Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

4322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.1)0.28%—Linux KernelNetapp HCI Baseboard Management Controller17/1/202317/6/2026
Se encontró una falla en el kernel de Linux. Puede ocurrir una desreferencia de puntero NULL mientras un controlador de deslizamiento está en progreso para desconectarse en sl_tx_timeout en drivers/net/slip/slip.c. Este problema podría permitir que un atacante bloquee el sistema o filtre información interna del kernel.
ModificadaAlta (7.5)0.42%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server13/1/202317/6/2026
En algunas circunstancias, una vulnerabilidad de credenciales insuficientemente protegidas en Johnson Controls Metasys ADS/ADX/OAS versiones 10 anteriores a 10.1.6 y 11 versiones anteriores a 11.0.3 permite que las llamadas API expongan credenciales en texto plano.
ModificadaMedia (4.4)0.18%—Mcafee Application AND Change Control13/1/202317/6/2026
Una vulnerabilidad de omisión de seguridad del producto en ACC anterior a la versión 8.3.4 permite que un atacante conectado localmente con privilegios de administrador omita los controles de ejecución proporcionados por ACC utilizando el programa utilman.
ModificadaAlta (7.8)0.30%—Linux KernelNetapp HCI Baseboard Management ControllerDebian Linux13/1/202317/6/2026
En rndis_query_oid en drivers/net/wireless/rndis_wlan.c en el kernel de Linux hasta 6.1.5, hay un desbordamiento de enteros en una suma.
ModificadaMedia (6.8)0.29%—Siemens Simatic Drive Controller CPU 1504d TF FirmwareSiemens Simatic Drive Controller CPU 1507d TF FirmwareSiemens Simatic S7-1500 CPU 1510sp F-1 PN FirmwareSiemens Simatic S7-1500 CPU 1510sp-1 PN Firmware+6610/1/202317/6/2026
Los dispositivos afectados no contienen una raíz de confianza inmutable en el hardware. Con esto, la integridad del código ejecutado en el dispositivo no se puede validar durante el tiempo de carga. Un atacante con acceso físico al dispositivo podría usarlo para reemplazar la imagen de inicio del dispositivo y…
ModificadaMedia (6.1)0.50%—Control ID Panel Project Control ID Panel9/1/202317/6/2026
Se encontró una vulnerabilidad en Control iD Gerencia Web 1.30. Ha sido declarada problemática. Una función desconocida del componente Web Interface es afectada por esta vulnerabilidad. La manipulación del argumento Nome conduce a cross-site scripting. El ataque se puede lanzar de forma remota. El exploit ha sido…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitControl-webpanel Webpanel5/1/202317/6/2026
login/index.php en CWP (también conocido como Control Web Panel o CentOS Web Panel) 7 anterior a 0.9.8.1147 permite a atacantes remotos ejecutar comandos del sistema operativo de su elección a través de metacaracteres de shell en el parámetro de inicio de sesión.
ModificadaAlta (7.8)1.1%—Window-control Project Window-control4/1/202317/6/2026
Las versiones del paquete window-control anteriores a la 1.4.5 son vulnerables a la inyección de comandos a través de la función sendKeys, debido a una desinfección de entrada inadecuada.
ModificadaMedia (5.4)0.55%—Niceforyou Linear Emerge E3 Access Control Firmware3/1/202317/6/2026
Los dispositivos Nice (anteriormente Nortek) Linear eMerge E3-Series 0.32-08f, 0.32-07p, 0.32-07e, 0.32-09c, 0.32-09b, 0.32-09a y 0.32-08e son vulnerables a cross site scripting (XSS) almacenado.
ModificadaCrítica (9.8)4.3%💥 ExploitNiceforyou Linear Emerge E3 Access Control Firmware3/1/202317/6/2026
Se descubrió que Nortek Linear eMerge E3-Series 0.32-08f, 0.32-07p, 0.32-07e, 0.32-09c, 0.32-09b, 0.32-09a y 0.32-08e contenía una vulnerabilidad de inyección SQL a través del parámetro idt.
ModificadaMedia (6.5)0.59%—Citrix Application Delivery Controller FirmwareCitrix Gateway26/12/202217/6/2026
En ciertos productos Citrix, un usuario de VPN autenticado puede lograr la divulgación de información cuando hay un endpoint de VPN SSL configurado. Esto afecta a Citrix ADC y Citrix Gateway 13.0-58.30 y versiones posteriores antes de la actualización CTX276688.
AnalizadaAlta (7.8)0.17%—Pilz PMCCodesys Control FOR BeagleboneCodesys Control FOR Empc-a/imx6Codesys Control FOR Iot2000+6026/12/202217/6/2026
En los productos CODESYS V3 en todas las versiones anteriores a la V3.5.16.0 que contienen CmpUserMgr, el sistema de tiempo de ejecución de CODESYS Control almacena las contraseñas de comunicación en línea utilizando un algoritmo hash débil. Esto puede ser utilizado por un atacante local con pocos privilegios para…
ModificadaAlta (7.2)1.2%—Menu Item Visibility Control Project Menu Item Visibility Control26/12/202217/6/2026
El complemento Menu Item Visibility Control de WordPress hasta la versión 0.5 no sanitiza ni valida la opción "Lógica de visibilidad" para los elementos del menú de WordPress, lo que podría permitir a usuarios altamente privilegiados ejecutar código PHP arbitrario incluso en un entorno reforzado.
ModificadaAlta (7.8)0.16%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/12/202217/6/2026
Emerson DeltaV Distributed Control System (DCS) tiene una verificación insuficiente de la integridad del firmware (un método de suma de verificación inadecuado y sin firma). Esto afecta a las versiones anteriores a la 14.3 de las tarjetas DeltaV serie M, DeltaV serie S, DeltaV serie P, DeltaV SIS y DeltaV…
ModificadaCrítica (9.8)71%💥 ExploitControl-webpanel Webpanel26/12/202217/6/2026
En CWP (también conocido como Control Web Panel o CentOS Web Panel) anterior a 0.9.8.1107, un atacante no autenticado puede usar %00 bytes para hacer que /user/loader.php registre una clave API arbitraria, como lo demuestra /user/loader.php?api=1&scripts= .%00./.%00./api/account_new_create&acc=guadaapi URI. Se…
ModificadaCrítica (9.8)55%—Control-webpanel Webpanel26/12/202217/6/2026
En CWP (también conocido como Control Web Panel o CentOS Web Panel) anterior a 0.9.8.1107, los atacantes pueden realizar una solicitud manipulada a api/?api=add_server&DHCP= para agregar un archivo de texto authorized_keys en la carpeta /resources/.
ModificadaAlta (7.5)0.28%—IBM Spectrum Control20/12/202217/6/2026
IBM Spectrum Control 5.4 utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. ID de IBM X-Force: 233982.
ModificadaAlta (7.8)0.96%—Zohocorp Manageengine Device Control Plus20/12/202217/6/2026
** EN DISPUTA ** Se descubrió un problema en el agente de protección de endpoints en Zoho ManageEngine Device Control Plus 10.1.2228.15. A pesar de configurar restricciones completas en pendrives USB, dispositivos HDD USB, tarjetas de memoria, conexiones USB a dispositivos móviles, etc., aún es posible evitar las…
ModificadaAlta (7.8)1.1%—Zohocorp Manageengine Device Control Plus20/12/202217/6/2026
** EN DISPUTA ** Se descubrió un problema en el agente de protección de endpoints en Zoho ManageEngine Device Control Plus 10.1.2228.15. A pesar de configurar restricciones completas en pendrives USB, dispositivos HDD USB, tarjetas de memoria, conexiones USB a dispositivos móviles, etc., todavía es posible saltarse…
ModificadaAlta (7.5)1.5%—Rockwellautomation Compactlogix 5370 FirmwareRockwellautomation Compact Guardlogix 5370 FirmwareRockwellautomation Compact Guardlogix 5380 FirmwareRockwellautomation Controllogix 5570 Firmware+216/12/202217/6/2026
Existe una vulnerabilidad en los controladores de Rockwell Automation que permite que una solicitud CIP con formato incorrecto cause una falla mayor no recuperable (MNRF) y una condición de Denegación de Servicio (DoS) (DOS).
ModificadaMedia (6.1)1.8%💥 ExploitNiceforyou Linear Emerge E3 Access Control Firmware13/12/202217/6/2026
Ciertos dispositivos Linear eMerge E3-Series son vulnerables a XSS a través del parámetro type (por ejemplo, al componente badging/badge_template_v0.php). Esto afecta a 0.32-08f, 0.32-07p, 0.32-07e, 0.32-09c, 0.32-09b, 0.32-09a y 0.32-08e.
ModificadaMedia (6.1)0.91%—Niceforyou Linear Emerge E3 Access Control Firmware13/12/202217/6/2026
Se descubrió que Nortek Linear eMerge E3-Series 0.32-08f, 0.32-07p, 0.32-07e, 0.32-09c, 0.32-09b, 0.32-09a y 0.32-08e contienen una vulnerabilidad de Cross-Site Scripting (XSS) que está encadenada con una fijación de sesión local. Esta vulnerabilidad permite a los atacantes escalar privilegios a través de vectores no…
AnalizadaCrítica (9.8)6.7%⚠ Explotación activa💥 PoCCitrix Application Delivery Controller FirmwareCitrix Gateway Firmware13/12/202217/6/2026
Ejecución remota de código arbitrario no autenticado
ModificadaAlta (7.5)0.74%—Siemens Simatic S7-plcsim Advanced FirmwareSiemens Simatic S7-1200 CPU 1211c FirmwareSiemens Simatic S7-1200 CPU 1212c FirmwareSiemens Simatic S7-1200 CPU 1212fc Firmware+9213/12/202217/6/2026
Los dispositivos afectados no procesan correctamente ciertos paquetes especialmente manipulados enviados al puerto 102/tcp, lo que podría permitir a un atacante provocar una denegación de servicio en el dispositivo.
ModificadaAlta (7.5)0.63%—Siemens Simatic S7-plcsim Advanced FirmwareSiemens Simatic S7-1200 CPU 1211c FirmwareSiemens Simatic S7-1200 CPU 1212c FirmwareSiemens Simatic S7-1200 CPU 1212fc Firmware+8813/12/202217/6/2026
Los dispositivos afectados no procesan correctamente ciertos paquetes especialmente manipulados enviados al puerto 102/tcp, lo que podría permitir a un atacante provocar una denegación de servicio en el dispositivo.