11rc2 y 2.2.x anterior a 2.2.2rc1 permite a usuarios remotos 'de administración de Zabbix' modificar los medios de usuarios arbitrarios a través de vectores no especificados. | |
| Modificada | Media (4) | 1.6% | — | ZabbixFedoraproject Fedora | 8/5/2014 | 17/6/2026 | La API en Zabbix anterior a 1.8.20rc1, 2.0.x anterior a 2.0.11rc1 y 2.2.x anterior a 2.2.2rc1 permite a usuarios remotos autenticados falsificar usuarios arbitrarios a través del nombre de usuario en una solicitud user.login. | |
| Modificada | Media (4.3) | 0.90% | — | Zabbix | 29/1/2014 | 16/6/2026 | libs/zbxmedia/eztexting.c en Zabbix 1.8.x anterior 1.8.18rc1, 2.0.x anterior a 2.0.8rc1, y 2.1.x anterior a 2.1.2 no fija adecuadamente la opción CURLOPT_SSL_VERIFYHOST para libcurl, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido arbitrario. | |
| Modificada | Alta (7.5) | 2.8% | — | Zabbix | 19/12/2013 | 17/6/2026 | Zabbix anteriores a 1.8.19rc1, 2.0 anteriores a 2.0.10rc1 y 2.2 anteriores a 2.2.1rc1 permite a servidores y proxies Zabbix remotos ejectar comandos de forma arbitraria a través de una newline con unos parámetros de usuarios flexibles. | |
| Modificada | Media (5) | 2.2% | — | Zabbix | 14/12/2013 | 16/6/2026 | La función user.login en Zabbix anteriores a 1.8.16 y 2.x (anteriores a 2.0.5rc1) permite a atacantes remotos sobreescribir configuraciones LDAP a través del parámetro cnf. | |
| Modificada | Baja (3.5) | 4.1% | 💥 Exploit | Zabbix | 1/10/2013 | 16/6/2026 | Zabbix v2.0.5 permite a usuarios autenticados remotamente descubrir la contraseña LDAP bind aprovechando el acceso a la consola de gestión y leyendo el valor ldap_bind_password en el código fuente HTML. |