Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
5406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.9) | 0.19% | — | Google Cloud Looker | 11/10/2024 | 17/6/2026 | Una vulnerabilidad de contrabando de solicitudes HTTP en Looker permitió que un atacante no autorizado capturara respuestas HTTP destinadas a usuarios legítimos. Hay dos versiones de Looker alojadas por Looker: * Se descubrió que Looker (núcleo de Google Cloud) era vulnerable. Este problema ya se ha mitigado y nuestra… | |
| Aplazada | Alta (7.8) | 0.18% | — | Lenovo Personal CloudAI | 11/10/2024 | 17/6/2026 | Se informó de una vulnerabilidad de secuestro de DLL en Lenovo Personal Cloud que podría permitir que un atacante local ejecute código con privilegios elevados. | |
| Analizada | Alta (7.2) | 16% | — | Ivanti Endpoint Manager Cloud Services Appliance | 8/10/2024 | 17/6/2026 | El path traversal en Ivanti CSA anterior a la versión 5.0.2 permite que un atacante remoto autenticado con privilegios de administrador eluda las restricciones. | |
| Analizada | Alta (7.2) | 60% | ⚠ Explotación activa | Ivanti Endpoint Manager Cloud Services Appliance | 8/10/2024 | 17/6/2026 | Una vulnerabilidad de inyección de comandos del sistema operativo en la consola web de administración de Ivanti CSA anterior a la versión 5.0.2 permite que un atacante remoto autenticado con privilegios de administrador obtenga la ejecución remota de código. | |
| Analizada | Alta (7.2) | 44% | ⚠ Explotación activa | Ivanti Endpoint Manager Cloud Services Appliance | 8/10/2024 | 1/10/2026 | La inyección SQL en la consola web de administración de Ivanti CSA anterior a la versión 5.0.2 permite que un atacante remoto autenticado con privilegios de administrador ejecute sentencias SQL arbitrarias. | |
| Analizada | Alta (7.2) | 0.63% | — | Fortinet FortianalyzerFortinet Fortianalyzer Cloud | 8/10/2024 | 17/6/2026 | El uso de una cadena de formato controlada externamente en las versiones 7.4.0 a 7.4.3 y 7.2.2 a 7.2.5 de Fortinet FortiAnalyzer permite a un atacante aumentar sus privilegios a través de solicitudes especialmente manipuladas. | |
| Modificada | Alta (7.5) | 8.1% | — | Veertu Anka Build Cloud | 3/10/2024 | 17/6/2026 | Existe una vulnerabilidad de directory traversal en la funcionalidad de descarga de archivos de registro de Veertu Anka Build 1.42.0. Una solicitud HTTP especialmente manipulada puede dar como resultado la divulgación de archivos arbitrarios. Un atacante puede realizar una solicitud HTTP no autenticada para activar… | |
| Modificada | Alta (7.5) | 52% | — | Veertu Anka Build Cloud | 3/10/2024 | 17/6/2026 | Existe una vulnerabilidad de navegación de directorios en la función de descarga de archivos de Veertu Anka Build 1.42.0. Una solicitud HTTP especialmente manipulada puede dar lugar a la divulgación de archivos arbitrarios. Un atacante puede realizar una solicitud HTTP no autenticada para aprovechar esta… | |
| Analizada | Alta (7.8) | 0.36% | — | Veertu Anka Build Cloud | 3/10/2024 | 17/6/2026 | Existe una vulnerabilidad de escalada de privilegios en Veertu Anka Build 1.42.0. La vulnerabilidad ocurre durante la actualización del agente del nodo Anka. Un usuario con pocos privilegios puede activar la acción de actualización, lo que puede provocar una elevación inesperada de privilegios. | |
| Modificada | Crítica (9.8) | 0.36% | — | Magicbug Cloudlog | 1/10/2024 | 17/6/2026 | Se descubrió una vulnerabilidad de inyección SQL en Cloudlog 2.6.15, específicamente dentro de la función get_station_info() ubicada en el archivo /application/models/Oqrs_model.php. La vulnerabilidad se puede explotar a través del parámetro station_id. | |
| Aplazada | Media (6.8) | 0.22% | — | OwncloudAI | 1/10/2024 | 17/6/2026 | Cross site request forgery en Kiteworks OwnCloud permite que un atacante no autenticado falsifique solicitudes. Si una solicitud no tiene un encabezado de autorización, se crea con una cadena vacía como valor mediante una regla de reescritura. La comprobación CSRF se realiza comparando el valor del encabezado con un… | |
| Aplazada | Alta (7.8) | 0.17% | — | Revoworks Cloud ClientAI | 1/10/2024 | 17/6/2026 | RevoWorks Cloud Client 3.0.91 y versiones anteriores contienen una vulnerabilidad de autorización incorrecta. Si se explota esta vulnerabilidad, se pueden ejecutar procesos no deseados en el entorno de la sandbox. Incluso si se ejecuta malware en el entorno de la sandbox, no compromete el entorno local del cliente.… | |
| Aplazada | Crítica (9.2) | 0.47% | — | Westerndigital MY CloudAI | 27/9/2024 | 17/6/2026 | La vulnerabilidad de restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en Western Digital My Cloud ddns-start en Linux permite búferes de desbordamiento. Este problema afecta a My Cloud: antes de 5.29.102. | |
| Analizada | Alta (8.8) | 0.84% | — | IBM Cloud PAK FOR Multicloud Management Monitoring | 26/9/2024 | 17/6/2026 | IBM ManageIQ podría permitir que un atacante autenticado remoto ejecute comandos arbitrarios en el sistema enviando una solicitud de archivo yaml especialmente manipulada. | |
| Analizada | Media (4.9) | 0.34% | — | IBM Cloud PAK FOR Multicloud Management Monitoring | 26/9/2024 | 17/6/2026 | IBM Cloud Pak for Multicloud Management 2.3 a 2.3 FP8 almacena las credenciales de usuario en un archivo de registro de texto simple que puede ser leído por un usuario privilegiado. | |
| Aplazada | Media (4.3) | 0.28% | — | Getcloudsms JOY OF Text LiteAI | 26/9/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Joy Of Text Lite de Stuart Wilson. Este problema afecta a Joy Of Text Lite: desde n/a hasta 2.3.1. | |
| Aplazada | Media (4.7) | 0.14% | — | Acronis Cyber Protect Cloud AgentAI | 23/9/2024 | 17/6/2026 | Manipulación de la configuración del servicio de protección activa local debido a la asignación innecesaria de privilegios. Los siguientes productos se ven afectados: Acronis Cyber ??Protect Cloud Agent (Windows, macOS) antes de la compilación 38565. | |
| Analizada | Crítica (9.1) | 99% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager Cloud Services Appliance | 19/9/2024 | 17/6/2026 | Path Traversal en Ivanti CSA anterior al parche 4.6 519 permite que un atacante remoto no autenticado acceda a funcionalidad restringida. | |
| Analizada | Alta (7.5) | 0.18% | — | Canonical Anbox Cloud | 18/9/2024 | 17/6/2026 | El servicio de administración de Anbox, en las versiones 1.17.0 a 1.23.0, no valida el certificado TLS que le proporciona el agente de transmisión de Anbox. Un atacante debe poder acceder a Anbox Stream Agent desde una red interna antes de intentar aprovechar esta ventaja. | |
| Analizada | Crítica (9.8) | 17% | ⚠ Explotación activa | Vmware Cloud FoundationVmware Vcenter Server | 17/9/2024 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de escalada de privilegios. Un actor malintencionado con acceso de red al servidor vCenter puede activar esta vulnerabilidad para escalar privilegios a la raíz mediante el envío de un paquete de red especialmente manipulado. | |
| Analizada | Crítica (9.8) | 55% | ⚠ Explotación activa | Vmware Cloud FoundationVmware Vcenter Server | 17/9/2024 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de desbordamiento de pila en la implementación del protocolo DCERPC. Un agente malintencionado con acceso de red al vCenter Server puede desencadenar esta vulnerabilidad enviando un paquete de red especialmente manipulado que podría provocar la ejecución remota de código. | |
| Aplazada | Media (6.7) | 0.14% | — | Acronis Cyber Protect Cloud AgentAIAcronis Cyber Protect 16AI | 16/9/2024 | 17/6/2026 | Escalada de privilegios locales debido a una vulnerabilidad de secuestro de DLL. Los siguientes productos están afectados: Acronis Cyber Protect Cloud Agent (Windows) antes de la compilación 38235. | |
| Aplazada | Media (6.5) | 0.17% | — | Acronis Cyber Protect Cloud AgentAI | 16/9/2024 | 17/6/2026 | Escalada de privilegios locales debido a una vulnerabilidad de secuestro de DLL. Los siguientes productos están afectados: Acronis Cyber Protect Cloud Agent (Windows) antes de la compilación 38235. | |
| Modificada | Crítica (9.1) | 0.56% | — | Nextcloud Desktop | 16/9/2024 | 17/6/2026 | En Nextcloud Desktop Client 3.13.1 a 3.13.3 en Linux, los archivos sincronizados (entre el servidor y el cliente) pueden volverse legibles o modificables por todos. Esto se solucionó en 3.13.4. | |
| Analizada | Media (6.9) | 0.51% | — | Tduckcloud Tduckpro | 11/9/2024 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en TDuckCloud TDuckPro hasta la versión 6.3. Esta vulnerabilidad afecta a una funcionalidad desconocida. La manipulación da lugar a una recuperación de contraseñas poco segura. El ataque se puede ejecutar de forma remota. El exploit se ha hecho público y… |