Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
8451 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 100% | 💥 PoC | Redhat Enterprise LinuxMicrosoft Windows Server 2008Microsoft Windows Server 2012Microsoft Windows Server 2016+9 | 14/2/2024 | 17/6/2026 | Ciertos aspectos DNSSEC del protocolo DNS (en RFC 4035 y RFC relacionados) permiten a atacantes remotos provocar una denegación de servicio (consumo de CPU) a través de una o más respuestas DNSSEC cuando hay una zona con muchos registros DNSKEY y RRSIG, también conocido como "KeyTrap". " asunto. La especificación del… | |
| Modificada | Alta (7.5) | 1.1% | — | ISC BindNetapp Active IQ Unified Manager | 13/2/2024 | 17/6/2026 | Para mantener eficiente su base de datos de caché, `named` que se ejecuta como un solucionador recursivo intenta ocasionalmente limpiar la base de datos. Utiliza varios métodos, incluidos algunos que son asincrónicos: primero se asigna una pequeña porción de memoria que apunta al elemento de caché que se puede limpiar… | |
| Modificada | Media (5.3) | 0.63% | — | ISC BindNetapp Active IQ Unified Manager | 13/2/2024 | 17/6/2026 | Si un caché de resolución tiene una gran cantidad de registros ECS almacenados para el mismo nombre, el proceso de limpieza del nodo de la base de datos del caché para este nombre puede afectar significativamente el rendimiento de la consulta. Este problema afecta a las versiones de BIND 9, 9.11.3-S1 a 9.11.37-S1,… | |
| Modificada | Alta (7.5) | 1.2% | — | Netapp Active IQ Unified ManagerFedoraproject FedoraISC Bind | 13/2/2024 | 17/6/2026 | Una mala interacción entre DNS64 y el servidor obsoleto puede causar que "named" falle con una falla de aserción durante la resolución recursiva, cuando ambas funciones están habilitadas. Este problema afecta a las versiones de BIND 9, 9.16.12 a 9.16.45, 9.18.0 a 9.18.21, 9.19.0 a 9.19.19, 9.16.12-S1 a 9.16.45-S1 y… | |
| Modificada | Alta (7.5) | 1.2% | — | Netapp Active IQ Unified ManagerFedoraproject FedoraISC Bind | 13/2/2024 | 17/6/2026 | Una falla en el código de manejo de consultas puede causar que `named` se cierre prematuramente con un error de aserción cuando: - `nxdomain-redirect ;` está configurado, y - el solucionador recibe una consulta PTR para una dirección RFC 1918 que normalmente dar como resultado una respuesta NXDOMAIN autorizada. Este… | |
| Modificada | Alta (7.5) | 1.3% | — | Netapp OntapFedoraproject FedoraISC Bind | 13/2/2024 | 17/6/2026 | El código de análisis de mensajes DNS en "named" incluye una sección cuya complejidad computacional es demasiado alta. No causa problemas para el tráfico DNS típico, pero las consultas y respuestas manipuladas pueden causar una carga excesiva de la CPU en la instancia "nombrada" afectada al explotar esta falla. Este… | |
| Modificada | Media (6.1) | 0.40% | — | Miraheze Wikidiscover | 8/2/2024 | 17/6/2026 | WikiDiscover es una extensión manipulada para usarse con una granja administrada CreateWiki para mostrar wikis. En Special:WikiDiscover, la función `Language::date` se utiliza al crear la marca de tiempo legible por humanos para su inclusión en la columna wiki_creation. Esta función utiliza mensajes de interfaz para… | |
| Modificada | Alta (7.5) | 33% | — | Cisco Secure EndpointCisco Secure Endpoint Private CloudFedoraproject Fedora | 7/2/2024 | 17/6/2026 | Una vulnerabilidad en el analizador de formato de archivo OLE2 de ClamAV podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una comprobación incorrecta de los valores de fin de cadena durante el… | |
| Modificada | Alta (7.1) | 0.60% | — | Cisco Expressway | 7/2/2024 | 17/6/2026 | Una vulnerabilidad en la API SOAP de Cisco Expressway Series y Cisco TelePresence Video Communication Server podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de cross-site request forgery (CSRF) en un sistema afectado. Esta vulnerabilidad se debe a protecciones CSRF insuficientes para la… | |
| Modificada | Alta (8.8) | 0.80% | — | Cisco Expressway | 7/2/2024 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Expressway Series y Cisco TelePresence Video Communication Server (VCS) podrían permitir que un atacante remoto no autenticado realice ataques de cross-site request forgery (CSRF) que realicen acciones arbitrarias en un dispositivo afectado. Nota: "Serie Cisco Expressway" se refiere… | |
| Modificada | Alta (8.8) | 0.85% | — | Cisco Expressway | 7/2/2024 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Expressway Series y Cisco TelePresence Video Communication Server (VCS) podrían permitir que un atacante remoto no autenticado realice ataques de cross-site request forgery (CSRF) que realicen acciones arbitrarias en un dispositivo afectado. Nota: "Serie Cisco Expressway" se refiere… | |
| Modificada | Alta (8.8) | 0.30% | — | IBM Tivoli Application Dependency Discovery Manager | 2/2/2024 | 17/6/2026 | IBM Tivoli Application Dependency Discovery Manager 7.3.0.0 a 7.3.0.10 podría permitir que un atacante en la red local de la organización escale sus privilegios debido a un acceso API no autorizado. ID de IBM X-Force: 270267. | |
| Modificada | Media (6.1) | 0.35% | — | IBM Tivoli Application Dependency Discovery Manager | 2/2/2024 | 17/6/2026 | IBM Tivoli Application Dependency Discovery Manager 7.3.0.0 a 7.3.0.10 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales… | |
| Modificada | Crítica (9.8) | 0.78% | — | IBM Tivoli Application Dependency Discovery Manager | 2/2/2024 | 17/6/2026 | IBM Tivoli Application Dependency Discovery Manager 7.3.0.0 a 7.3.0.10 es vulnerable a la inyección de encabezados HTTP, causada por una validación incorrecta de la entrada por parte de los encabezados HOST. Esto podría permitir que un atacante realice varios ataques contra el sistema vulnerable, incluido cross-site… | |
| Modificada | Media (5.3) | 0.38% | — | Discourse Group Membership IP Blocks | 1/2/2024 | 17/6/2026 | discourse-group-membership-ip-block es un complemento de discourse que agrega soporte para agregar usuarios a grupos según su dirección IP. discourse-group-membership-ip-block estaba enviando todos los campos personalizados del grupo al cliente, incluidos los campos personalizados del grupo de otros complementos que… | |
| Modificada | Media (4.8) | 0.34% | — | Gvectors Wpdiscuz | 1/2/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('cross-site Scripting') en gVectors Team Comments – wpDiscuz permite XSS almacenado. Este problema afecta a Comments – wpDiscuz: desde n/a hasta 7.6.12. | |
| Modificada | Media (6.1) | 0.49% | — | Discourse | 30/1/2024 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. La entrada del usuario mal sanitizada podría provocar una vulnerabilidad XSS en algunas situaciones. Esta vulnerabilidad solo afecta a las instancias de Discourse que han deshabilitado la Política de seguridad de contenido predeterminada. La vulnerabilidad… | |
| Modificada | Crítica (9.8) | 1.8% | 💥 PoC | Discord | 28/1/2024 | 17/6/2026 | Un problema en Discord para macOS versión 0.0.291 y anteriores permite a atacantes remotos ejecutar código arbitrario a través de la configuración RunAsNode y enableNodeClilnspectArguments. | |
| Modificada | Media (4.8) | 0.35% | — | Cisco Unity Connection | 26/1/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Unity Connection podría permitir que un atacante remoto autenticado lleve a cabo un ataque de cross site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad existe porque la interfaz de administración basada en web no valida… | |
| Modificada | Alta (7.2) | 0.45% | — | Cisco Cbs250-8t-d FirmwareCisco Cbs250-8pp-d FirmwareCisco Cbs250-8t-e-2g FirmwareCisco Cbs250-8pp-e-2g Firmware+81 | 26/1/2024 | 17/6/2026 | Una vulnerabilidad con la administración de la lista de control de acceso (ACL) dentro de una configuración de switches apilados de Cisco Business 250 Series Smart Switches y los Business 350 Series Managed Switches podría permitir que un atacante remoto no autenticado evite la protección ofrecida por una ACL… | |
| Modificada | Crítica (10) | 2.4% | — | Cisco Unified Communications ManagerCisco Unified Communications Manager IM AND Presence ServiceCisco Unity ConnectionCisco Unified Contact Center Express+1 | 26/1/2024 | 17/6/2026 | Una vulnerabilidad en múltiples productos Cisco Unified Communications y Contact Center Solutions podría permitir que un atacante remoto no autenticado ejecute código arbitrario en un dispositivo afectado. Esta vulnerabilidad se debe al procesamiento inadecuado de los datos proporcionados por el usuario que se leen en… | |
| Modificada | Media (5.3) | 0.49% | — | Quanticedgesolutions Category Discount Woocommerce | 25/1/2024 | 17/6/2026 | El complemento Category Discount Woocommerce para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función wpcd_save_discount() en todas las versiones hasta la 4.12 incluida. Esto hace posible que atacantes no autenticados modifiquen descuentos en… | |
| Modificada | Crítica (9.8) | 32% | — | Uniview ISC 2500-s Firmware | 22/1/2024 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Una vulnerabilidad clasificada como crítica ha sido encontrada en Uniview ISC 2500-S hasta 20210930. La función setNatConfig del archivo /Interface/DevManage/VM.php es afectada por esta vulnerabilidad. La manipulación del argumento natAddress/natPort/natServerPort conduce a la… | |
| Modificada | Media (5.3) | 0.49% | — | Consensys Discovery | 19/1/2024 | 14/7/2026 | Las versiones de Consensys Discovery inferiores a 0.4.5 utilizan el mismo nonce AES/GCM durante toda la sesión que idealmente debería ser único para cada mensaje. La clave privada del nodo no está comprometida, solo se expone la clave de sesión generada para una comunicación entre pares específica. | |
| Modificada | Alta (7.2) | 1.4% | — | Cisco Wap371 Firmware | 17/1/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco WAP371 Wireless-AC/N Dual Radio Access Point con Single Point Setup podría permitir que un atacante remoto autenticado realice ataques de inyección de comandos contra un dispositivo afectado. Esta vulnerabilidad se debe a una validación… |