Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

4322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.55%—Johnsoncontrols Metasys System Configuration Tool9/2/202317/6/2026
Sensitive Cookie Without 'HttpOnly' Flag vulnerability in Johnson Controls System Configuration Tool (SCT) version 14 prior to 14.2.3 and version 15 prior to 15.0.3 could allow access to the cookie.
ModificadaAlta (7.5)0.63%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+91/2/202317/6/2026
On BIG-IP Virtual Edition versions 15.1x beginning in 15.1.4 to before 15.1.8 and 14.1.x beginning in 14.1.5 to before 14.1.5.3, and BIG-IP SPK beginning in 1.5.0 to before 1.6.0, when FastL4 profile is configured on a virtual server, undisclosed traffic can cause the Traffic Management Microkernel (TMM) to terminate.…
ModificadaAlta (7.5)0.63%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+81/2/202317/6/2026
On BIG-IP versions 16.1.x before 16.1.3.3, 15.1.x before 15.1.8.1, 14.1.x before 14.1.5.3, and all versions of 13.1.x, when a SIP profile is configured on a Message Routing type virtual server, undisclosed traffic can cause the Traffic Management Microkernel (TMM) to terminate. Note: Software versions which have…
ModificadaAlta (7.5)0.63%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+91/2/202317/6/2026
On BIG-IP versions 17.0.x before 17.0.0.2 and 16.1.x before 16.1.3.3, and BIG-IP SPK starting in version 1.6.0, when a client-side HTTP/2 profile and the HTTP MRF Router option are enabled for a virtual server, undisclosed requests can cause an increase in memory resource utilization. Note: Software versions which…
ModificadaAlta (7.5)0.63%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+81/2/202317/6/2026
On BIG-IP versions 17.0.x before 17.0.0.2 and 16.1.x before 16.1.3.3, when a HTTP profile with the non-default Enforcement options of Enforce HTTP Compliance and Unknown Methods: Reject are configured on a virtual server, undisclosed requests can cause the Traffic Management Microkernel (TMM) to terminate. Note:…
ModificadaMedia (6.1)0.35%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+81/2/202317/6/2026
On versions 17.0.x before 17.0.0.2, 16.1.x before 16.1.3.3, 15.1.x before 15.1.7, 14.1.x before 14.1.5.3, and all versions of 13.1.x, an open redirect vulnerability exists on virtual servers enabled with a BIG-IP APM access policy. This vulnerability allows an unauthenticated malicious attacker to build an open…
ModificadaAlta (8.5)73%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+81/2/202317/6/2026
Existe una vulnerabilidad de cadena de formato en iControl SOAP que permite a un atacante autenticado bloquear el proceso CGI de iControl SOAP o, potencialmente, ejecutar código arbitrario. En el modo de dispositivo BIG-IP, una explotación exitosa de esta vulnerabilidad puede permitir al atacante cruzar un límite de…
ModificadaAlta (7.5)0.63%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+81/2/202317/6/2026
On BIG-IP versions 16.1.x before 16.1.3.3, 15.1.x before 15.1.8, 14.1.x before 14.1.5.3, and all versions of 13.1.x, when a SIP profile is configured on a Message Routing type virtual server, undisclosed traffic can cause TMM to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are…
ModificadaMedia (4.9)0.52%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+81/2/202317/6/2026
In BIG-IP versions 17.0.x before 17.0.0.2, 16.1.x before 16.1.3.3, 15.1.x before 15.1.8.1, 14.1.x before 14.1.5.3, and all versions of 13.1.x, and all versions of BIG-IQ 8.x and 7.1.x, incorrect permission assignment vulnerabilities exist in the iControl REST and TMOS shell (tmsh) dig command which may allow an…
ModificadaAlta (7.5)0.66%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+81/2/202317/6/2026
In BIP-IP versions 17.0.x before 17.0.0.2, 16.1.x before 16.1.3.3, 15.1.x before 15.1.8.1, 14.1.x before 14.1.5.3, and all versions of 13.1.x, when OCSP authentication profile is configured on a virtual server, undisclosed requests can cause an increase in CPU resource utilization. Note: Software versions which have…
ModificadaMedia (5.9)0.53%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+81/2/202317/6/2026
In BIG-IP versions 17.0.x before 17.0.0.2, and 16.1.x beginning in 16.1.2.2 to before 16.1.3.3, when an HTTP profile is configured on a virtual server and conditions beyond the attacker’s control exist on the target pool member, undisclosed requests sent to the BIG-IP system can cause the Traffic Management…
ModificadaAlta (7.8)0.18%—Dell Rugged Control Center1/2/202317/6/2026
Dell Rugged Control Center, versions prior to 4.5, contain an Improper Input Validation in the Service EndPoint. A Local Low Privilege attacker could potentially exploit this vulnerability, leading to an Escalation of privileges.
ModificadaCrítica (9.8)1.5%—Schneider-electric Ecostruxure Control ExpertSchneider-electric Ecostruxure Process ExpertSchneider-electric Modicon M340 Bmxp341000 FirmwareSchneider-electric Modicon M340 Bmxp342000 Firmware+3331/1/202317/6/2026
Existe una vulnerabilidad CWE-294: Omisión de autenticación mediante captura-reproducción que podría provocar la ejecución de funciones Modbus no autorizadas en el controlador al secuestrar una sesión Modbus autenticada. Productos afectados: EcoStruxure Control Expert (todas las versiones), EcoStruxure Process Expert…
ModificadaMedia (6.7)0.23%—Lenovo Ideacentre C5-14imb05 FirmwareLenovo Ideacentre E96z FirmwareLenovo Ideacentre 3 07iab7 FirmwareLenovo Ideacentre 3-07imb05 Firmware+28330/1/202317/6/2026
Un desbordamiento del búfer en WMI SMI Handler en algunos modelos de Lenovo puede permitir que un atacante con acceso local y privilegios elevados ejecute código arbitrario.
ModificadaMedia (4.4)0.20%—Lenovo Ideacentre C5-14imb05 FirmwareLenovo Thinkcentre E96z FirmwareLenovo Ideacentre 3 07iab7 FirmwareLenovo Ideacentre 3-07imb05 Firmware+14330/1/202317/6/2026
Una vulnerabilidad de fuga de información en SMI Handler utilizado para configurar los ajustes de la plataforma a través de WMI en algunos modelos de Lenovo puede permitir que un atacante con acceso local y privilegios elevados lea la memoria SMM.
ModificadaMedia (4.4)0.20%—Lenovo Ideacentre C5-14imb05 FirmwareLenovo Thinkcentre E96z FirmwareLenovo Ideacentre 3 07iab7 FirmwareLenovo Ideacentre 3-07imb05 Firmware+13230/1/202317/6/2026
Una vulnerabilidad de fuga de información en el controlador Smart USB Protection SMI Handler en algunos modelos de Lenovo puede permitir que un atacante con acceso local y privilegios elevados lea la memoria SMM.
ModificadaCrítica (9.8)1.2%—Schneider-electric Ecostruxure Control ExpertSchneider-electric Ecostruxure Process ExpertSchneider-electric Modicon M340 Bmxp341000 FirmwareSchneider-electric Modicon M340 Bmxp342000 Firmware+5130/1/202317/6/2026
Existe una vulnerabilidad CWE-754: Comprobación inadecuada de condiciones inusuales o excepcionales que podría provocar la ejecución de código arbitrario, denegación de servicio y pérdida de confidencialidad y seguridad. integridad cuando se carga un archivo de proyecto malicioso en el controlador. Productos…
ModificadaAlta (7.5)1.0%—Citrix Application Delivery ControllerCitrix Gateway26/1/202317/6/2026
Denegación de servicio no autenticada
ModificadaMedia (6.5)0.98%—Citrix GatewayCitrix Application Delivery Controller26/1/202317/6/2026
Denegación de servicio autenticada
ModificadaAlta (8.8)0.42%—Edgenexus Application Delivery Controller23/1/202317/6/2026
Una vulnerabilidad de Cross-site REquest Forgery (CSRF) en el portal de administración de JetNexus/EdgeNexus ADC 4.2.8 permite a los atacantes escalar privilegios y ejecutar código arbitrario a través de vectores no especificados.
ModificadaAlta (8.8)3.5%—Edgenexus Application Delivery Controller23/1/202317/6/2026
Se descubrió que el componente del portal de administración de JetNexus/EdgeNexus ADC 4.2.8 contiene una vulnerabilidad de inyección de comandos. Esta vulnerabilidad permite a atacantes autenticados ejecutar comandos arbitrarios a través de un payload manipulado. Esta vulnerabilidad también se puede explotar desde un…
ModificadaMedia (5.4)0.47%—Code-atlantic Content Control23/1/202317/6/2026
El complemento Content Control de WordPress anterior a 1.1.10 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross-site scripting, lo que podría utilizarse contra…
ModificadaAlta (8.8)0.71%—Sauter-controls Nova 220 Eyk220f001 FirmwareSauter-controls Nova 230 Eyk230f001 FirmwareSauter-controls Nova 106 Eyk300f001 FirmwareSauter-controls Modunet300 Ey-am300f001 Firmware+120/1/202317/6/2026
SAUTER Controls Nova Serie 200–220 con versión de firmware 3.3-006 y anteriores y BACnetstac versión 4.2.1 y anteriores permite la ejecución de comandos sin credenciales. Como Telnet y el protocolo de transferencia de archivos (FTP) son los únicos protocolos disponibles para la administración de dispositivos, un…
ModificadaMedia (5.9)0.63%—Wago Pfc100 FirmwareWago Pfc200 FirmwareWago Touch Panel 600 Advanced FirmwareWago Touch Panel 600 Standard Firmware+319/1/202317/6/2026
La vulnerabilidad permite a un atacante remoto no autenticado descargar un archivo de copia de seguridad, si existe. Ese archivo de copia de seguridad puede contener información confidencial, como credenciales y material criptográfico. Un usuario válido debe crear una copia de seguridad después del último reinicio…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Access Manager PlusZohocorp Manageengine Ad360Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager Plus+1818/1/202331/7/2026
Múltiples productos locales de Zoho ManageEngine, como ServiceDesk Plus hasta 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security para Java) 1.4.1, porque las funciones xmlsec XSLT, por diseño en esa versión, hacen la aplicación responsable de…