Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

1808 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.3)4.6%—Zohocorp Manageengine Admanager PlusZohocorp Manageengine Adselfservice PlusZohocorp Manageengine Desktop Central17/7/201917/6/2026
Zoho ManageEngine ADManager Plus versión 6.6.5, ADSelfService Plus versión 5.7, y DesktopCentral versión 10.0.380 tiene permisos no seguros, lo que conlleva a una escalada de privilegios desde los privilegios de bajo nivel hasta el sistema.
ModificadaAlta (7.5)2.4%—Fstream Project Fstream2/7/201917/6/2026
fstream anterior a versión 1.0.12, es susceptible a la sobrescritura de archivos arbitrarios. La extracción de archivos comprimidos que contienen un enlace físico hacia un archivo que ya existe en el sistema y un archivo que coincida con el enlace físico, sobrescribirá el archivo del sistema con el contenido del…
ModificadaMedia (6.1)1.4%—MOD Auth Mellon Project MOD Auth MellonOracle ZFS Storage Appliance KITFedoraproject FedoraCanonical Ubuntu Linux29/6/201917/6/2026
mod_auth_mellon hasta versión 0.14.2, presenta un problema de Redireccionamiento Abierto por medio de la subcadena login?ReturnTo=, como es demostrado al omitir el // después de http: en la URL de destino.
ModificadaMedia (6.1)3.0%💥 PoCNetgate Pfsense25/6/201917/6/2026
En pfSense versiones 2.4.4-p2 y 2.4.4-p3, si es posible engañar a un administrador autenticado para que haga cliquee sobre un botón en una página de phishing, un atacante puede aprovechar un XSS para cargar código ejecutable arbitrario, por medio de los archivos diag_command.php y rrd_fetch_json .php (parámetro…
ModificadaMedia (6.8)1.5%💥 PoCZohocorp Manageengine Adselfservice Plus17/6/201917/6/2026
Una vulnerabilidad de omisión de identificación en la funcionalidad de restablecimiento de contraseña en Zoho ManageEngine ADSelfService Plus antes de la versión 5.0.6 permite a un atacante con acceso físico obtener una shell con privilegios de SISTEMA a través del navegador restringido de clientes densos. El ataque…
ModificadaAlta (7.8)0.39%—Gnome Gvfs11/6/201917/6/2026
daemon/gvfsdaemon.c in gvfsd from GNOME gvfs anterior 1.38.3, 1.40.x anterior 1.40.2, y 1.41.x anterior 1.41.3 abrió un socket de servidor en D-Bus privado, sin configurar una regla de autorización. Un atacante local podría conectarse a esta toma de servidor y generar llamadas de tipo D-Bus. (tener en cuenta que la…
ModificadaMedia (6.1)2.5%—TwistedFedoraproject FedoraCanonical Ubuntu LinuxOracle ZFS Storage Appliance KIT+110/6/201917/6/2026
En las versiones anteriores a 19.2.1. de Twisted, twisted.web no validó ni saneó los URIs o los métodos HTTP, permitiendo que un atacante inyecte caracteres no válidos tales como CRLF.
ModificadaAlta (7)0.53%—Tuxera Ntfs-3gRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux Server+25/6/201917/6/2026
Existe un problema de desbordamiento de enteros en ntfs-3g versión 2017.3.23. Un atacante local podría potencialmente aprovechar esto mediante la ejecución del archivo /bin/ntfs-3g con argumentos especialmente creados desde un directorio especialmente creado para causar un desbordamiento del búfer de la pila, lo que…
ModificadaCrítica (9.8)5.0%—ApcupsdNetgate Pfsense3/6/201917/6/2026
Apcupsd versión 0.3.91_5, como de costumbre en pfSense hasta versión 2.4.4-RELEASE-p3 y otros productos, tiene un problema de ejecución de comandos arbitrarios en el archivo apcupsd_status.ph
ModificadaMedia (6.1)2.6%—ApcupsdNetgate Pfsense3/6/201917/6/2026
Apcupsd versión 0.3.91_5, como es usado en pfSense hasta versión 2.4.4-RELEASE-p3 y otros productos, tiene un problema de tipo Cross-Site Scripting (XSS) en el archivo apcupsd_status.php.
ModificadaMedia (6.1)59%💥 ExploitNetgate Pfsense29/5/201917/6/2026
En pfSense versión 2.4.4-p3, se produce una vulnerabilidad de tipo XSS almacenada cuando los atacantes inyectan una carga en el parámetro Name o Description por medio del archivo acme_accountkeys_edit.php. La vulnerabilidad se produce debido a errores de validación de entrada.
ModificadaMedia (5.7)1.8%—Gnome GvfsCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap29/5/201917/6/2026
Fue encontrado un problema en GNOME gvfs versión 1.29.4 hasta la 1.41.2. El archivo daemon/gvfsbackendadmin.c maneja incorrectamente la propiedad de un usuario de archivo y grupo durante un movimiento (y copia con G_FILE_COPY_ALL_METADATA) operaciones de admin:// hacia file:// URIs, porque los privilegios root no…
ModificadaAlta (8.1)1.8%—Gnome Gvfs29/5/201917/6/2026
Fue encontrado un problema en GNOME gvfs versión 1.29.4 hasta la 1.41.2. El archivo daemon/gvfsbackendadmin.c tiene condiciones de carrera porque el backend de administrador no ejecuta query_info_on_read/write.
ModificadaAlta (7.3)1.8%—Gnome GvfsCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap29/5/201917/6/2026
Fue encontrado un problema en GNOME gvfs versión 1.29.4 hasta la 1.41.2. El archivo daemon/gvfsbackendadmin.c maneja incorrectamente la propiedad de archivo porque no es usado setfsuid.
ModificadaMedia (6.1)3.5%—Zohocorp Manageengine Adselfservice Plus24/5/201917/6/2026
En Zoho ManageEngine ADSelfService Plus versión 5.x hasta 5704, una vulnerabilidad de tipo cross-site Scripting (XSS) en el archivo authorization.do permite una manipulación no autenticada del código JavaScript inyectando el formulario HTTP en el parametro adscsrf. Un atacante puede utilizar esto para capturar el…
ModificadaCrítica (9.8)9.2%—Wolfssl23/5/201917/6/2026
wolfSSL 4.0.0 tiene un Desbordamiento de Búfer en DoPreSharedKeys en tls13.c, cuando un tamaño de identidad actual es mayor que un tamaño de identidad de cliente. Un atacante envía un paquete hello client creado a través de la red hacia un servidor wolfSSL TLSv1.3. Los campos de longitud del paquete: longitud de…
ModificadaAlta (7.2)3.2%—Netgate PfsenseOpnsense20/5/201917/6/2026
El control de acceso incorrecto en la WebUI en OPNsense antes de la versión 19.1.8, y pfsense antes de 2.4.4-p3 permite a los usuarios autenticados remotos escalar los privilegios a administrador a través de una solicitud especialmente diseñada.
ModificadaMedia (6.7)0.43%—Intel Xeon D-1649n FirmwareIntel Xeon D-1633n FirmwareIntel Xeon D-1637 FirmwareIntel Xeon D-1627 Firmware+8817/5/201917/6/2026
Una vulnerabilidad de desbordamiento de búfer en el firmware del sistema para Intel(R) Xeon(R) Processor D Family, Intel(R) Xeon(R) Scalable Processor, Intel(R) Server Board, Intel(R) Server System and Intel(R) Compute Module, puede permitir que un usuario privilegiado habilite potencialmente la escalada de…
ModificadaAlta (7.8)0.22%—Qualcomm Fsm9055 FirmwareQualcomm Fsm9955 FirmwareQualcomm Ipq4019 FirmwareQualcomm Mdm9206 Firmware+356/5/201917/6/2026
La falta de comprobación de la longitud del búfer antes de copiar puede provocar un desbordamiento del búfer en el módulo de la cámara en Small Cell SoC, Snapdragon Mobile, Snapdragon Wear en FSM9055, FSM9955, IPQ4019, IPQ8064, MDM9206, MDM9607, MDM9640, MDM9650, MSM8909W, MSM8996AU, QCA9531, QCA9558, QCA9563,…
ModificadaAlta (7.5)2.4%—Tar-fs Project Tar-fs30/4/201917/6/2026
Fue encontrada una vulnerabilidad en tar-FS anterior a la versión 1.16.2. Existe un problema de sobrescritura de archivo arbitrario cuando se extrae un tarball que contiene un hardlink en un archivo que ya existe en el sistema, junto con un archivo sin formato con el mismo nombre que el hardlink. Este contenido de…
ModificadaMedia (6.1)2.1%—Zohocorp Manageengine Adselfservice Plus25/4/201917/6/2026
Zoho ManageEngine ADSelfService Plus, en versiones anteriores del build 5708, es vulnerable a un XSS a través de la API de aplicaciones móviles.
ModificadaCrítica (9.8)0.98%—Mount.ecrpytfs Private Project Mount.ecrpytfs Private22/4/201916/6/2026
Cuando Mount. ecrpytfs_private anterior a la versión 87-0ubuntu 1.2 llamadas setreuid () tampoco establece el ID de grupo efectivo. Por lo tanto, cuando se crea la nueva versión, mtab. tmp, se crea con el identificador de grupo del usuario que ejecuta Mount. ecryptfs_private.
ModificadaAlta (7.5)1.4%—Siemens Simatic S7-300 FirmwareSiemens Simatic S7-300f FirmwareSiemens Simatic S7-300fs FirmwareSiemens Simatic S7-300t Firmware17/4/201917/6/2026
Se ha identificado una vulnerabilidad en las CPUs SIMATIC S7-300 (todas las versiones anteriores a la V3.X.16). Las CPU afectadas comprueban incorrectamente los paquetes de comunicación S7 que podrían causar una condición de denegación de servicio (DoS) de la CPU. La CPU permanecerá en modo DEFECT hasta el reinicio…
ModificadaAlta (7)0.36%—Gnome Gvfs25/3/201917/6/2026
Se ha encontrado una comprobación de permiso incorrecta en el backend de administrador en gvfs, en versiones anteriores a la 1.39.4, que permite la lectura y la modificación de archivos arbitrarios por parte de usuarios privilegiados sin que se pida la contraseña cuando no se está ejecutando ningún agente de…
ModificadaAlta (7.5)5.6%—Zohocorp Manageengine Adselfservice Plus21/3/201917/6/2026
Se ha descubierto un problema en Zoho ManageEngine ADSelfService Plus, en versiones 5.x hasta la Build 5704. Emplea claves de cifrado fijas para proteger la información, otorgando a un atacante la capacidad de descifrar cualquier dato protegido.