Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
5406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.2) | 23% | — | Ivanti Cloud Services Appliance | 10/12/2024 | 17/6/2026 | La inyección SQL en la consola web de administración de Ivanti CSA anterior a la versión 5.0.3 permite que un atacante remoto autenticado con privilegios de administrador ejecute sentencias SQL arbitrarias. | |
| Analizada | Alta (7.2) | 7.7% | — | Ivanti Cloud Services Appliance | 10/12/2024 | 17/6/2026 | La inyección de comandos en la consola web de administración de Ivanti CSA anterior a la versión 5.0.3 permite que un atacante remoto autenticado con privilegios de administrador logre la ejecución remota de código. | |
| Analizada | Crítica (9.8) | 4.9% | — | Ivanti Cloud Services Appliance | 10/12/2024 | 17/6/2026 | Una omisión de autenticación en la consola web de administración de Ivanti CSA anterior a la versión 5.0.3 permite que un atacante remoto no autenticado obtenga acceso administrativo | |
| Analizada | Alta (7.5) | 0.29% | — | SplunkSplunk Cloud Platform | 10/12/2024 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 9.3.2, 9.2.4 y 9.1.7 y en las versiones de Splunk Cloud Platform anteriores a 9.3.2408.101, 9.2.2406.106, 9.2.2403.111 y 9.1.2312.206, un comando SPL puede revelar información confidencial. La vulnerabilidad requiere la explotación de otra vulnerabilidad, como Risky… | |
| Analizada | Media (4.3) | 0.36% | — | SplunkSplunk Cloud Platform | 10/12/2024 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 9.3.0, 9.2.4 y 9.1.7 y las versiones de Splunk Cloud Platform anteriores a 9.1.2312.206, un usuario con privilegios bajos que no tenga los roles de Splunk “admin” o “power”, que tenga un nombre de usuario con el mismo nombre que un rol con acceso de lectura a los… | |
| Analizada | Media (5.7) | 0.47% | — | SplunkSplunk Cloud Platform | 10/12/2024 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 9.3.2, 9.2.4 y 9.1.7 y en las versiones de Splunk Cloud Platform anteriores a 9.2.2406.107, 9.2.2403.109 y 9.1.2312.206, un usuario con pocos privilegios que no tenga los roles de Splunk “admin” o “power” podría ejecutar una búsqueda guardada con un comando riesgoso… | |
| Aplazada | Alta (7) | 0.18% | — | Siemens Simatic S7-plcsimAISiemens Simatic Step 7AISiemens Simatic Step 7 SafetyAISiemens Simatic WinccAI+8 | 10/12/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC S7-PLCSIM V17 (todas las versiones), SIMATIC S7-PLCSIM V18 (todas las versiones), SIMATIC STEP 7 Safety V17 (todas las versiones), SIMATIC STEP 7 Safety V18 (todas las versiones), SIMATIC STEP 7 Safety V19 (todas las versiones), SIMATIC STEP 7 V17 (todas las versiones),… | |
| Aplazada | Alta (8.4) | 0.22% | — | Siemens Simatic S7-plcsimAISiemens Simatic Step 7 SafetyAISiemens Simatic Step 7AISiemens Simatic Wincc UnifiedAI+7 | 10/12/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC S7-PLCSIM V16 (todas las versiones), SIMATIC S7-PLCSIM V17 (todas las versiones), SIMATIC STEP 7 Safety V16 (todas las versiones), SIMATIC STEP 7 Safety V17 (todas las versiones), SIMATIC STEP 7 Safety V18 (todas las versiones), SIMATIC STEP 7 Safety V19 (todas las… | |
| Aplazada | Baja (2.7) | 0.20% | — | SAP Commerce CloudAI | 10/12/2024 | 17/6/2026 | Los endpoints de la API de servicio web para el módulo de servicio asistido dentro de SAP Commerce Cloud tienen una vulnerabilidad de divulgación de información. Cuando un agente autorizado busca un cliente para administrar sus cuentas, la URL de la solicitud incluye datos del cliente y se registra en los registros… | |
| Analizada | Media (4.3) | 0.32% | — | Dell Elastic Cloud Storage | 9/12/2024 | 17/6/2026 | Dell ECS, versiones anteriores a 3.8.0, contiene una vulnerabilidad de inyección de encabezado de host. Un atacante remoto con pocos privilegios podría aprovechar esta vulnerabilidad para activar redirecciones que provoquen la fuga de información confidencial. | |
| Aplazada | Media (5.4) | 0.45% | — | Tencentcloud-cosAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en ??? (paquete) tencentcloud-cos permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a tencentcloud-cos: desde n/a hasta 1.0.7. | |
| Aplazada | Media (6.5) | 0.53% | — | Thinkware CloudAI | 4/12/2024 | 5/7/2026 | Una clave de descifrado codificada en Thinkware Cloud APK v4.3.46 permite a los atacantes acceder a datos confidenciales y ejecutar comandos arbitrarios con privilegios elevados. | |
| Aplazada | Alta (8.7) | 0.50% | — | Snapone Ovrc CloudAI | 2/12/2024 | 17/6/2026 | La nube OVRC de Snap One utiliza la dirección MAC como identificador para proporcionar información cuando se le solicita. Un atacante puede hacerse pasar por otros dispositivos proporcionando direcciones MAC enumeradas y recibir información confidencial sobre el dispositivo. | |
| Aplazada | Alta (8.8) | 0.16% | — | Netcloud Exchange ClientAI | 28/11/2024 | 17/6/2026 | El cliente NetCloud Exchange para Windows, versión 1.110.50, contiene una vulnerabilidad de permisos de archivos y carpetas no seguros. Un usuario normal (no administrador) podría explotar la debilidad en los permisos de archivos y carpetas para aumentar los privilegios, ejecutar código arbitrario y mantener la… | |
| Aplazada | Media (6.4) | 0.32% | — | Legalweb CloudAI | 28/11/2024 | 17/6/2026 | El complemento LegalWeb Cloud para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado "legalweb-popup" del complemento en todas las versiones hasta la 1.1.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Analizada | Media (4.8) | 0.31% | — | Vmware Aria OperationsVmware Cloud Foundation | 26/11/2024 | 17/6/2026 | VMware Aria Operations contiene una vulnerabilidad de cross-site scripting almacenado. Un actor malintencionado con acceso de edición al proveedor de la nube podría inyectar secuencias de comandos maliciosas que provoquen cross-site scripting almacenado en el producto VMware Aria Operations. | |
| Analizada | Media (5.4) | 0.40% | — | Vmware Aria OperationsVmware Cloud Foundation | 26/11/2024 | 17/6/2026 | VMware Aria Operations contiene una vulnerabilidad de cross-site scripting almacenado. Un actor malintencionado con acceso de edición a las plantillas de correo electrónico podría inyectar una secuencia de comandos maliciosa que provoque cross-site scripting almacenado en el producto VMware Aria Operations. | |
| Analizada | Media (6.4) | 0.44% | — | Vmware Aria OperationsVmware Cloud Foundation | 26/11/2024 | 17/6/2026 | VMware Aria Operations contiene una vulnerabilidad de cross-site scripting almacenado. Un actor malintencionado con acceso de edición a las vistas podría inyectar secuencias de comandos maliciosas que provoquen cross-site scripting almacenado en el producto VMware Aria Operations. | |
| Analizada | Alta (7.8) | 0.29% | — | Vmware Aria OperationsVmware Cloud Foundation | 26/11/2024 | 17/6/2026 | VMware Aria Operations contiene una vulnerabilidad de escalada de privilegios locales. Un agente malintencionado con privilegios administrativos locales puede insertar comandos maliciosos en el archivo de propiedades para escalar privilegios a un usuario raíz en el dispositivo que ejecuta VMware Aria Operations. | |
| Analizada | Alta (7.8) | 0.18% | — | Vmware Aria OperationsVmware Cloud Foundation | 26/11/2024 | 17/6/2026 | VMware Aria Operations contiene una vulnerabilidad de escalada de privilegios locales. Un agente malintencionado con privilegios administrativos locales puede activar esta vulnerabilidad para escalar privilegios al usuario raíz en el dispositivo que ejecuta VMware Aria Operations. | |
| Analizada | Media (5.9) | 0.35% | — | Watson Assistant FOR IBM Cloud PAK FOR Data | 26/11/2024 | 17/6/2026 | IBM Watson Speech Services Cartridge para IBM Cloud Pak for Data 4.0.0 a 5.0.2 no verifica correctamente las entradas a los recursos que se utilizan simultáneamente, lo que puede generar estados inesperados que posiblemente provoquen un bloqueo. | |
| Analizada | Media (6.5) | 0.36% | — | IBM BIG SQLIBM Watson Query With Cloud PAK FOR Data | 23/11/2024 | 17/6/2026 | IBM Watson Query en Cloud Pak for Data 1.8, 2.0, 2.1, 2.2 e IBM Db2 Big SQL en Cloud Pak for Data 7.3, 7.4, 7.5 y 7.6 podrían permitir que un usuario autenticado obtenga información confidencial debido a una expiración de sesión insuficiente. | |
| Aplazada | Media (6.8) | 0.45% | 💥 PoC | Owncloud Android APKAI | 22/11/2024 | 17/6/2026 | Un problema en la apk de Android v.4.3.1 de Owncloud permite que un atacante físicamente próximo escale privilegios a través de la clase PassCodeViewModel, específicamente en el método checkPassCodeIsValid | |
| Aplazada | Alta (7.5) | 0.71% | — | Pointcloudlibrary PCLAI | 21/11/2024 | 17/6/2026 | Al analizar ciertos archivos PLY malformados, la versión 1.14.1 de PCL se bloquea debido a una excepción std::out_of_range no detectada en PCLPointCloud2::at. Este problema podría aprovecharse para provocar un ataque de denegación de servicio (DoS) al procesar archivos PLY que no son de confianza. | |
| Aplazada | Media (5.3) | 0.42% | — | Quantumcloud Floating Buttons FOR WoocommerceAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en QunatumCloud Floating Buttons for WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a los botones flotantes para WooCommerce: desde n/a hasta 2.8.8. |