Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

4322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.43%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y CPY Car Park Server en versión 2.8.3, el Proxy Sentilo es propenso a un ataque de tipo XSS reflejado que solo afecta al servicio Sentilo
ModificadaBaja (2.7)0.53%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y CPY Car Park Server en versión 2.8.3, Se ha detectado que el servidor Sentilo Proxy contiene una vulnerabilidad de inyección SQL que permite a un atacante consultar otras tablas del servicio Sentilo
ModificadaCrítica (9.8)1.3%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y en CPY Car Park Server en versión 2.8.3, Se ha detectado que era susceptible a una vulnerabilidad de salto de ruta relativo que permite a atacantes remotos leer archivos arbitrarios y obtener el control total del dispositivo
ModificadaAlta (7.5)1.0%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y CPY Car Park Server en versión 2.8.3, un atacante remoto no autenticado podría hacer uso de una inyección SQL para conseguir acceso a una base de datos temporal volátil con los estados actuales del dispositivo
ModificadaCrítica (9.8)1.0%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y en CPY Car Park Server en versión 2.8.3, un atacante remoto no autenticado podría hacer uso de credenciales embebidas para conseguir acceso de Super Usuario al dispositivo
ModificadaCrítica (9.8)1.2%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y CPY Car Park Server en versión 2.8.3, un atacante remoto no autenticado, podría usar una comprobación de entrada inapropiada en un parámetro enviado por la API para ejecutar comandos arbitrarios del Sistema Operativo
ModificadaCrítica (9.8)0.84%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y CPY Car Park Server en versión 2.8.3, una falta de autenticación permite un acceso completo por medio de la API
ModificadaAlta (7.2)1.2%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y CPY Car Park Server en versión 2.8.3, un atacante remoto con derechos de administrador podría ejecutar comandos arbitrarios debido a una falta de saneo de entrada en la función backup restore
ModificadaCrítica (9.4)1.2%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0 en múltiples versiones y CPY Car Park Server en versión 2.8.3, un atacante remoto no autenticado podría usar una vulnerabilidad de inyección SQL para conseguir acceso completo a la base de datos, modificar usuarios y detener servicios
ModificadaAlta (7.5)0.86%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
Se presenta una vulnerabilidad de autenticación inapropiada en Carlo Gavazzi UWP versión 3.0 en múltiples versiones y en CPY Car Park Server en versión 2.8.3 Web-App, que permite una omisión de autenticación al contexto de un usuario no autorizado si el acceso libre está deshabilitado
ModificadaCrítica (9.8)1.1%—Gavazziautomation CPY CAR Park ServerGavazziautomation UWP 3.0 Monitoring Gateway AND Controller Firmware28/9/202217/6/2026
En Carlo Gavazzi UWP versión 3.0, en múltiples versiones y CPY Car Park Server en versión 2.8.3, un atacante remoto no autenticado podría hacer uso de credenciales embebidas para conseguir acceso completo al dispositivo
ModificadaAlta (7)0.47%—Linux KernelDebian LinuxNetapp HCI Baseboard Management ControllerCanonical Ubuntu Linux21/9/202217/6/2026
El archivo mm/mremap.c en el kernel de Linux versiones anteriores a 5.13.3, presenta un uso de memoria previamente liberada por medio de un TLB obsoleto porque un bloqueo rmap no es mantenido durante un movimiento PUD
ModificadaMedia (4.3)0.57%—Nextcloud Files Access Control15/9/202217/6/2026
Nextcloud files access control es una aplicación de nextcloud para administrar el control de acceso a archivos. Los usuarios con acceso limitado pueden visualizar los nombres de los archivos en determinados casos en los que no presentan privilegios para hacerlo. Este problema ha sido abordado y es recomendado…
ModificadaMedia (5.3)0.91%—IBM Control Desk13/9/202217/6/2026
IBM Control Desk versión 7.6.1, podría permitir a un atacante remoto obtener información confidencial, causada por el fallo en la configuración del flag HTTPOnly. Un atacante remoto podría aprovechar esta vulnerabilidad para obtener información confidencial de la cookie. IBM X-Force ID: 219126
ModificadaMedia (4.3)0.68%—IBM Control Desk13/9/202217/6/2026
IBM Control Desk versión 7.6.1, no establece el atributo de seguridad en los tokens de autorización o las cookies de sesión. Los atacantes pueden ser capaces de obtener los valores de la cookie mediante el envío de un enlace http:// a un usuario o plantando este enlace en un sitio al que el usuario vaya. La cookie…
ModificadaAlta (7.5)0.71%—SAP Access Control13/9/202217/6/2026
SAP GRC Access control Emergency Access Management permite a un atacante autenticado acceder a una sesión de Firefighter incluso después de haberla cerrado en Firefighter Logon Pad. Este ataque sólo puede lanzarse dentro del firewall. Si es explotado con éxito, el atacante puede conseguir acceso a la sesión de…
ModificadaMedia (5.5)0.20%—Schneider-electric Ecostruxure Control Expert13/9/202217/6/2026
Una CWE-119: Se presenta una vulnerabilidad de Restricción Inapropiada de Operaciones dentro de los Límites de un Búfer de Memoria que podría causar un bloqueo del software Control Expert cuando es abierto un archivo de proyecto incorrecto. Productos afectados: EcoStruxure Control Expert (versiones V15.1 HF001 y…
ModificadaCrítica (9.8)0.77%—Schneider-electric Ecostruxure Control ExpertSchneider-electric Ecostruxure Process ExpertSchneider-electric Modicon M340 Bmxp341000 FirmwareSchneider-electric Modicon M340 Bmxp342000 Firmware+3212/9/202217/6/2026
Una CWE-640: Se presenta una vulnerabilidad de Mecanismo de Recuperación de Contraseñas Débiles para Contraseñas Olvidadas que podría causar un acceso no autorizado en modo de lectura y escritura al controlador cuando es comunicado a través de Modbus. Productos afectados: EcoStruxure Control Expert, incluidas todas…
ModificadaAlta (7.5)1.4%—HelmFluxcd Flux2Fluxcd Helm-controller7/9/202217/6/2026
Flux2 es una herramienta para mantener los clusters de Kubernetes sincronizados con las fuentes de configuración, y el controlador Helm de Flux es un operador de Kubernetes que permite administrar de forma declarativa los lanzamientos de gráficos de Helm. Helm-controller está estrechamente integrado con el SDK de…
ModificadaAlta (7.5)6.0%💥 ExploitBlink1control27/9/202217/6/2026
La aplicación Blink1Control2 versiones anteriores a 2.2.7 incluyéndola, usa un cifrado de contraseña débil y un método de almacenamiento no seguro
ModificadaAlta (7.8)0.34%—Linux KernelNetapp HCI Baseboard Management Controller2/9/202217/6/2026
Se ha detectado un problema en el subsistema KVM x86 en el kernel de Linux versiones anteriores a 5.18.17. Los usuarios invitados no privilegiados pueden comprometer el kernel invitado porque las operaciones de vaciado del TLB son manejadas inapropiadamente en determinadas situaciones de KVM_VCPU_PREEMPTED
ModificadaAlta (7)0.33%—Linux KernelNetapp HCI Baseboard Management Controller1/9/202217/6/2026
Se ha encontrado una condición de carrera en el kernel de Linux en la función perf_event_open() que puede ser explotada por un usuario no privilegiado para conseguir privilegios de root. El bug permite construir varias primitivas de explotación como un filtrado de información de direcciones del kernel, una ejecución…
ModificadaCrítica (9.8)1.8%—Honeywell Controledge PLC FirmwareHoneywell Controledge RTU Firmware31/8/202217/6/2026
Honeywell ControlEdge versiones hasta R151.1, usa credenciales embebidas. De acuerdo con FSCT-2022-0056, se presenta un problema de credenciales embebidas de Honeywell ControlEdge. Los componentes afectados son caracterizados como: SSH. El impacto potencial es: Ejecución de código Remota, manipulación de la…
ModificadaCrítica (9.8)2.1%—Johnsoncontrols Istar Ultra Firmware31/8/202217/6/2026
Todas las versiones de iSTAR Ultra anteriores a la versión 6.8.9.CU01 son vulnerables a una inyección de comandos que podría permitir a un usuario no autentificado el acceso a la raíz del sistema
ModificadaMedia (6.1)8.5%💥 ExploitNortekcontrol Emerge E3 Firmware25/8/202217/6/2026
Los dispositivos Nortek Linear eMerge E3-Series versión 0.32-07p, son vulnerables a /card_scan.php?CardFormatNo= XSS con fijación de sesión (por medio de PHPSESSID) cuando están encadenados. Esto permitiría a un atacante tomar el control de una cuenta de administrador o de usuario.