Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

5406 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.9)0.19%—Google Cloud Looker11/10/202417/6/2026
Una vulnerabilidad de contrabando de solicitudes HTTP en Looker permitió que un atacante no autorizado capturara respuestas HTTP destinadas a usuarios legítimos. Hay dos versiones de Looker alojadas por Looker: * Se descubrió que Looker (núcleo de Google Cloud) era vulnerable. Este problema ya se ha mitigado y nuestra…
AplazadaAlta (7.8)0.18%—Lenovo Personal CloudAI11/10/202417/6/2026
Se informó de una vulnerabilidad de secuestro de DLL en Lenovo Personal Cloud que podría permitir que un atacante local ejecute código con privilegios elevados.
AnalizadaAlta (7.2)16%—Ivanti Endpoint Manager Cloud Services Appliance8/10/202417/6/2026
El path traversal en Ivanti CSA anterior a la versión 5.0.2 permite que un atacante remoto autenticado con privilegios de administrador eluda las restricciones.
AnalizadaAlta (7.2)60%⚠ Explotación activaIvanti Endpoint Manager Cloud Services Appliance8/10/202417/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en la consola web de administración de Ivanti CSA anterior a la versión 5.0.2 permite que un atacante remoto autenticado con privilegios de administrador obtenga la ejecución remota de código.
AnalizadaAlta (7.2)44%⚠ Explotación activaIvanti Endpoint Manager Cloud Services Appliance8/10/20241/10/2026
La inyección SQL en la consola web de administración de Ivanti CSA anterior a la versión 5.0.2 permite que un atacante remoto autenticado con privilegios de administrador ejecute sentencias SQL arbitrarias.
AnalizadaAlta (7.2)0.63%—Fortinet FortianalyzerFortinet Fortianalyzer Cloud8/10/202417/6/2026
El uso de una cadena de formato controlada externamente en las versiones 7.4.0 a 7.4.3 y 7.2.2 a 7.2.5 de Fortinet FortiAnalyzer permite a un atacante aumentar sus privilegios a través de solicitudes especialmente manipuladas.
ModificadaAlta (7.5)8.1%—Veertu Anka Build Cloud3/10/202417/6/2026
Existe una vulnerabilidad de directory traversal en la funcionalidad de descarga de archivos de registro de Veertu Anka Build 1.42.0. Una solicitud HTTP especialmente manipulada puede dar como resultado la divulgación de archivos arbitrarios. Un atacante puede realizar una solicitud HTTP no autenticada para activar…
ModificadaAlta (7.5)52%—Veertu Anka Build Cloud3/10/202417/6/2026
Existe una vulnerabilidad de navegación de directorios en la función de descarga de archivos de Veertu Anka Build 1.42.0. Una solicitud HTTP especialmente manipulada puede dar lugar a la divulgación de archivos arbitrarios. Un atacante puede realizar una solicitud HTTP no autenticada para aprovechar esta…
AnalizadaAlta (7.8)0.36%—Veertu Anka Build Cloud3/10/202417/6/2026
Existe una vulnerabilidad de escalada de privilegios en Veertu Anka Build 1.42.0. La vulnerabilidad ocurre durante la actualización del agente del nodo Anka. Un usuario con pocos privilegios puede activar la acción de actualización, lo que puede provocar una elevación inesperada de privilegios.
ModificadaCrítica (9.8)0.36%—Magicbug Cloudlog1/10/202417/6/2026
Se descubrió una vulnerabilidad de inyección SQL en Cloudlog 2.6.15, específicamente dentro de la función get_station_info() ubicada en el archivo /application/models/Oqrs_model.php. La vulnerabilidad se puede explotar a través del parámetro station_id.
AplazadaMedia (6.8)0.22%—OwncloudAI1/10/202417/6/2026
Cross site request forgery en Kiteworks OwnCloud permite que un atacante no autenticado falsifique solicitudes. Si una solicitud no tiene un encabezado de autorización, se crea con una cadena vacía como valor mediante una regla de reescritura. La comprobación CSRF se realiza comparando el valor del encabezado con un…
AplazadaAlta (7.8)0.17%—Revoworks Cloud ClientAI1/10/202417/6/2026
RevoWorks Cloud Client 3.0.91 y versiones anteriores contienen una vulnerabilidad de autorización incorrecta. Si se explota esta vulnerabilidad, se pueden ejecutar procesos no deseados en el entorno de la sandbox. Incluso si se ejecuta malware en el entorno de la sandbox, no compromete el entorno local del cliente.…
AplazadaCrítica (9.2)0.47%—Westerndigital MY CloudAI27/9/202417/6/2026
La vulnerabilidad de restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en Western Digital My Cloud ddns-start en Linux permite búferes de desbordamiento. Este problema afecta a My Cloud: antes de 5.29.102.
AnalizadaAlta (8.8)0.84%—IBM Cloud PAK FOR Multicloud Management Monitoring26/9/202417/6/2026
IBM ManageIQ podría permitir que un atacante autenticado remoto ejecute comandos arbitrarios en el sistema enviando una solicitud de archivo yaml especialmente manipulada.
AnalizadaMedia (4.9)0.34%—IBM Cloud PAK FOR Multicloud Management Monitoring26/9/202417/6/2026
IBM Cloud Pak for Multicloud Management 2.3 a 2.3 FP8 almacena las credenciales de usuario en un archivo de registro de texto simple que puede ser leído por un usuario privilegiado.
AplazadaMedia (4.3)0.28%—Getcloudsms JOY OF Text LiteAI26/9/202417/6/2026
Vulnerabilidad de autorización faltante en Joy Of Text Lite de Stuart Wilson. Este problema afecta a Joy Of Text Lite: desde n/a hasta 2.3.1.
AplazadaMedia (4.7)0.14%—Acronis Cyber Protect Cloud AgentAI23/9/202417/6/2026
Manipulación de la configuración del servicio de protección activa local debido a la asignación innecesaria de privilegios. Los siguientes productos se ven afectados: Acronis Cyber ??Protect Cloud Agent (Windows, macOS) antes de la compilación 38565.
AnalizadaCrítica (9.1)99%⚠ Explotación activa💥 ExploitIvanti Endpoint Manager Cloud Services Appliance19/9/202417/6/2026
Path Traversal en Ivanti CSA anterior al parche 4.6 519 permite que un atacante remoto no autenticado acceda a funcionalidad restringida.
AnalizadaAlta (7.5)0.18%—Canonical Anbox Cloud18/9/202417/6/2026
El servicio de administración de Anbox, en las versiones 1.17.0 a 1.23.0, no valida el certificado TLS que le proporciona el agente de transmisión de Anbox. Un atacante debe poder acceder a Anbox Stream Agent desde una red interna antes de intentar aprovechar esta ventaja.
AnalizadaCrítica (9.8)17%⚠ Explotación activaVmware Cloud FoundationVmware Vcenter Server17/9/202417/6/2026
vCenter Server contiene una vulnerabilidad de escalada de privilegios. Un actor malintencionado con acceso de red al servidor vCenter puede activar esta vulnerabilidad para escalar privilegios a la raíz mediante el envío de un paquete de red especialmente manipulado.
AnalizadaCrítica (9.8)55%⚠ Explotación activaVmware Cloud FoundationVmware Vcenter Server17/9/202417/6/2026
vCenter Server contiene una vulnerabilidad de desbordamiento de pila en la implementación del protocolo DCERPC. Un agente malintencionado con acceso de red al vCenter Server puede desencadenar esta vulnerabilidad enviando un paquete de red especialmente manipulado que podría provocar la ejecución remota de código.
AplazadaMedia (6.7)0.14%—Acronis Cyber Protect Cloud AgentAIAcronis Cyber Protect 16AI16/9/202417/6/2026
Escalada de privilegios locales debido a una vulnerabilidad de secuestro de DLL. Los siguientes productos están afectados: Acronis Cyber Protect Cloud Agent (Windows) antes de la compilación 38235.
AplazadaMedia (6.5)0.17%—Acronis Cyber Protect Cloud AgentAI16/9/202417/6/2026
Escalada de privilegios locales debido a una vulnerabilidad de secuestro de DLL. Los siguientes productos están afectados: Acronis Cyber Protect Cloud Agent (Windows) antes de la compilación 38235.
ModificadaCrítica (9.1)0.56%—Nextcloud Desktop16/9/202417/6/2026
En Nextcloud Desktop Client 3.13.1 a 3.13.3 en Linux, los archivos sincronizados (entre el servidor y el cliente) pueden volverse legibles o modificables por todos. Esto se solucionó en 3.13.4.
AnalizadaMedia (6.9)0.51%—Tduckcloud Tduckpro11/9/202417/6/2026
Se ha detectado una vulnerabilidad clasificada como crítica en TDuckCloud TDuckPro hasta la versión 6.3. Esta vulnerabilidad afecta a una funcionalidad desconocida. La manipulación da lugar a una recuperación de contraseñas poco segura. El ataque se puede ejecutar de forma remota. El exploit se ha hecho público y…