Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

1608 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.5)0.11%—Mobaxterm Personal EditionAI12/6/202617/6/2026
MobaXterm Personal Edition (Portable), in its 26.3 version (Build 5154), allows arbitrary code execution by loading a malicious DLL located in the same directory as the portable executable. Because the application automatically loads the winspool.drv library from that location during startup, an attacker with local…
AplazadaAlta (8.5)0.11%—Mobaxterm Personal EditionAI12/6/202617/6/2026
MobaXterm Personal Edition (Portable), in its 26.3 version (Build 5154), allows arbitrary code execution by loading malicious DLLs from a temporary directory that is predictable and can be modified by the user. During startup, the application searches for specific DLLs in this location before resorting to the system’s…
ModificadaCrítica (9)0.43%—Termix5/6/202617/6/2026
Termix is a web-based server management platform with SSH terminal, tunneling, and file editing capabilities. Prior to version 2.3.2, the GET /ssh/file_manager/ssh/resolvePath endpoint in the Termix File Manager component unsafely processes the path parameter and embeds it into a shell command executed over the active…
AnalizadaAlta (8.1)0.46%—Termix5/6/202617/6/2026
Termix is a web-based server management platform with SSH terminal, tunneling, and file editing capabilities. The `POST /users/totp/disable` and `POST /users/totp/backup-codes` endpoints in Termix prior to version 2.3.2 accept the account password as a sole authentication factor for MFA-critical operations. An…
ModificadaCrítica (9.8)2.5%—Termix5/6/202617/6/2026
Termix is a web-based server management platform with SSH terminal, tunneling, and file editing capabilities. The `POST /ssh/tunnel/connect` endpoint in Termix prior to version 2.3.2 builds an SSH tunnel command by interpolating user-controlled host record fields (`endpointIP`, `endpointUsername`, `password`) directly…
ModificadaCrítica (9)0.59%💥 PoCTermix5/6/202617/6/2026
Termix is a web-based server management platform with SSH terminal, tunneling, and file editing capabilities. Prior to version 2.3.2, the File Manager functionality in Termix contains a critical Broken Access Control vulnerability due to improper validation of the sessionId parameter. The backend trusts a…
AnalizadaAlta (8)0.21%—Termix5/6/202617/6/2026
Termix is a web-based server management platform with SSH terminal, tunneling, and file editing capabilities. Starting in version 1.7.0, Termix Desktop (Electron) disables TLS certificate validation, allowing a machine-in-the-middle attacker to intercept and modify HTTPS traffic to the configured Termix server. This…
ModificadaCrítica (9.9)3.0%—Termix5/6/202617/6/2026
Termix is a web-based server management platform with SSH terminal, tunneling, and file editing capabilities. Prior to version 2.3.2, the GET /ssh/file_manager/ssh/resolvePath endpoint in Termix is vulnerable to OS command injection. The endpoint uses double-quote escaping for shell command construction, which does…
ModificadaAlta (8.1)0.41%—Termix5/6/202617/6/2026
Termix is a web-based server management platform with SSH terminal, tunneling, and file editing capabilities. 16 file-manager endpoints in Termix prior to version 2.3.2 do not verify that the requesting user owns the SSH session identified by `sessionId`. An authenticated attacker who knows or guesses another user's…
AplazadaCrítica (9.3)0.64%—Mobatek MobaxtermAI4/6/202622/7/2026
Mobatek MobaXterm 12.1 contiene una vulnerabilidad de desbordamiento de búfer basada en el manejo estructurado de excepciones (SEH) en el campo de nombre de usuario de los archivos de sesión que permite a atacantes remotos ejecutar código arbitrario. Los atacantes pueden crear un archivo de sesiones de MobaXterm…
AplazadaBaja (2.1)1.1%—Hiraishikentaro Wezterm MCPAI1/6/202622/7/2026
Se identificó una vulnerabilidad en hiraishikentaro wezterm-mcp 0.1.0. El elemento afectado es una función desconocida del archivo src/wezterm_executor.ts del componente switch_pane/write_to_specific_pane. La manipulación del argumento request.params.arguments.pane_id conduce a inyección de comandos del sistema…
AnalizadaMedia (6)0.15%—Electerm Project Electerm28/5/202617/6/2026
electerm is an open-sourced terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp client. Prior to 3.9.5, deterministic AES-192-CBC with a fixed zero IV, constant KDF salt, and no MAC leads to confidentiality and integrity failures for synced bookmark/profile data. Attackers can crack common passwords across installs…
AnalizadaCrítica (9.3)0.17%—Electerm Project Electerm28/5/202617/6/2026
electerm is an open-sourced terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp client. From 3.0.6 to 3.8.8, This vulnerability is fixed in 3.9.0.
AplazadaCrítica (9.4)0.30%—ElectermAI28/5/202617/6/2026
electerm is an open-sourced terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp client. In 3.8.8 and earlier, there is persistent local-pty code execution via imported bookmarks or compromised sync targets. Affects users who import bookmark JSON files or who have electerm sync configured (gist/WebDAV). The attacker…
AnalizadaMedia (4.9)0.46%—Mattermost Legal Hold27/5/202617/6/2026
Mattermost Plugins versions <=1.1.5 fail to sanitize filenames received from federated peers before using them to construct export destination paths, which allows an administrator of a remote federated Mattermost server to write files to arbitrary locations within the target server's filestore via a malicious filename…
AnalizadaMedia (6.5)0.36%—Mattermost Server25/5/202623/7/2026
Las versiones de Mattermost 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 no filtran los elementos nulos de las cargas útiles de adjuntos de webhook salientes antes de su procesamiento, lo que permite a un usuario autenticado causar una denegación de servicio (terminación del proceso del…
AplazadaAlta (8.5)1.4%—NEC AtermAI25/5/202623/7/2026
Una vulnerabilidad de inyección de comandos del sistema operativo existe en Aterm. Si una tercera persona malintencionada obtiene acceso de administrador a la consola web del producto, podría ejecutar comandos arbitrarios del sistema operativo a través de la red adyacente.
AplazadaMedia (4.8)0.28%—NEC AtermAI25/5/202623/7/2026
Una vulnerabilidad de cross-site scripting existe en Aterm. Scripts arbitrarios pueden ser ejecutados en el navegador web de un usuario que accede a la interfaz de gestión web a través de una red adyacente.
AnalizadaMedia (5.4)0.23%—Mattermost Server22/5/202623/7/2026
Versiones de Mattermost 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 no validan el alcance del token OAuth en la devolución de llamada, lo que permite a un usuario autenticado de Mattermost obtener acceso a repositorios privados mediante la modificación del parámetro de alcance en la URL…
AnalizadaMedia (6.5)0.42%—Mattermost Server22/5/202623/7/2026
Las versiones de Mattermost 11.6.x <= 11.6.0, 11.5.x <= 11.5.2, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 no validan el desplazamiento IFD de TIFF en el encabezado de la imagen antes de asignar memoria, lo que permite a los usuarios autenticados con permisos de carga de archivos o publicación causar una…
AnalizadaAlta (7.5)0.57%—Mattermost Server22/5/202623/7/2026
Las versiones de Mattermost 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 no validan correctamente las tramas WebSocket codificadas con msgpack antes de la asignación de memoria, lo que permite a un atacante remoto no autenticado bloquear el proceso del servidor y causar una interrupción…
AnalizadaAlta (7.5)0.45%—Mattermost Server22/5/202623/7/2026
Las versiones de Mattermost 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 no aplican límites de tamaño del cuerpo de la solicitud en los puntos finales HTTP del plugin, lo que permite a un atacante causar una denegación de servicio mediante solicitudes HTTP manipuladas y sobredimensionadas.…
AnalizadaMedia (4.3)0.43%—Mattermost Server22/5/202623/7/2026
Las versiones de Mattermost 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 no validan la entrada proporcionada por el usuario en los manejadores de solicitudes de la API, lo que permite a un atacante autenticado bloquear el proceso del plugin a través de una solicitud HTTP manipulada al…
AnalizadaMedia (5.3)0.29%—Mattermost Server22/5/202623/7/2026
Las versiones de Mattermost 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 no archivan el canal antes de eliminar las notificaciones persistentes, lo que permite a un usuario autenticado colapsar el servidor al cronometrar la creación de un mensaje de notificación persistente entre el…
AnalizadaMedia (4.3)0.30%—Mattermost Server22/5/202623/7/2026
Las versiones de Mattermost 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 no logran sanear los datos de los miembros del equipo cuando se devuelven a través de la API a usuarios sin permisos elevados, lo que permite a un usuario sin permisos obtener datos sobre los roles de los miembros del…