Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

4322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)20%—Control-webpanel Webpanel7/7/202217/6/2026
Una vulnerabilidad de inyección de comandos en CWP versión v0.9.8.1126, que permite a usuarios normales ejecutar comandos como usuario root
ModificadaMedia (5.9)2.0%—Control-webpanel Webpanel7/7/202217/6/2026
El token de restablecimiento de contraseña en CWP versión v0.9.8.1126, es generado usando valores conocidos o predecibles
ModificadaCrítica (9.8)57%—Control-webpanel Webpanel7/7/202217/6/2026
Una vulnerabilidad de salto de ruta en el archivo loader.php de CWP versión v0.9.8.1122, permite a atacantes ejecutar código arbitrario por medio de una petición POST diseñada
ModificadaAlta (7.5)0.91%—Gallagher Controller 6000 Firmware6/7/202217/6/2026
El controlador Gallagher 6000 es vulnerable a un ataque de Denegación de Servicio por medio de paquetes ARP conflictivos con una dirección IP duplicada. Este problema afecta: Gallagher Controller 6000 versiones vCR8.60 anteriores a 220303a; versiones vCR8.50 anteriores a 220303a; versiones vCR8.40 anteriores a…
ModificadaCrítica (9.1)1.1%—Secheron Sepcos Control AND Protection Relay Firmware24/6/202217/6/2026
Los controles de JavaScript del lado del cliente pueden ser evitados para cambiar las credenciales y los permisos del usuario sin autenticación, incluyendo un nivel de usuario "root" destinado sólo al proveedor. El acceso a nivel root del servidor web permite cambiar parámetros críticos de seguridad
ModificadaCrítica (9.8)1.1%—Secheron Sepcos Control AND Protection Relay Firmware24/6/202217/6/2026
La cuenta www-data (servidor web Apache) está configurada para ejecutar sudo sin contraseña para muchos comandos (incluyendo /bin/sh y /bin/bash)
ModificadaCrítica (9.1)1.0%—Secheron Sepcos Control AND Protection Relay Firmware24/6/202217/6/2026
Un atacante con credenciales débiles podría acceder al puerto TCP por medio de un puerto FTP abierto, permitiendo a un atacante leer archivos confidenciales y escribir en directorios ejecutables remotamente
ModificadaAlta (7.5)0.92%—Secheron Sepcos Control AND Protection Relay Firmware24/6/202217/6/2026
Los controles que limitan las subidas a determinadas extensiones de archivos pueden ser omitidos. Esto podría permitir a un atacante interceptar la respuesta inicial de la página de subida de archivos y modificar el código asociado. Este código modificado puede ser reenviado y usado por un script cargado más adelante…
ModificadaAlta (7.8)0.23%—HPE Control Repository Manager24/6/202217/6/2026
Se ha identificado una posible vulnerabilidad de seguridad en el instalador de HPE Version Control Repository Manager. La vulnerabilidad podría permitir una escalada local de privilegios. HPE ha realizado la siguiente actualización de software para resolver la vulnerabilidad en el instalador de HPE Version Control…
ModificadaCrítica (9.8)2.2%—Secheron Sepcos Control AND Protection Relay Firmware24/6/202217/6/2026
Las débiles credenciales de usuario root por defecto permiten a atacantes remotos obtener fácilmente privilegios de superusuario del Sistema Operativo a través del puerto TCP abierto para SSH
ModificadaAlta (7.5)1.3%—Secheron Sepcos Control AND Protection Relay Firmware24/6/202217/6/2026
Los controles JavaScript del lado del cliente pueden ser evitados ejecutando directamente una función JS para reiniciar el PLC (por ejemplo, desde la consola del navegador) o cargando el correspondiente script PHP accesible desde el navegador
ModificadaMedia (6.5)0.79%—Secheron Sepcos Control AND Protection Relay Firmware24/6/202217/6/2026
La contraseña por defecto del usuario root de la aplicación web (la cuenta privada del proveedor) era débil y fue usado el hash MD5 para descifrar la contraseña usando una herramienta de código abierto ampliamente disponible
ModificadaMedia (6.5)1.1%—Asus Control Center20/6/202217/6/2026
ASUS Control Center es vulnerable a una inyección SQL. Un atacante remoto autenticado con privilegio de usuario general puede inyectar un comando SQL a parámetros específicos de la API para adquirir el esquema de la base de datos o acceder a los datos
ModificadaMedia (6.5)0.89%—Asus Control Center20/6/202217/6/2026
La API de ASUS Control Center presenta una vulnerabilidad de control de acceso rota. Un atacante remoto no autenticado puede llamar a funciones privilegiadas de la API para llevar a cabo operaciones parciales del sistema o causar una interrupción parcial del servicio
ModificadaMedia (5.4)0.53%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, podría permitir a un usuario inyectar código malicioso en la interfaz web de MUI Graphics
ModificadaMedia (5.4)0.57%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y Metasys ADS/ADX/OAS 11versiones anteriores a 11.0.2 podría permitir a un usuario inyectar código malicioso en la interfaz web
ModificadaAlta (7.5)0.95%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, permite un cambio de contraseña no verificado
ModificadaMedia (5.3)1.0%—Cisco Appdynamics Controller15/6/202217/6/2026
Una vulnerabilidad en la interfaz de administración basada en web del software Cisco AppDynamics Controller podría permitir a un atacante remoto no autenticado acceder a un archivo de configuración y a la página de inicio de sesión de una consola administrativa a la que normalmente no tendría autorización para…
ModificadaCrítica (9.8)2.6%—Festo Controller Cecc-x-m1 FirmwareFesto Controller Cecc-x-m1-mv FirmwareFesto Controller Cecc-x-m1-mv-s1 FirmwareFesto Controller Cecc-x-m1-ys-l1 Firmware+413/6/202217/6/2026
En la familia de productos CECC-X-M1 de Festo en varias versiones, la petición POST del endpoint http "cecc-x-refresh-request" no comprueba la sintaxis del puerto. Esto puede resultar en una ejecución no autorizada de comandos del sistema con privilegios de root debido a una inyección de comandos de control de acceso…
ModificadaCrítica (9.8)2.6%—Festo Controller Cecc-x-m1 FirmwareFesto Controller Cecc-x-m1-mv FirmwareFesto Controller Cecc-x-m1-mv-s1 FirmwareFesto Controller Cecc-x-m1-ys-l1 Firmware+413/6/202217/6/2026
En la familia de productos CECC-X-M1 de Festo en varias versiones, la petición POST del endpoint http "cecc-x-acknerr-request" no comprueba la sintaxis del puerto. Esto puede resultar en una ejecución no autorizada de comandos del sistema con privilegios de root debido a una inyección de comandos de control de acceso…
ModificadaCrítica (9.8)2.9%—Festo Controller Cecc-x-m1 FirmwareFesto Controller Cecc-x-m1-mv FirmwareFesto Controller Cecc-x-m1-mv-s1 FirmwareFesto Controller Cecc-x-m1-ys-l1 Firmware+413/6/202217/6/2026
En la familia de productos CECC-X-M1 de Festo en varias versiones, la petición POST del endpoint http "cecc-x-web-viewer-request-off" no comprueba la sintaxis del puerto. Esto puede resultar en una ejecución no autorizada de comandos del sistema con privilegios de root debido a una inyección de comandos de control de…
ModificadaCrítica (9.8)2.9%—Festo Controller Cecc-x-m1 FirmwareFesto Controller Cecc-x-m1-mv FirmwareFesto Controller Cecc-x-m1-mv-s1 FirmwareFesto Controller Cecc-x-m1-ys-l1 Firmware+413/6/202217/6/2026
En la familia de productos CECC-X-M1 de Festo en varias versiones, la petición POST del endpoint http "cecc-x-web-viewer-request-on" no comprueba la sintaxis del puerto. Esto puede resultar en la ejecución no autorizada de comandos del sistema con privilegios de root debido a una inyección de comandos de control de…
ModificadaMedia (5.5)0.10%—Sicunet Access Control11/6/202217/6/2026
Se ha encontrado una vulnerabilidad en SICUNET Access Controller versión 0.32-05z. Se ha declarado como problemática. Esta vulnerabilidad afecta a código desconocido del componente Password Storage. La manipulación conlleva a un cifrado débil. Atacar localmente es un requisito
ModificadaCrítica (9.8)1.2%—Sicunet Access Control11/6/202217/6/2026
Se ha encontrado una vulnerabilidad en SICUNET Access Controller versión 0.32-05z. ha sido clasificada como muy crítica. Afecta a una parte desconocida. La manipulación conlleva a una autenticación débil. Es posible iniciar el ataque de forma remota
ModificadaAlta (8.8)0.71%—Sicunet Access Control11/6/202217/6/2026
Se ha encontrado una vulnerabilidad en SICUNET Access Controller versión 0.32-05z y ha sido clasificada como crítica. Este problema afecta a una funcionalidad desconocida del archivo card_scan_decoder.php. La manipulación del argumento No/door conlleva a una escalada de privilegios. El ataque puede ser lanzado…