Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

2139 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)12%—Apache TomcatNetapp HCINetapp Management Services FOR Element SoftwareDebian Linux+1414/10/202117/6/2026
La corrección del bug 63362 presente en Apache Tomcat versiones 10.1.0-M1 hasta 10.1.0-M5, versiones 10.0.0-M1 hasta 10.0.11, versiones 9.0.40 hasta 9.0.53 y versiones 8.5.60 hasta 8.5.71, introducía una pérdida de memoria. El objeto introducido para recopilar métricas para las conexiones de actualización HTTP no se…
ModificadaMedia (6.1)0.77%—Cisco Vision Dynamic Signage Director6/10/202117/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Vision Dynamic Signage Director podría permitir a un atacante remoto no autenticado realizar un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz en un dispositivo afectado. Esta vulnerabilidad es debido a que la…
ModificadaAlta (7.8)11%—Myscada Mydesigner4/10/202117/6/2026
mySCADA myDESIGNER versiones 8.20.0 y por debajo, permiten ataques de Salto de Directorio cuando se importan archivos de proyecto. Si un atacante puede engañar a una víctima para que importe un archivo mep malicioso, entonces consigue la capacidad de escribir archivos arbitrarios en ubicaciones del sistema operativo…
ModificadaAlta (7.8)4.0%—Adobe Indesign29/9/202117/6/2026
Adobe InDesign versiones 16.3 (y anteriores), y versiones 16.3.1 (y anteriores), están afectadas por una vulnerabilidad de lectura fuera de límites que podría resultar en una ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción del usuario para explotar este problema, ya que…
ModificadaCrítica (9.8)2.0%—Tssservisignadapter Project Tssservisignadapter15/9/202117/6/2026
La función WriteRegistry en el componente TSSServiSign no filtra ni verifica la entrada de los usuarios, unos atacantes remotos pueden reescribir en el registro sin permisos y así llevar a cabo ataques de secuestro para ejecutar código arbitrario
ModificadaMedia (6.1)0.90%—Amazingweb Wp-design-maps-places10/9/202117/6/2026
El plugin WP Design Maps & Places de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro filename encontrado en el archivo ~/wpdmp-admin.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.2 incluyéndola
ModificadaMedia (6.1)0.94%—Ueberhamm-design Youtube Video Inserter10/9/202117/6/2026
El plugin YouTube Video Inserter de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/adminUI/settings.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.2.1.0 incluyéndola
ModificadaCrítica (9.1)1.3%—Schneider-electric Vijeo DesignerSchneider-electric Ecostruxure Machine Expert2/9/202117/6/2026
Una CWE-22: Una vulnerabilidad de Limitación Inapropiada de un Nombre de Ruta a un Directorio Restringido se presenta en los productos Harmony/HMI Configurados por Vijeo Designer (todas las versiones anteriores a V6.2 SP11 ), Vijeo Designer Basic (todas las versiones anteriores a V1.2) o EcoStruxure Machine Expert…
ModificadaMedia (5.4)0.62%—Harmonicdesign HD Quiz23/8/202117/6/2026
El plugin HD Quiz WordPress versiones anteriores a 1.8.4, no escapa a algunas de sus respuestas antes de mostrarlas en el atributo cuando se genera el cuestionario, que podría conllevar a problemas de tipo Cross-Site Scripting Almacenado.
ModificadaMedia (5.4)0.68%—3.7designs Project Status23/8/202117/6/2026
La función pspin_duplicate_post_save_as_new_post del plugin de WordPress Project Status versiones hasta 1.6, no sanea, comprueba o escapa del parámetro GET del post que se le pasa antes de mostrarlo en un mensaje de error cuando el post relacionado no se presenta, conllevando a un problema de tipo XSS reflejado.
ModificadaAlta (7.8)1.8%—Fatek Fvdesigner11/8/202117/6/2026
FATEK Automation FvDesigner, versiones 1.5.88 y anteriores, es vulnerable a un desbordamiento del búfer en la región stack de la memoria, que puede permitir a un atacante ejecutar código arbitrario
ModificadaAlta (7.8)1.6%—Fatek Fvdesigner11/8/202117/6/2026
FATEK Automation FvDesigner, Versiones 1.5.88 y anteriores, es vulnerable a una escritura fuera de límites mientras procesa archivos de proyecto, permitiendo a un atacante diseñar un archivo de proyecto que puede permitir una ejecución de código arbitrario
ModificadaAlta (7.8)2.0%—Fatek Fvdesigner11/8/202117/6/2026
Un puntero no inicializado en FATEK Automation FvDesigner, Versiones 1.5.88 y anteriores, puede ser explotado mientras la aplicación está procesando archivos de proyecto, permitiendo a un atacante diseñar un archivo de proyecto especial que puede permitir una ejecución de código arbitrario
ModificadaAlta (8.1)0.77%—Signal-simple Project Signal-simple8/8/202117/6/2026
Se ha detectado un problema en la crate signal-simple hasta el 15-11-2020 para Rust. Se presentan implementaciones incondicionales de Send y Sync para la función SyncChannel(T)
ModificadaCrítica (9.8)1.5%—Atlassian Saml Single Sign ON2/8/202117/6/2026
Las aplicaciones SAML SSO de resolución para los productos de Atlassian permiten a un atacante remoto acceder a una cuenta de usuario cuando sólo se conoce el nombre de usuario (es decir, no se proporciona ninguna otra autenticación). Las versiones corregidas son para Jira: 3.6.6.1, 4.0.12, 5.0.5; para Confluence…
ModificadaAlta (8.8)2.2%—Adobe Indesign30/7/202117/6/2026
Adobe InDesign versiones 16.0 (y anteriores), está afectada por una vulnerabilidad de escritura fuera de límites en la biblioteca CoolType. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una ejecución de código remota en el contexto del usuario actual. Una explotación de este problema…
ModificadaAlta (7.5)2.4%—Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+10721/7/202125/8/2026
Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking…
ModificadaMedia (5.3)99%💥 ExploitEclipse JettyNetapp E-series Santricity OS ControllerNetapp E-series Santricity WEB ServicesNetapp Element Plug-in FOR Vcenter Server+1415/7/202117/6/2026
Para Eclipse Jetty versiones 9.4.37-9.4.42, 10.0.1-10.0.5 y 11.0.1-11.0.5, los URIs pueden ser diseñados usando algunos caracteres codificados para acceder al contenido del directorio WEB-INF y/o omitir algunas restricciones de seguridad. Esta es una variación de la vulnerabilidad reportada en…
ModificadaAlta (8)1.3%—Fetchdesigns Sign-up Sheets12/7/202117/6/2026
El plugin Sign-up Sheets WordPress versiones anteriores a 1.0.14, no sanea ni comprueba el título Sheet cuando genera el CSV para exportar, lo que podría conllevar a un problema de inyección CSV
ModificadaMedia (4.8)0.62%—Fetchdesigns Sign-up Sheets12/7/202117/6/2026
El plugin Sign-up Sheets WordPress versiones anteriores a 1.0.14, no saneaba o escapaba de algunos de sus campos cuando se crea una nueva hoja, permitiendo a usuarios con altos privilegios añadir JavaScript en ellos, conllevando un problema de tipo Cross-Site Scripting Almacenado. Las cargas útiles son desencadenadas…
ModificadaMedia (5.4)0.62%—Prothemedesign Browser Screenshots12/7/202117/6/2026
El plugin de WordPress Browser Screenshots versiones anteriores a 1.7.6, permitía a usuarios autenticados con un rol tan bajo como el de Contribuidor para llevar a cabo ataques de tipo Cross-Site Scripting Almacenado ya que el parámetro image_class del shortcode browser-shot no estaba escapado
ModificadaMedia (5.4)0.62%—Emarketdesign Request A Quote12/7/202117/6/2026
El plugin Request a Quote de WordPress versiones anteriores a 2.3.4, no saneaba y escapaba de algunos de sus campos quote cuando se añadía/editaba un quote como administrador, conllevando a problemas de tipo Cross-Site Scripting Almacenado cuando el quote se mostraba en la tabla "All Quotes"
ModificadaCrítica (9.6)1.0%💥 PoCFortinet Single Sign-on12/7/202117/6/2026
Una vulnerabilidad de autenticación inapropiada en FSSO Collector versiones 5.0.295 de y posteriores, puede permitir a un usuario no autenticado omitir una política de firewall de FSSO y acceder a la red protegida por medio del envío de paquetes de notificación de inicio de sesión UDP específicamente diseñados
ModificadaMedia (5.3)75%—Apache TomcatApache TomeeDebian LinuxOracle Agile Product Lifecycle Management+1812/7/20218/10/2026
Apache Tomcat versiones 10.0.0-M1 hasta 10.0.6, versiones 9.0.0.M1 hasta 9.0.46 y versiones 8.5.0 hasta 8.5.66, no analizaban correctamente el encabezado de petición HTTP transfer-encoding en algunas circunstancias, conllevando a la posibilidad de contrabando de peticiones cuando se usaba con un proxy inverso.…
ModificadaMedia (6.5)9.9%—Apache TomcatOracle Communications Cloud Native Core PolicyOracle Communications Diameter Signaling RouterOracle Communications Pricing Design Center+312/7/20218/10/2026
Una vulnerabilidad en el ámbito JNDI de Apache Tomcat permite a un atacante autenticarse usando variaciones de un nombre de usuario válido y/o omitir parte de la protección proporcionada por el ámbito LockOut. Este problema afecta a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.5; versiones 9.0.0.M1 hasta 9.0.45;…