Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

3325 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.6)3.0%💥 ExploitCdata ARCAIEclipse JettyAI5/4/202417/6/2026
Existe una vulnerabilidad de path traversal en la versión Java de CData Arc < 23.4.8839 cuando se ejecuta utilizando el servidor Jetty integrado, lo que podría permitir que un atacante remoto no autenticado obtenga acceso a información confidencial y realice acciones limitadas.
AnalizadaMedia (6.1)0.45%—Esri Portal FOR Arcgis4/4/202417/6/2026
Existe una vulnerabilidad de Cross-site Scripting Almacenado en Esri Portal for ArcGIS versiones 10.8.1 – 1121 que puede permitir que un atacante remoto autenticado cree un vínculo manipulado que se puede guardar como una nueva ubicación al mover un elemento existente, lo que potencialmente ejecutará código JavaScript…
ModificadaMedia (4.8)0.37%—Esri Arcgis Enterprise4/4/202417/6/2026
Existe una vulnerabilidad de Cross-Site Scripting almacenada en Esri Portal for ArcGIS Enterprise Web App Builder versiones 10.8.1 – 10.9.1 que puede permitir que un atacante remoto y autenticado cree un enlace manipulado que, al hacer clic en él, podría ejecutar código JavaScript arbitrario en el navegador de la…
ModificadaMedia (6.1)0.43%—Esri Portal FOR Arcgis4/4/202417/6/2026
Existe una vulnerabilidad de inyección de HTML en Esri Portal for ArcGIS <=11.0 que puede permitir que un atacante remoto no autenticado cree una URL que, al hacer clic en ella, podría generar un mensaje que incite a una víctima desprevenida a visitar un sitio web arbitrario. Esto podría simplificar los ataques de…
AnalizadaMedia (5.4)0.47%—Esri Portal FOR Arcgis4/4/202417/6/2026
Existe una vulnerabilidad de Cross-site Scripting en Esri Portal for ArcGIS Experience Builder 11.1 y versiones anteriores en Windows y Linux que permite a un atacante remoto no autenticado crear un vínculo manipulado que, al hacer clic en él, podría ejecutar código JavaScript arbitrario en el navegador de la víctima.…
AplazadaMedia (4.8)0.37%—Esri Portal FOR Arcgis Enterprise WEB APP BuilderAI4/4/202417/6/2026
Hay una vulnerabilidad de cross-site scripting almacenado en Esri Portal for ArcGIS Enterprise Web App Builder versiones 11.1 e inferiores que puede permitir a un atacante remoto y autenticado crear un enlace manipulado que se almacena en un enlace de mapa web que, al hacer clic, podría ejecutar código JavaScript…
AnalizadaAlta (8.5)0.69%—Esri Portal FOR ArcgisEsri Arcgis Enterprise4/4/202417/6/2026
Existe un problema de autenticación incorrecta difícil de explotar en la aplicación Inicio de Esri Portal for ArcGIS versiones 10.8.1 a 11.2 en Windows y Linux, y ArcGIS Enterprise 11.1 e inferiores en Kubernetes que, en circunstancias únicas, podría permitir una autenticación remota no autenticada. atacante…
AnalizadaMedia (6.1)0.43%—Esri Portal FOR Arcgis4/4/202417/6/2026
Hay una vulnerabilidad de Cross-Site Scripting reflejada en la aplicación doméstica en Esri Portal para ArcGIS 11.1 y versiones anteriores en Windows y Linux que permite a un atacante remoto y no autenticado crear un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de…
ModificadaMedia (5.4)0.37%—Esri Portal FOR Arcgis4/4/202417/6/2026
Existe una vulnerabilidad de Cross-Site Scripting en Portal for ArcGIS en versiones <= 11.1 que puede permitir que un atacante remoto y autenticado cree un enlace manipulado que, al abrir la página de biografía de un usuario autenticado, mostrará una imagen en el navegador de la víctima. Los privilegios necesarios…
ModificadaMedia (4.8)0.37%—Esri Portal FOR Arcgis4/4/202417/6/2026
Existe una vulnerabilidad de Cross-Site Scripting en Portal for ArcGIS en versiones <= 11.0 que puede permitir que un atacante remoto y autenticado cree un enlace manipulado que, al acceder al editor de páginas, mostrará una imagen en el navegador de la víctima. Los privilegios necesarios para ejecutar este ataque…
ModificadaAlta (7.2)0.46%—Esri Portal FOR Arcgis4/4/202417/6/2026
Existe una vulnerabilidad de Cross-Site Scripting en Portal for ArcGIS en versiones <= 11.2 que puede permitir que un atacante remoto y autenticado proporcione entradas que no están desinfectadas adecuadamente y se muestran en mensajes de error. No se requieren privilegios para ejecutar este ataque.
AnalizadaCrítica (9.9)1.3%—Esri Portal FOR Arcgis4/4/202417/6/2026
Hay un path traversal en Esri Portal para versiones de ArcGIS <= 11.2. La explotación exitosa puede permitir que un atacante remoto y autenticado atraviese el sistema de archivos para acceder a archivos o ejecutar código fuera del directorio previsto.
ModificadaMedia (5.4)0.21%—Esri Portal FOR Arcgis4/4/202417/6/2026
Existe una vulnerabilidad de cross-site-request forgery en Esri Portal for ArcGIS versiones 11.1 e inferiores que, en algunos casos, puede permitir que un atacante remoto y no autenticado engañe a un usuario autorizado para que ejecute acciones no deseadas a través de un formulario manipulado. El impacto en los…
AnalizadaMedia (4.7)0.47%—Esri Portal FOR Arcgis4/4/202417/6/2026
Existe una vulnerabilidad de inyección de HTML en Esri Portal for ArcGIS versiones 11.1 e inferiores que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic en él, podría representar HTML arbitrario en el navegador de la víctima.
AnalizadaMedia (5.3)0.68%—Elasticsearch29/3/202417/6/2026
Se produce una excepción no detectada en Elasticsearch >= 8.4.0 y < 8.11.1 cuando se pasa un PDF cifrado a un procesador de archivos adjuntos a través de la API REST. El nodo de ingesta de Elasticsearch que intenta analizar el archivo PDF fallará. Esto no sucede con archivos PDF protegidos con contraseña ni con…
AplazadaCrítica (9.8)1.4%—Tp-link Ex20v Ax1800AITp-link Archer C5V Ac1200AITp-link Td-w9970AITp-link Td-w9970v3AI+228/3/202417/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('inyección de comando del sistema operativo') en TP-Link TP-Link EX20v AX1800, Tp-Link Archer C5v AC1200, Tp-Link TD-W9970, Tp-Link TD-W9970v3, TP -Link VX220-G2u, TP-Link VN020-G2u permite la inyección…
AplazadaAlta (7.1)0.38%—Archetyped CornerstoneAI28/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Archetyped Cornerstone permite XSS reflejado. Este problema afecta a Cornerstone: desde n/a hasta 0.8.0.
AplazadaAlta (7.1)0.38%—Archetyped Favicon RotatorAI28/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Archetyped Favicon Rotator permite XSS reflejado. Este problema afecta a Favicon Rotator: desde n/a hasta 1.2.10.
AnalizadaMedia (6.5)0.49%—Elasticsearch27/3/202417/6/2026
Existe un problema de autorización incorrecta en el modelo de seguridad basado en clave API para la seguridad de clúster remoto, que actualmente se encuentra en versión Beta, en Elasticsearch 8.10.0 y antes de 8.13.0. Esto permite que un usuario malintencionado con una clave API válida para un clúster remoto…
AnalizadaAlta (7.5)1.3%—Elasticsearch27/3/202417/6/2026
Se descubrió una falla en Elasticsearch, donde el procesamiento de un documento en una canalización profundamente anidada en un nodo de ingesta podría provocar que el nodo Elasticsearch fallara.
AplazadaMedia (6.5)0.35%—Epsiloncool WP Fast Total SearchAI27/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Epsiloncool WP Fast Total Search permite XSS almacenado. Este problema afecta a WP Fast Total Search: desde n/a hasta 1.59.211.
AplazadaAlta (7.5)0.46%—SAP SCMAISAP ScmarchiivedeventviewertoolAI27/3/202417/6/2026
El cliente de control de lista autenticado puede ejecutar la consulta LINQ en el servidor SCM para presentar el evento como una lista para el operador. Un cliente malicioso autenticado puede enviar una consulta LINQ especial para ejecutar código arbitrario de forma remota (RCE) en el servidor SCM para lo cual, de otro…
AnalizadaAlta (7.5)0.64%—IBM Common Cryptographic Architecture26/3/202417/6/2026
IBM Common Cryptographic Architecture (CCA) 7.0.0 a 7.5.36 podría permitir que un usuario remoto provoque una denegación de servicio debido al manejo incorrecto de datos para ciertos tipos de operaciones AES. ID de IBM X-Force: 270602.
AnalizadaBaja (3.7)0.45%—IBM Common Cryptographic Architecture26/3/202417/6/2026
Bajo ciertas condiciones, las operaciones RSA realizadas por IBM Common Cryptographic Architecture (CCA) 7.0.0 a 7.5.36 pueden exhibir un comportamiento de tiempo no constante. Esto podría permitir que un atacante remoto obtenga información confidencial mediante un ataque basado en tiempo. ID de IBM X-Force: 257676.
ModificadaCrítica (9.8)0.60%—Themehunk TH Advance Product Search25/3/202417/6/2026
Vulnerabilidad de autorización faltante en ThemeHunk Advance WordPress Search Plugin. Este problema afecta a Advance WordPress Search Plugin: desde n/a hasta 1.2.1.