Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

1962 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.1)0.14%—Bosch Amc2 FirmwareBosch Access Management SystemBosch Access Professional EditionBosch Building Integration System19/1/202217/6/2026
La comunicación con el AMC2 usa un algoritmo criptográfico de última generación para el cifrado simétrico llamado Blowfish. Un atacante podría recuperar la clave del firmware para descifrar el tráfico de red entre el AMC2 y el sistema anfitrión. Así, un atacante puede explotar esta vulnerabilidad para descifrar y…
ModificadaCrítica (9.9)9.1%—Teclib-edition Addressing5/1/202217/6/2026
GLPI es un sistema de administración de activos de TI de código abierto, un sistema de seguimiento de incidencias y un sistema de servicio técnico. El plugin de direccionamiento de GLPI en versiones anteriores a 2.9.1, sufre una vulnerabilidad de Ejecución de Código Remota autenticada, que permite acceder al sistema…
ModificadaAlta (7.8)1.5%—Foxit PDF EditorFoxit PDF Reader4/1/202217/6/2026
Foxit PDF Reader y PDF Editor versiones anteriores a 11.1 en macOS, permiten a atacantes remotos ejecutar código arbitrario por medio de getURL en la API de JavaScript
ModificadaAlta (7.8)1.5%—Foxit PDF EditorFoxit PDF Reader4/1/202217/6/2026
Foxit PDF Reader y PDF Editor versiones anteriores a 11.1 en macOS, permiten a atacantes remotos ejecutar código arbitrario por medio de app.launchURL en la API de JavaScript
ModificadaAlta (7.8)1.5%—Foxit PDF EditorFoxit PDF Reader4/1/202217/6/2026
Foxit PDF Reader y PDF Editor versiones anteriores a 11.1 en macOS, permiten a atacantes remotos ejecutar código arbitrario por medio de xfa.host.gotoURL en la API de XFA
ModificadaCrítica (9.8)1.3%—Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+528/12/202117/6/2026
Un atacante puede obtener las credenciales de usuario de servidores de archivos, repositorios de copias de seguridad o archivos ZLD guardados en tarjetas SD. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado
ModificadaCrítica (9.8)1.3%—Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+528/12/202117/6/2026
Un atacante puede obtener las credenciales de usuario de la comunicación entre el PLC y el software. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado
ModificadaMedia (6.1)0.80%—Wpfront User Role Editor27/12/202117/6/2026
El plugin WPFront User Role Editor de WordPress versiones anteriores a 3.2.1.11184, no sanea ni escapa del parámetro changes-saved antes de devolverlo al panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.5)0.59%—Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+124/12/202117/6/2026
Una vulnerabilidad de almacenamiento de texto plano de una contraseña en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones v8.19.1 y anteriores, WindEDIT Lite versiones…
ModificadaAlta (7.6)0.39%—Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+124/12/202117/6/2026
Una vulnerabilidad de transporte de credenciales sin protección en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones 8.19.1 y anteriores, WindEDIT Lite versiones v1.3.1 y…
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitApache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+5114/12/202117/6/2026
Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern…
ModificadaMedia (6.1)0.78%—H5p-css-editor Project H5p-css-editor14/12/202117/6/2026
El plugin H5P CSS Editor de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro h5p-css-file encontrado en el archivo ~/h5p-css-editor.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.0 incluyéndola
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
ModificadaMedia (6.5)2.9%—NettyQuarkusNetapp Oncommand Workflow AutomationNetapp Snapcenter+149/12/20218/10/2026
Netty es un marco de trabajo de aplicaciones de red asíncronas impulsadas por eventos para el desarrollo rápido de servidores y clientes de protocolo de alto rendimiento mantenibles. Netty antes de la versión 4.1.71.Final omite los caracteres de control cuando están presentes al principio/fin del nombre de la…
ModificadaAlta (7.5)1.0%—Bosch Video Management SystemBosch Video Recording ManagerBosch Access Easy Controller FirmwareBosch Access Professional Edition+28/12/202117/6/2026
Un atacante no autenticado es capaz de enviar una petición HTTP especial, que causa el bloqueo de un servicio. En el caso de un VRM independiente o de un BVMS con instalación de VRM, este bloqueo también abre la posibilidad de enviar más comandos no autenticados al servicio. En algunos productos, la interfaz sólo es…
ModificadaAlta (7.8)0.97%—We-con PLC Editor22/11/202117/6/2026
PLC Editor versiones 1.3.8 y anteriores, son vulnerables a una escritura fuera de límites mientras se procesan archivos de proyecto, lo que podría permitir a un atacante ejecutar código arbitrario
ModificadaAlta (7.8)1.0%—We-con PLC Editor22/11/202117/6/2026
PLC Editor versiones 1.3.8 y anteriores, son vulnerables a un desbordamiento del búfer en la región stack de la memoria mientras se procesan archivos de proyecto, que puede permitir a un atacante ejecutar código arbitrario
ModificadaAlta (7.5)5.0%—Asus Gt-ax11000 FirmwareAsus Rt-ax3000 FirmwareAsus Rt-ax55 FirmwareAsus Rt-ax56u Firmware+1419/11/20219/7/2026
Un contrabando de peticiones HTTP en la aplicación web en ASUS ROG Rapture GT-AX11000, RT-AX3000, RT-AX55, RT-AX56U, RT-AX56U_V2, RT-AX58U, RT-AX82U, RT-AX82U GUNDAM EDITION, RT-AX86 Series(RT-AX86U/RT-AX86S), RT-AX86U ZAKU II EDITION, RT-AX88U, RT-AX92U, TUF Gaming AX3000, TUF Gaming AX5400 (TUF-AX5400), ASUS ZenWiFi…
ModificadaCrítica (9.8)6.5%—Asus Gt-ax11000 FirmwareAsus Rt-ax3000 FirmwareAsus Rt-ax55 FirmwareAsus Rt-ax56u Firmware+1419/11/20219/7/2026
Una omisión de protección por fuerza bruta en la protección CAPTCHA en ASUS ROG Rapture GT-AX11000, RT-AX3000, RT-AX55, RT-AX56U, RT-AX56U_V2, RT-AX58U, RT-AX82U, RT-AX82U GUNDAM EDITION, RT-AX86 Series(RT-AX86U/RT-AX86S), RT-AX86U ZAKU II EDITION, RT-AX88U, RT-AX92U, TUF Gaming AX3000, TUF Gaming AX5400 (TUF-AX5400),…
ModificadaMedia (5.4)1.6%—CkeditorDrupalOracle Agile Product Lifecycle ManagementOracle Application Express+517/11/202117/6/2026
CKEditor4 es un editor HTML WYSIWYG de código abierto. En la versión afectada se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4. La vulnerabilidad permitía inyectar comentarios HTML malformados omitiendo el saneo del contenido, lo…
ModificadaMedia (5.4)1.3%—CkeditorDrupalOracle Banking ApisOracle Banking Digital Experience+617/11/202125/8/2026
CKEditor4 es un editor HTML WYSIWYG de código abierto. En las versiones afectadas, se detectó una vulnerabilidad en el módulo Advanced Content Filter (ACF) y puede afectar a todos los plugins utilizados por CKEditor 4. La vulnerabilidad permitía inyectar HTML mal formado sin pasar por el saneamiento del…
ModificadaMedia (6.7)0.24%—Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+27912/11/20218/10/2026
Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad utilizando un SMI para conseguir una ejecución de código arbitrario en la SMRAM
ModificadaMedia (6.7)0.24%—Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+27912/11/20218/10/2026
Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad utilizando una SMI para conseguir una ejecución de código arbitrario en la SMRAM
ModificadaMedia (6.7)0.24%—Dell Alienware 13 R3 FirmwareDell Alienware 15 R3 FirmwareDell Alienware 15 R4 FirmwareDell Alienware 17 R4 Firmware+27912/11/20218/10/2026
Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad al usar una SMI para conseguir una ejecución de código arbitrario en la SMRAM
Orbitaley — Vulnerabilidades