Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2764▲ 64 respecto a la semana anterior
Críticas / altas1288▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
5406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.44% | — | Horizoncloud Caterease | 2/8/2024 | 5/7/2026 | Un problema en Horizon Business Services Inc. Caterease 16.0.1.1663 hasta 24.0.1.2405 y posiblemente versiones posteriores, permite a un atacante remoto realizar un ataque de descifrado de contraseñas de Rainbow Table debido al uso de hashes unidireccionales sin sales al almacenar contraseñas de usuario. | |
| Analizada | Alta (8.4) | 0.21% | — | Horizoncloud Caterease | 2/8/2024 | 17/6/2026 | Un problema en Horizon Business Services Inc. Caterease Software 16.0.1.1663 a 24.0.1.2405 y posiblemente versiones posteriores permite a un atacante local realizar un ataque de omisión de autenticación mediante captura-reproducción debido a una protección insuficiente contra ataques de captura-reproducción. | |
| Analizada | Alta (7.2) | 0.37% | — | Dell Cloudlink | 2/8/2024 | 17/6/2026 | CloudLink, versiones 7.1.x y 8.x, contienen una vulnerabilidad de verificación o manejo incorrecto de las condiciones excepcionales en el componente del clúster. Un usuario malintencionado con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, lo que llevaría a ejecutar acciones no autorizadas y… | |
| Aplazada | Crítica (9.4) | 0.50% | — | Ewelink Cloud ServiceAI | 31/7/2024 | 17/6/2026 | Cuando se comparte el dispositivo, el módulo de la página de inicio es anterior a 2.19.0 en eWeLink Cloud Service y permite al usuario secundario asumir el control de los dispositivos como usuario principal compartiendo información confidencial innecesaria del dispositivo. | |
| Modificada | Crítica (9.8) | 0.54% | — | IBM Infosphere Information ServerIBM Infosphere Information Server ON Cloud | 26/7/2024 | 17/6/2026 | IBM InfoSphere Information Server 11.7 es vulnerable a la inyección SQL. Un atacante remoto podría enviar declaraciones SQL especialmente manipuladas, que podrían permitirle ver, agregar, modificar o eliminar información en la base de datos back-end. ID de IBM X-Force: 297719. | |
| Aplazada | Media (6.3) | 8.4% | — | Fit2cloud KubepiAI | 25/7/2024 | 17/6/2026 | KubePi es un panel K8. A partir de la versión 1.6.3 y anteriores a la versión 1.8.0, existe un defecto en la verificación del token JWT de KubePi. La clave JWT en el archivo de configuración predeterminado está vacía. Aunque se generará una cadena aleatoria de 32 bits para sobrescribir la clave en el archivo de… | |
| Modificada | Alta (8.8) | 35% | 💥 PoC | Vmware Spring Cloud Data Flow | 25/7/2024 | 17/6/2026 | En las versiones de Spring Cloud Data Flow anteriores a la 2.11.4, un usuario malintencionado que tiene acceso a la API del servidor Skipper puede utilizar una solicitud de carga manipulada para escribir un archivo arbitrario en cualquier ubicación del sistema de archivos, lo que podría comprometer el servidor. | |
| Modificada | Alta (8.1) | 18% | 💥 Exploit | Apache Cloudstack | 19/7/2024 | 17/6/2026 | La autenticación SAML de CloudStack (deshabilitada de forma predeterminada) no exige la verificación de firmas. En entornos de CloudStack donde la autenticación SAML está habilitada, un atacante que inicia la autenticación de inicio de sesión único SAML de CloudStack puede omitir la autenticación SAML enviando una… | |
| Modificada | Crítica (9.8) | 1.3% | — | Fit2cloud Jumpserver | 18/7/2024 | 17/6/2026 | JumpServer es una herramienta de gestión de acceso privilegiado (PAM) de código abierto que proporciona a los equipos de TI y DevOps acceso seguro y bajo demanda a terminales SSH, RDP, Kubernetes, bases de datos y RemoteApp a través de un navegador web. Un atacante puede aprovechar el manual de Ansible para escribir… | |
| Modificada | Crítica (9.1) | 0.86% | — | Fit2cloud Jumpserver | 18/7/2024 | 17/6/2026 | JumpServer es una herramienta de gestión de acceso privilegiado (PAM) de código abierto que proporciona a los equipos de TI y DevOps acceso seguro y bajo demanda a terminales SSH, RDP, Kubernetes, bases de datos y RemoteApp a través de un navegador web. Un atacante puede aprovechar el libro de jugadas de ansible para… | |
| Modificada | Crítica (9.8) | 4.5% | — | Fit2cloud 1panel | 18/7/2024 | 17/6/2026 | 1Panel es un panel de control de gestión de servidores Linux basado en web. 1Panel contiene una inyección de SQL no especificada mediante el manejo de User-Agent. Este problema se solucionó en la versión 1.10.12-lts. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad. | |
| Modificada | Crítica (9.8) | 29% | 💥 Exploit | Fit2cloud 1panel | 18/7/2024 | 17/6/2026 | 1Panel es un panel de control de gestión de servidores Linux basado en web. Hay muchas inyecciones de SQL en el proyecto y algunas de ellas no están bien filtradas, lo que provoca escrituras de archivos arbitrarias y, en última instancia, conduce a RCE. Estas inyecciones de SQL se resolvieron en la versión… | |
| Analizada | Media (6.5) | 0.33% | — | Dell Elastic Cloud Storage | 18/7/2024 | 17/6/2026 | Dell ECS, versiones anteriores a la 3.8.1, contienen una vulnerabilidad de elevación de privilegios en la administración de usuarios. Un atacante remoto con altos privilegios podría explotar esta vulnerabilidad y obtener acceso a endpoints no autorizados. | |
| Aplazada | Crítica (9) | 0.26% | — | Zowe ApimlAIVmware Cloud GatewayAI | 17/7/2024 | 17/6/2026 | Una vulnerabilidad en APIML Spring Cloud Gateway que aprovecha los privilegios del usuario mediante una solicitud de firma inesperada mediante proxy por parte del certificado de cliente de Zowe. Esto permite el acceso de un usuario a los endpoints que requieren un certificado de cliente interno sin ninguna credencial.… | |
| Modificada | Media (4.8) | 0.33% | — | Quantumcloud Wpbot | 17/7/2024 | 17/6/2026 | El complemento AI ChatBot para WordPress – WPBot para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 5.5.7 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… | |
| Modificada | Media (4.8) | 0.86% | — | Oracle GraalvmOracle Graalvm FOR JDKOracle JDKOracle JRE+4 | 16/7/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: 2D). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u411, 8u411-perf, 11.0.23, 17.0.11, 21.0.3, 22.0.1; Oracle GraalVM para JDK: 17.0.11, 21.0.3, 22.0.1; Oracle… | |
| Modificada | Media (5.4) | 0.34% | — | Quantumcloud Simple Video Directory | 12/7/2024 | 17/6/2026 | El complemento Simple Video Directory para WordPress anterior a 1.4.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a los contribuyentes y superiores realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por ejemplo, en una… | |
| Modificada | Alta (8.1) | 0.47% | — | Vmware Aria AutomationVmware Cloud Foundation | 11/7/2024 | 17/6/2026 | VMware Aria Automation no aplica la validación de entrada correcta que permite la inyección de SQL en el producto. Un usuario malintencionado autenticado podría ingresar consultas SQL especialmente manipuladas y realizar operaciones de lectura/escritura no autorizadas en la base de datos. | |
| Analizada | Alta (8.6) | 0.59% | — | Cloud Jasperreports Server | 10/7/2024 | 17/6/2026 | Vulnerabilidad en Jaspersoft JasperReport Servers. Este problema afecta a JasperReport Servers: desde 8.0.4 hasta 9.0.0. | |
| Modificada | Media (5.5) | 0.11% | — | IBM Cloud PAK FOR SecurityIBM Qradar Suite | 10/7/2024 | 17/6/2026 | IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 e IBM QRadar Suite Software 1.10.12.0 a 1.10.22.0 almacenan información potencialmente confidencial en archivos de registro que un usuario local podría leer. ID de IBM X-Force: 281429. | |
| Modificada | Alta (8.8) | 1.6% | — | Microsoft Azure Cyclecloud | 9/7/2024 | 17/6/2026 | Vulnerabilidad de elevación de privilegios de Azure CycleCloud | |
| Aplazada | Alta (8.2) | 0.36% | — | Vmware Cloud FunctionAI | 9/7/2024 | 17/6/2026 | En el framework Spring Cloud Function, versiones 4.1.x anteriores a 4.1.2, 4.0.x anteriores a 4.0.8, una aplicación es vulnerable a un ataque de DOS cuando intenta componer funciones con funciones no existentes. Específicamente, una aplicación es vulnerable cuando se cumple todo lo siguiente: El usuario está… | |
| Aplazada | Alta (7) | 0.21% | — | Siemens Simatic Step 7 SafetyAISiemens Simatic Step 7AISiemens Simatic Wincc UnifiedAISiemens Simatic WinccAI+7 | 9/7/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC STEP 7 Safety V16 (todas las versiones < V16 Update 7), SIMATIC STEP 7 Safety V17 (todas las versiones < V17 Update 7), SIMATIC STEP 7 Safety V18 (todas las versiones < V18 Update 2), SIMATIC STEP 7 V16 (todas las versiones < V16 Update 7), SIMATIC STEP 7… | |
| Analizada | Alta (8.8) | 0.17% | — | ZTE Zxcloud Irai | 9/7/2024 | 17/6/2026 | Existe una vulnerabilidad de permisos y control de acceso en ZXCLOUD IRAI. Un atacante puede elevar los permisos que no son de administrador a permisos de administrador modificando la configuración. | |
| Modificada | Media (5.4) | 0.26% | — | IBM Cloud PAK FOR Business Automation | 8/7/2024 | 17/6/2026 | IBM Cloud Pak for Business Automation 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1, 22.0.2, 23.0.1 y 23.0.2 son vulnerables a Cross Site Scripting. Esta vulnerabilidad permite a un usuario privilegiado incrustar código JavaScript arbitrario en la interfaz de… |