Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
1723 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.1) | 1.2% | — | Invisioncommunity IPS Community Suite | 13/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en IPS Community Suite versiones anteriores a 4.6.2, permite a usuarios remotos autenticados solicitar URLs arbitrarias o desencadenar la deserialización por medio del protocolo phar cuando son generados nombres de clases de forma dinámica. En algunos casos… | |
| Modificada | Crítica (9.8) | 1.2% | — | Dynamicvision Dynamicmarkt | 10/6/2022 | 17/6/2026 | dynamicMarkt versiones anteriores a 3.10 incluyéndola, está afectado por una inyección SQL en el parámetro kat del archivo index.php | |
| Modificada | Crítica (9.8) | 1.3% | — | Dynamicvision Dynamicmarkt | 10/6/2022 | 17/6/2026 | dynamicMarkt versiones anteriores a 3.10 incluyéndola, está afectado por una inyección SQL en el parámetro kat1 del archivo index.php | |
| Modificada | Crítica (9.8) | 1.2% | — | Dynamicvision Dynamicmarkt | 10/6/2022 | 17/6/2026 | dynamicMarkt versiones anteriores a 3.10 incluyéndola, está afectado por una inyección SQL en el parámetro parent del archivo index.php | |
| Modificada | Media (6.5) | 0.75% | — | Osisoft PI Vision | 18/4/2022 | 17/6/2026 | OSIsoft PI Vision 2020 versiones anteriores a 3.5.0, podían divulgar información a un usuario con privilegios insuficientes para un atributo AF | |
| Modificada | Alta (7.3) | 0.95% | — | Osisoft PI Vision | 18/4/2022 | 17/6/2026 | Un atacante remoto con acceso de escritura a los archivos PI ProcessBook podría inyectar código importado en OSIsoft PI Vision 2020 versiones anteriores a 3.5.0. También es posible la divulgación, modificación o eliminación de información no autorizada si una víctima visualiza o interactúa con la pantalla infectada.… | |
| Modificada | Media (5.4) | 0.57% | — | Foliovision FV Flowplayer Video Player | 4/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Persistente Autenticada en FV Flowplayer Video Player (plugin de WordPress) versiones anteriores a 7.5.18.727 incluyéndola, por medio del parámetro &fv_wp_flowplayer_field_splash | |
| Modificada | Media (5.4) | 0.70% | — | Dhc-vision Eqms | 29/3/2022 | 17/6/2026 | DHC Vision eQMS versiones hasta 5.4.8.322, presenta una vulnerabilidad de tipo XSS persistente debido a una codificación insuficiente de entrada/salida no confiable. Para aprovechar la vulnerabilidad, el atacante debe crear o editar un nuevo objeto de información y usar la carga útil de tipo XSS como nombre. Cualquier… | |
| Modificada | Alta (7.1) | 0.71% | — | Hornerautomation Cscape Envisionrv | 25/3/2022 | 17/6/2026 | Esta vulnerabilidad puede ser explotada al analizar archivos de proyecto maliciosamente diseñados con Horner Automation Cscape EnvisionRV versiones v4.50.3.1 y anteriores. Los problemas son derivados de una falta de comprobación apropiada de los datos suministrados por el usuario, lo que puede resultar en lecturas y… | |
| Modificada | Alta (7.2) | 0.83% | — | Foliovision FV Flowplayer Video Player | 18/3/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de inyección SQL (SQLi) Autenticada (rol de autor o usuario superior) en el plugin FV Flowplayer Video Player de WordPress (versiones anteriores a 7.5.15.727 incluyéndola) | |
| Modificada | Media (5.3) | 0.55% | — | Samsung Bixby Vision | 11/2/2022 | 17/6/2026 | Una vulnerabilidad de Exposición de Información Confidencial en Bixby Vision versiones anteriores a 3.7.50.6, permite a atacantes acceder a datos internos de Bixby Vision por medio de una intención no protegida | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Crítica (9.8) | 1.1% | — | Baxter Welch Allyn Connex CardioBaxter Welch Allyn Diagnostic Cardiology SuiteBaxter Welch Allyn Rscribe Resting ECG SystemBaxter Welch Allyn Vision Express Holter Analysis System+3 | 15/12/2021 | 17/6/2026 | Los productos afectados, cuando están configurados para usar SSO, están afectados por una vulnerabilidad de autenticación inapropiada. Esta vulnerabilidad permite que la aplicación acepte la entrada manual de cualquier cuenta del directorio activo (AD) provista en la aplicación sin suministrar una contraseña,… | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Apache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+51 | 14/12/2021 | 17/6/2026 | Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Media (4.3) | 0.56% | — | Osisoft PI Vision | 17/11/2021 | 17/6/2026 | PI Vision podría revelar información a un usuario con privilegios insuficientes para un atributo de AF que es hijo de otro atributo y está configurado como una propiedad de Límites | |
| Modificada | Media (5.4) | 0.63% | — | Osisoft PI Vision | 17/11/2021 | 17/6/2026 | Un atacante remoto con acceso de escritura a PI Vision podría inyectar código en una pantalla. La divulgación, modificación o eliminación de información no autorizada es posible si una víctima ve o interactúa con la pantalla infectada usando Microsoft Internet Explorer. El impacto afecta a los datos del Sistema PI y… | |
| Modificada | Media (5.3) | 0.76% | — | Fimer Aurora Vision | 3/11/2021 | 17/6/2026 | Se ha detectado un problema en Fimer Aurora Vision versiones anteriores a 2.97.10. La respuesta a un intento fallido de inicio de sesión revela si el nombre de usuario o la contraseña son incorrectos, lo que ayuda a un atacante a enumerar los nombres de usuario. Esto puede facilitar un ataque de fuerza bruta | |
| Modificada | Media (4.3) | 0.78% | — | Fimer Aurora Vision | 3/11/2021 | 17/6/2026 | Se ha detectado un problema en Fimer Aurora Vision versiones anteriores a 2.97.10. Un atacante puede (en la Interfaz de Usuario Web) obtener información de la planta sin autenticación al leer una lectura de la respuesta de las API de una visualización de quiosco de una planta | |
| Modificada | Alta (7.5) | 1.6% | — | Johnsoncontrols Exacqvision Server | 11/10/2021 | 17/6/2026 | Un usuario remoto no autenticado podría explotar una potencial condición de desbordamiento de enteros en el servidor exacqVision con un script especialmente diseñado y causar una condición de denegación de servicio | |
| Modificada | Crítica (9.8) | 1.6% | — | Johnsoncontrols Exacqvision WEB Service | 11/10/2021 | 17/6/2026 | Bajo determinadas configuraciones, un usuario remoto no autenticado podría tener acceso a las credenciales almacenadas en el servidor de exacqVision | |
| Modificada | Media (6.1) | 0.77% | — | Cisco Vision Dynamic Signage Director | 6/10/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Vision Dynamic Signage Director podría permitir a un atacante remoto no autenticado realizar un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz en un dispositivo afectado. Esta vulnerabilidad es debido a que la… | |
| Modificada | Media (6.1) | 2.2% | 💥 Exploit | Foliovision FV Flowplayer Video Player | 6/10/2021 | 17/6/2026 | El plugin FV Flowplayer Video Player de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro player_id encontrado en el archivo ~/view/stats.php que permite a atacantes inyectar scripts web arbitrarios, en versiones 7.5.0.727 - 7.5.2.727 | |
| Modificada | Media (6.5) | 0.54% | — | Netop Vision PRO | 27/9/2021 | 17/6/2026 | Una vulnerabilidad de escritura fuera de límites en el código de análisis de JPEG de Netop Vision Pro versiones hasta 9.7.2 incluyéndola, permite a un atacante adyacente no autenticado escribir en memoria arbitraria, conllevando potencialmente a una denegación de servicio (DoS) | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Hikvision Ds-2cd2026g2-iu/sl FirmwareHikvision Ds-2cd2046g2-iu/sl FirmwareHikvision Ds-2cd2066g2-i(u) FirmwareHikvision Ds-2cd2066g2-iu/sl Firmware+252 | 22/9/2021 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en el servidor web de algunos productos de Hikvision. Debido a una comprobación de entrada insuficiente, un atacante puede explotar la vulnerabilidad para lanzar un ataque de inyección de comandos mediante el envío de algunos mensajes con comandos maliciosos |