Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

26.337 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)1.5%—Copeland Xweb 500b PRO FirmwareCopeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo (OS) existe en XWEB Pro versión 1.12.1 y anteriores, lo que permite a un atacante autenticado lograr la ejecución remota de código en el sistema mediante la inyección de entrada maliciosa en las solicitudes enviadas a la ruta de restauración.
ModificadaAlta (8.8)1.5%—Copeland Xweb 500b PRO FirmwareCopeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo existe en XWEB Pro versión 1.12.1 y anteriores, permitiendo a un atacante autenticado lograr la ejecución remota de código en el sistema al inyectar entrada maliciosa en el campo devices al acceder a la ruta get setup, lo que lleva a la ejecución remota…
AnalizadaCrítica (9.8)0.50%—Copeland Xweb 500b PRO FirmwareCopeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO Firmware27/2/202617/6/2026
Existe una vulnerabilidad en Copeland XWEB Pro versión 1.12.1 y anteriores, en la que un valor de retorno inesperado de la rutina de autenticación es posteriormente procesado como un valor legítimo, resultando en un bypass de autenticación.
AnalizadaAlta (8.8)1.5%—Copeland Xweb 500b PRO FirmwareCopeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo existe en XWEB Pro versión 1.12.1 y anteriores, lo que permite a un atacante autenticado lograr la ejecución remota de código en el sistema mediante la inyección de entrada maliciosa en campos de argumentos de OpenSSL dentro de solicitudes enviadas a la…
AnalizadaAlta (8.8)1.5%—Copeland Xweb 500b PRO FirmwareCopeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo existe en XWEB Pro versión 1.12.1 y anteriores, lo que permite a un atacante autenticado lograr la ejecución remota de código en el sistema mediante la inyección de entrada maliciosa en el campo devices de la acción de aplicación de actualización de…
AnalizadaCrítica (9.8)2.2%—Copeland Xweb 500b PRO FirmwareCopeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo existe en XWEB Pro versión 1.12.1 y anteriores, lo que permite a un atacante no autenticado lograr la ejecución remota de código en el sistema al enviar una solicitud manipulada a la ruta de instalación de las bibliotecas e inyectar entrada maliciosa en…
AnalizadaAlta (7.2)1.6%—Copeland Xweb 500b PRO FirmwareCopeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo existe en XWEB Pro versión 1.12.1 y anteriores, lo que permite a un atacante autenticado lograr la ejecución remota de código en el sistema mediante la inyección de entrada maliciosa en las solicitudes enviadas a la ruta de actualización del firmware.
AnalizadaCrítica (9.8)0.44%—Copeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO FirmwareCopeland Xweb 500b PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de omisión de autenticación existe en Copeland XWEB Pro versión 1.12.1 y anteriores, lo que permite a cualquier atacante omitir el requisito de autenticación y lograr la ejecución de código preautenticado en el sistema.
AnalizadaAlta (8.8)1.5%—Copeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO FirmwareCopeland Xweb 500b PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo (OS) existe en XWEB Pro versión 1.12.1 y anteriores, lo que permite a un atacante autenticado lograr la ejecución remota de código en el sistema mediante la inyección de entrada maliciosa en el cuerpo de la solicitud enviado a la ruta de importación de…
ModificadaAlta (8.8)1.5%—Copeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO FirmwareCopeland Xweb 500b PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo existe en XWEB Pro versión 1.12.1 y anteriores, permitiendo a un atacante autenticado lograr la ejecución remota de código en el sistema mediante la inyección de entrada maliciosa en el campo devices de la acción de actualización de firmware para lograr…
AnalizadaAlta (8.8)1.5%—Copeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO FirmwareCopeland Xweb 500b PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo (OS) existe en XWEB Pro versión 1.12.1 y anteriores, lo que permite a un atacante autenticado lograr la ejecución remota de código en el sistema al inyectar entrada maliciosa en el campo de nombre de archivo del mapa durante la acción de carga de mapas…
AnalizadaAlta (8.8)1.5%—Copeland Xweb 300d PRO FirmwareCopeland Xweb 500d PRO FirmwareCopeland Xweb 500b PRO Firmware27/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo existe en XWEB Pro versión 1.12.1 y anteriores, lo que permite a un atacante autenticado lograr la ejecución remota de código en el sistema mediante la inyección de entrada maliciosa en las solicitudes enviadas a la ruta templates.
AnalizadaAlta (7.4)1.0%—Tenda F453 Firmware27/2/202617/6/2026
Se determinó una vulnerabilidad en Tenda F453 1.0.0.3. Se ve afectada la función fromDhcpListClient del archivo /goform/DhcpListClient del componente httpd. Esta manipulación del argumento page causa desbordamiento de búfer. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y puede…
AnalizadaAlta (7.4)1.1%—Tenda F453 Firmware27/2/202617/6/2026
Se encontró una vulnerabilidad en Tenda F453 1.0.0.3. Esto afecta la función fromP2pListFilter del archivo /goform/P2pListFilterof del componente httpd. La manipulación del argumento page resulta en desbordamiento de búfer. El ataque puede ser lanzado remotamente. El exploit ha sido hecho público y podría ser usado.
AnalizadaMedia (6.4)0.40%—Unitree GO2 Firmware26/2/202617/6/2026
Las versiones de firmware de Unitree Go2 1.1.7 a 1.1.11, cuando se usan con la aplicación de Android Unitree Go2 (com.unitree.doggo2), son vulnerables a la ejecución remota de código debido a la falta de protección de integridad y validación de programas creados por el usuario. La aplicación de Android almacena…
ModificadaAlta (8.5)0.44%—Unitree GO2 FirmwareUnitree GO2 EDU Firmware26/2/202617/6/2026
Las versiones de firmware de Unitree Go2 V1.1.7 a V1.1.9 y V1.1.11 (EDU) no implementan autenticación ni autorización DDS para el tema de Eclipse CycloneDDS rt/api/programming_actuator/request gestionado por actuator_manager.py. Un atacante adyacente a la red y no autenticado puede unirse al dominio DDS 0 y publicar…
AplazadaBaja (2.1)0.17%—Golioth Firmware SDKAI26/2/202614/7/2026
Golioth Firmware SDK versión 0.19.1 anterior a la 0.22.0, corregido en el commit 0e788217, contiene una lectura fuera de límites debido a una terminación nula incorrecta de una ruta de transferencia por bloques. blockwise_transfer_init() acepta una ruta cuya longitud es igual a CONFIG_GOLIOTH_COAP_MAX_PATH_LEN y la…
AplazadaMedia (6.3)0.27%—Golioth Firmware SDKAI26/2/202614/7/2026
Golioth Firmware SDK versión 0.10.0 anterior a la 0.22.0, corregida en el commit d7f55b38, contienen una lectura fuera de límites en el análisis de cadenas de LightDB State. Al procesar una carga útil de cadena, un valor de payload_size inferior a 2 puede causar un underflow de size_t al calcular el número de bytes a…
AplazadaMedia (6.3)0.30%—Golioth Firmware SDKAI26/2/202614/7/2026
La versión 0.10.0 del SDK de firmware de Golioth anterior a la 0.22.0, corregida en el commit 48f521b, contiene un desbordamiento de búfer basado en pila en Payload Utils. Las funciones auxiliares golioth_payload_as_int() y golioth_payload_as_float() copian datos de carga útil suministrados por la red en búferes de…
AnalizadaAlta (7.4)1.0%—Tenda F453 Firmware25/2/202617/6/2026
Se ha encontrado una vulnerabilidad de seguridad en Tenda F453 1.0.0.3. La cual afecta a la función fromSafeEmailFilter del archivo /goform/SafeEmailFilter del componente httpd. Si se manipula el argumento page se provoca un desbordamiento de búfer. Es posible explotar el ataque en remoto. El exploit ha sido divulgado…
AnalizadaAlta (7.4)1.0%—Tenda F453 Firmware25/2/202617/6/2026
Se ha encontrado una vulnerabilidad en Tenda F453 1.0.0.3. La cual afecta a la función fromNatStaticSetting del archivo /goform/NatStaticSetting del componente httpd. Si se manipula el argumento page se puede conducir a un desbordamiento de búfer. El ataque puede lanzarse en remoto. El exploit se ha puesto a…
AnalizadaAlta (7.4)1.0%—Tenda F453 Firmware25/2/202617/6/2026
Se ha descubierto un fallo de seguridad en Tenda F453 1.0.0.3. El cual afecta a la función formWebTypeLibrary del archivo /goform/webtypelibrary del componente httpd. Manipular el argumento webSiteId provoca un desbordamiento de búfer. El ataque puede iniciarse de forma remota. El exploit ha sido liberado al público y…
AnalizadaAlta (7.4)1.0%—Tenda F453 Firmware25/2/202617/6/2026
Se ha encontrado una vulnerabilidad en Tenda F453 1.0.0.3. La cual afecta a la función fromRouteStatic del archivo /goform/RouteStatic del componente httpd. Al manipular el argumento page se provoca un desbordamiento de búfer. El ataque puede ser lanzado en remoto. El exploit está disponible públicamente y podría ser…
AnalizadaAlta (7.4)1.0%—Tenda F453 Firmware25/2/202617/6/2026
Se encontró una vulnerabilidad en Tenda F453 1.0.0.3. La cual afecta a la función fromSetWifiGusetBasic del archivo /goform/AdvSetWrlsafeset del componente httpd. Manipular el argumento mit_ssid provoca un desbordamiento de búfer. El ataque puede ser iniciado en remoto. El exploit ha sido divulgado públicamente y…
AnalizadaAlta (8.7)0.95%—Tattile Smart+ FirmwareTattile Tolling+ FirmwareTattile Smart+ Speed FirmwareTattile Smart+ Traffic Light Firmware+624/2/202617/6/2026
Las versiones de firmware 1.181.5 y anteriores de las familias de dispositivos Tattile Smart+, Vega y Basic implementan un token de autenticación (X-User-Token) con caducidad insuficiente. Un atacante que obtiene un token válido (por ejemplo, mediante intercepción, exposición de registros o reutilización de tokens en…