Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2837▲ 83 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
8751 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.19% | — | Cisco Nx-os | 28/8/2024 | 17/6/2026 | Una vulnerabilidad en el intérprete de Python del software Cisco NX-OS podría permitir que un atacante local autenticado y con pocos privilegios escape del entorno limitado de Python y obtenga acceso no autorizado al sistema operativo subyacente del dispositivo. La vulnerabilidad se debe a una validación insuficiente… | |
| Analizada | Alta (8.8) | 0.19% | — | Cisco Nx-os | 28/8/2024 | 17/6/2026 | Una vulnerabilidad en el intérprete de Python del software Cisco NX-OS podría permitir que un atacante local autenticado y con pocos privilegios escape del entorno limitado de Python y obtenga acceso no autorizado al sistema operativo subyacente del dispositivo. La vulnerabilidad se debe a una validación insuficiente… | |
| Analizada | Media (4.3) | 0.32% | — | Cisco Application Policy Infrastructure Controller | 28/8/2024 | 17/6/2026 | Una vulnerabilidad en la implementación del dominio de seguridad restringido de Cisco Application Policy Infrastructure Controller (APIC) podría permitir que un atacante remoto autenticado modifique el comportamiento de las políticas predeterminadas del sistema, como las políticas de calidad de servicio (QoS), en un… | |
| Analizada | Alta (8.8) | 0.28% | — | Cisco Identity Services Engine | 21/8/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de cross-site request forgery (CSRF) y realice acciones arbitrarias en un dispositivo afectado. Esta vulnerabilidad se debe a… | |
| Analizada | Media (4.9) | 0.48% | — | Cisco Identity Services Engine | 21/8/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado obtenga información confidencial de un dispositivo afectado. Esta vulnerabilidad se debe a la aplicación inadecuada de niveles de privilegios administrativos para… | |
| Analizada | Alta (8.1) | 0.50% | — | Cisco Identity Services Engine | 21/8/2024 | 17/6/2026 | Múltiples vulnerabilidades en la API REST de Cisco Identity Services Engine (ISE) podrían permitir que un atacante remoto autenticado realice ataques de inyección SQL ciegos. Estas vulnerabilidades se deben a una validación insuficiente de la entrada proporcionada por el usuario en las llamadas a la API REST. Un… | |
| Analizada | Media (6.1) | 0.37% | — | Cisco Unified Communications Manager | 21/8/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de cross-site scripting (XSS) contra un… | |
| Analizada | Alta (7.5) | 0.74% | — | Cisco Unified Communications Manager | 21/8/2024 | 17/6/2026 | Una vulnerabilidad en la función de procesamiento de llamadas SIP de Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS) en un… | |
| Aplazada | Media (6.3) | 0.26% | — | DiscourseAI | 20/8/2024 | 17/6/2026 | Discourse Placeholder Forms le permitirán crear documentación dinámica. Se inyectaron entradas de usuario almacenadas y no desinfectadas en el html de la publicación. La vulnerabilidad se soluciona en el commit a62f711d5600e4e5d86f342d52932cb6221672e7. | |
| Aplazada | Alta (8.5) | 0.19% | — | Scootersoftware Beyond CompareAI | 16/8/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Scooter Software Beyond Compare hasta 3.3.5.15075 y clasificada como crítica. Una función desconocida en la librería 7zxa.dll es afectada por esta vulnerabilidad. La manipulación conduce a una ruta de búsqueda incontrolada. Atacar localmente es un requisito. Por el momento… | |
| Analizada | Crítica (9.8) | 6.6% | — | Cisco SPA 301 FirmwareCisco SPA 303 FirmwareCisco SPA 501g FirmwareCisco SPA 502g Firmware+7 | 7/8/2024 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de administración basada en web de los teléfonos IP Cisco Small Business serie SPA300 y los teléfonos IP Cisco Small Business serie SPA500 podrían permitir que un atacante remoto no autenticado ejecute comandos arbitrarios en el sistema operativo subyacente con privilegios de… | |
| Analizada | Alta (7.5) | 0.75% | — | Cisco SPA 301 FirmwareCisco SPA 303 FirmwareCisco SPA 501g FirmwareCisco SPA 502g Firmware+7 | 7/8/2024 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de administración basada en web de los teléfonos IP Cisco Small Business serie SPA300 y los teléfonos IP Cisco Small Business serie SPA500 podrían permitir que un atacante remoto no autenticado provoque que un dispositivo afectado se recargue inesperadamente. Estas… | |
| Analizada | Crítica (9.8) | 7.2% | — | Cisco SPA 301 FirmwareCisco SPA 303 FirmwareCisco SPA 501g FirmwareCisco SPA 502g Firmware+7 | 7/8/2024 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de administración basada en web de los teléfonos IP Cisco Small Business serie SPA300 y los teléfonos IP Cisco Small Business serie SPA500 podrían permitir que un atacante remoto no autenticado ejecute comandos arbitrarios en el sistema operativo subyacente con privilegios de… | |
| Analizada | Media (5.4) | 0.29% | — | Cisco Identity Services Engine | 7/8/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco ISE podría permitir que un atacante remoto autenticado lleve a cabo un ataque XSS contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario por parte de la interfaz de… | |
| Analizada | Media (4.8) | 0.29% | — | Cisco Identity Services Engine | 7/8/2024 | 21/9/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco ISE podría permitir que un atacante remoto autenticado lleve a cabo un ataque XSS contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario por parte de la interfaz de… | |
| Aplazada | Alta (7.1) | 0.26% | — | NodejsAIElectronAIWesterndigital WD DiscoveryAI | 2/8/2024 | 17/6/2026 | Las versiones de WD Discovery anteriores a la 5.0.589 contienen una configuración incorrecta en la configuración del entorno Node.js que podría permitir la ejecución de código utilizando la variable de entorno 'ELECTRON_RUN_AS_NODE'. Cualquier aplicación maliciosa que funcione con permisos de usuario estándar puede… | |
| Modificada | Media (6.1) | 0.34% | — | Discourse | 30/7/2024 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de 3.2.5 y 3.3.0.beta5, la vulnerabilidad permitía a un atacante inyectar iframes desde cualquier dominio, evitando las restricciones previstas impuestas por la configuración de Allow_iframes. Esta vulnerabilidad se solucionó en 3.2.5 y 3.3.0.beta5. | |
| Modificada | Alta (7.5) | 0.60% | — | Discourse | 30/7/2024 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de 3.2.5 y 3.3.0.beta5, la manipulación de solicitudes para enviar nombres de grupos de etiquetas muy largos puede reducir la disponibilidad de una instancia de Discourse. Esta vulnerabilidad se solucionó en 3.2.5 y 3.3.0.beta5. | |
| Modificada | Media (6.1) | 0.36% | — | Discourse | 30/7/2024 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de 3.2.3 y 3.3.0.beta3, los datos de Onebox mal sanitizados podían provocar una vulnerabilidad de XSS en algunas situaciones. Esta vulnerabilidad solo afecta a las instancias de Discourse que han deshabilitado la Política de seguridad de contenido… | |
| Aplazada | Media (4.4) | 0.33% | — | Paritypress Parity Pricing With Discount RulesAI | 27/7/2024 | 17/6/2026 | El complemento ParityPress – Parity Pricing with Discount Rules para WordPress es vulnerable a Cross Site Scripting almacenado a través de 'Discount Text' en todas las versiones hasta la 1.0.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… | |
| Modificada | Media (6.1) | 0.31% | — | Artistscope Copysafe WEB Protection | 21/7/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en ArtistScope CopySafe Web Protection permite XSS reflejado. Este problema afecta a CopySafe Web Protection: desde n/a hasta 3.15. | |
| Modificada | Media (5.4) | 0.31% | — | Artistscope Copysafe WEB Protection | 21/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en ArtistScope CopySafe Web Protection permite XSS almacenado. Este problema afecta a CopySafe Web Protection: desde n/a hasta 3.14. | |
| Modificada | Media (6.1) | 0.40% | — | Hyland Alfresco Content Services | 20/7/2024 | 17/6/2026 | Una vulnerabilidad reflejada de Cross Site Scripting (XSS) en Hyland Alfresco Platform 23.2.1-r96 permite a los atacantes ejecutar código arbitrario en el contexto del navegador de un usuario mediante la inyección de un payload manipulado en el parámetro htmlid. | |
| Aplazada | Alta (7.4) | 0.31% | — | Projectdiscovery NucleiAI | 17/7/2024 | 17/6/2026 | Nuclei es un escáner de vulnerabilidades rápido y personalizable basado en DSL simple basado en YAML. En las versiones afectadas se ha descubierto una forma de ejecutar una plantilla de código sin la opción -code ni la firma. Algunas aplicaciones web heredan de Nuclei y permiten a los usuarios editar y ejecutar… | |
| Aplazada | Media (5.3) | 0.41% | — | Steeltoe Discovery EurekaAI | 17/7/2024 | 17/6/2026 | Steeltoe es un proyecto de código abierto que proporciona una colección de librerías que ayudan a los usuarios a crear aplicaciones nativas de la nube de nivel de producción mediante configuración externalizada, descubrimiento de servicios, seguimiento distribuido, gestión de aplicaciones y más. Cuando se utilizan… |