Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
1656 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.1% | — | Baxter Welch Allyn Connex CardioBaxter Welch Allyn Diagnostic Cardiology SuiteBaxter Welch Allyn Rscribe Resting ECG SystemBaxter Welch Allyn Vision Express Holter Analysis System+3 | 15/12/2021 | 17/6/2026 | Los productos afectados, cuando están configurados para usar SSO, están afectados por una vulnerabilidad de autenticación inapropiada. Esta vulnerabilidad permite que la aplicación acepte la entrada manual de cualquier cuenta del directorio activo (AD) provista en la aplicación sin suministrar una contraseña,… | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Apache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+51 | 14/12/2021 | 17/6/2026 | Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Media (4.3) | 0.56% | — | Osisoft PI Vision | 17/11/2021 | 17/6/2026 | PI Vision podría revelar información a un usuario con privilegios insuficientes para un atributo de AF que es hijo de otro atributo y está configurado como una propiedad de Límites | |
| Modificada | Media (5.4) | 0.63% | — | Osisoft PI Vision | 17/11/2021 | 17/6/2026 | Un atacante remoto con acceso de escritura a PI Vision podría inyectar código en una pantalla. La divulgación, modificación o eliminación de información no autorizada es posible si una víctima ve o interactúa con la pantalla infectada usando Microsoft Internet Explorer. El impacto afecta a los datos del Sistema PI y… | |
| Modificada | Media (5.3) | 0.76% | — | Fimer Aurora Vision | 3/11/2021 | 17/6/2026 | Se ha detectado un problema en Fimer Aurora Vision versiones anteriores a 2.97.10. La respuesta a un intento fallido de inicio de sesión revela si el nombre de usuario o la contraseña son incorrectos, lo que ayuda a un atacante a enumerar los nombres de usuario. Esto puede facilitar un ataque de fuerza bruta | |
| Modificada | Media (4.3) | 0.78% | — | Fimer Aurora Vision | 3/11/2021 | 17/6/2026 | Se ha detectado un problema en Fimer Aurora Vision versiones anteriores a 2.97.10. Un atacante puede (en la Interfaz de Usuario Web) obtener información de la planta sin autenticación al leer una lectura de la respuesta de las API de una visualización de quiosco de una planta | |
| Modificada | Alta (7.5) | 1.6% | — | Johnsoncontrols Exacqvision Server | 11/10/2021 | 17/6/2026 | Un usuario remoto no autenticado podría explotar una potencial condición de desbordamiento de enteros en el servidor exacqVision con un script especialmente diseñado y causar una condición de denegación de servicio | |
| Modificada | Crítica (9.8) | 1.6% | — | Johnsoncontrols Exacqvision WEB Service | 11/10/2021 | 17/6/2026 | Bajo determinadas configuraciones, un usuario remoto no autenticado podría tener acceso a las credenciales almacenadas en el servidor de exacqVision | |
| Modificada | Media (6.1) | 0.77% | — | Cisco Vision Dynamic Signage Director | 6/10/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Vision Dynamic Signage Director podría permitir a un atacante remoto no autenticado realizar un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz en un dispositivo afectado. Esta vulnerabilidad es debido a que la… | |
| Modificada | Media (6.1) | 2.2% | 💥 Exploit | Foliovision FV Flowplayer Video Player | 6/10/2021 | 17/6/2026 | El plugin FV Flowplayer Video Player de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro player_id encontrado en el archivo ~/view/stats.php que permite a atacantes inyectar scripts web arbitrarios, en versiones 7.5.0.727 - 7.5.2.727 | |
| Modificada | Media (6.5) | 0.54% | — | Netop Vision PRO | 27/9/2021 | 17/6/2026 | Una vulnerabilidad de escritura fuera de límites en el código de análisis de JPEG de Netop Vision Pro versiones hasta 9.7.2 incluyéndola, permite a un atacante adyacente no autenticado escribir en memoria arbitraria, conllevando potencialmente a una denegación de servicio (DoS) | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Hikvision Ds-2cd2026g2-iu/sl FirmwareHikvision Ds-2cd2046g2-iu/sl FirmwareHikvision Ds-2cd2066g2-i(u) FirmwareHikvision Ds-2cd2066g2-iu/sl Firmware+252 | 22/9/2021 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en el servidor web de algunos productos de Hikvision. Debido a una comprobación de entrada insuficiente, un atacante puede explotar la vulnerabilidad para lanzar un ataque de inyección de comandos mediante el envío de algunos mensajes con comandos maliciosos | |
| Modificada | Media (6.1) | 0.83% | — | Cozyvision SMS Alert Order Notifications | 6/9/2021 | 17/6/2026 | El plugin de WordPress SMS Alert Order Notifications versiones anteriores a 3.4.7, está afectado por una vulnerabilidad de tipo cross site scripting (XSS) en la página de configuración del plugin. | |
| Modificada | Media (6.1) | 0.77% | — | Cisco Prime Collaboration Provisioning | 2/9/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Prime Collaboration Provisioning, podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad es debido a que la interfaz de administración… | |
| Modificada | Media (5.4) | 0.81% | — | Invisioncommunity Invision Power Board | 17/8/2021 | 17/6/2026 | Invision Community (también se conoce como IPS Community Suite o IP-Board) versiones anteriores a 4.6.5.1 permite un ataque de tipo XSS almacenado, con la consiguiente ejecución de código, porque un archivo cargado puede colocarse en un elemento IFRAME dentro del contenido generado por el usuario. Para la ejecución de… | |
| Modificada | Media (6.1) | 0.77% | — | Invisioncommunity Invision Power Board | 17/8/2021 | 17/6/2026 | Invision Community (también se conoce como IPS Community Suite o IP-Board) versiones anteriores a 4.6.5.1, permite un ataque de tipo XSS reflejado porque los nombres de los archivos subidos se vuelven predecibles mediante un ataque de fuerza bruta contra la función PHP mt_rand. | |
| Modificada | Alta (7.1) | 1.4% | 💥 PoC | Microsoft Azure Active Directory ConnectMicrosoft Azure Active Directory Connect Provisioning Agent | 12/8/2021 | 10/8/2026 | Una Vulnerabilidad de Omisión de Autenticación de Microsoft Azure Active Directory Connect | |
| Modificada | Media (4.4) | 1.2% | 💥 Exploit | Akkadianlabs OVA ApplianceAkkadianlabs Provisioning Manager | 22/7/2021 | 17/6/2026 | El shell restringido proporcionado por Akkadian Provisioning Manager Engine (PME) puede ser escapado al abusar del comando "Edit MySQL Configuration". Este comando lanza una interfaz de editor vi estándar que puede entonces ser escapada. Este problema fue resuelto en Akkadian OVA appliance versiones 3.0 (y… | |
| Modificada | Crítica (9.8) | 3.0% | — | Akkadianlabs OVA ApplianceAkkadianlabs Provisioning Manager | 22/7/2021 | 17/6/2026 | El shell restringido proporcionado por Akkadian Provisioning Manager Engine (PME) puede ser omitido cambiando el canal OpenSSH de "shell" a "exec" y proporcionando al cliente ssh un único parámetro de ejecución. Este problema fue resuelto en Akkadian OVA appliance versiones 3.0 (y posteriores), Akkadian Provisioning… | |
| Modificada | Crítica (9.8) | 1.3% | — | Akkadianlabs OVA ApplianceAkkadianlabs Provisioning Manager | 22/7/2021 | 17/6/2026 | Akkadian Provisioning Manager Engine (PME) se envía con una credencial embebida, akkadianuser:haakkadianpassword. Este problema fue resuelto en Akkadian OVA appliance versiones 3.0 (y posteriores), Akkadian Provisioning Manager versiones 5.0.2 (y posteriores), and Akkadian Appliance Manager versiones 3.3.0.314-4a349e0… | |
| Modificada | Crítica (9.8) | 3.7% | — | Idemia Morphowave Compact Mdpi FirmwareIdemia Morphowave Compact Mdpi-m FirmwareIdemia Visionpass Mdpi FirmwareIdemia Visionpass Mdpi-m Firmware+7 | 22/7/2021 | 17/6/2026 | Un desbordamiento del búfer en los manejadores de comandos Thrift en los dispositivos IDEMIA Morpho Wave Compact y VisionPass versiones anteriores a 2.6.2, los dispositivos Sigma versiones anteriores a 4.9.4 y los dispositivos MA VP MD versiones anteriores a 4.9.7, permite a atacantes remotos lograr una ejecución de… | |
| Modificada | Media (5.9) | 1.4% | — | Idemia Morphowave Compact Mdpi FirmwareIdemia Morphowave Compact Mdpi-m FirmwareIdemia Visionpass Mdpi FirmwareIdemia Visionpass Mdpi-m Firmware+2 | 22/7/2021 | 17/6/2026 | Un salto de ruta en los manejadores de comandos Thrift en los dispositivos IDEMIA Morpho Wave Compact y VisionPass versiones anteriores a 2.6.2, permite a atacantes remotos autenticados lograr una denegación de servicios y divulgación de información por medio de paquetes TCP/IP | |
| Modificada | Media (6.2) | 0.34% | — | Idemia Morphowave Compact Mdpi FirmwareIdemia Morphowave Compact Mdpi-m FirmwareIdemia Visionpass Mdpi FirmwareIdemia Visionpass Mdpi-m Firmware | 22/7/2021 | 17/6/2026 | Un desbordamiento del búfer en los manejadores de comandos Thrift en los dispositivos IDEMIA Morpho Wave Compact y VisionPass versiones anteriores a 2.6.2, permite a atacantes autenticados físicamente próximos lograr la ejecución de código, denegación de servicios y divulgación de información por medio de los puertos… | |
| Modificada | Alta (8.8) | 1.3% | — | Akkadianlabs Akkadian Provisioning Manager | 1/7/2021 | 17/6/2026 | Se presenta un problema en la consola SSH de Akkadian Provisioning Manager versión 4.50.02, que permite a un usuario poco privilegiado escapar del editor de archivos de configuración web y escalar privilegios |