Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
4322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.35% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 5/5/2022 | 17/6/2026 | En todas las versiones de 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x y 11.6.x de F5 BIG-IP (corregida en 17.0.0), Se presenta una vulnerabilidad de tipo cross-site request forgery (CSRF) en una página no revelada de la utilidad de configuración de BIG-IP. Esta vulnerabilidad permite a un atacante ejecutar un conjunto… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 5/5/2022 | 17/6/2026 | En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, versiones 15.1.x anteriores a 15.1.5.1, versiones 14.1.x anteriores a 14.1.4.6, versiones 13.1.x anteriores a 13.1.5 y todas las versiones 12.1.x y 11.6.x, las peticiones no reveladas pueden omitir la autenticación REST de iControl. Nota: las versiones de software… | |
| Modificada | Alta (8.8) | 0.97% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 29/4/2022 | 17/6/2026 | Bajo determinadas circunstancias una administración de privilegios inapropiada en los servidores Metasys ADS/ADX/OAS versiones 10 y 11, podría permitir a un usuario autenticado elevar sus privilegios a administrador | |
| Modificada | Alta (7.5) | 1.0% | — | Zoom On-premise Meeting Connector ControllerZoom On-premise Meeting Connector MMR | 28/4/2022 | 17/6/2026 | Una vulnerabilidad en Zoom On-Premise Meeting Connector Controller versión 4.8.102.20220310 y On-Premise Meeting Connector MMR versión 4.8.102.20220310, expone fragmentos de memoria de proceso a clientes conectados, que podrían ser observados por un atacante pasivo | |
| Modificada | Alta (8.8) | 4.5% | — | Hestiacp Control Panel | 28/4/2022 | 17/6/2026 | Una Vulnerabilidad de Inyección de Sed en el repositorio de GitHub hestiacp/hestiacp versiones anteriores a 1.5.12. Un atacante remoto autenticado con bajos privilegios puede ejecutar código arbitrario bajo el contexto de root | |
| Modificada | Alta (7.2) | 1.1% | — | Controlup | 27/4/2022 | 17/6/2026 | En ControlUp Real-Time Agent versiones anteriores a 8.6, una ruta no citada puede resultar en una escalada de privilegios. Un atacante necesitaría permisos de escritura en nivel root de la unidad del sistema operativo (C:\) para explotar esto | |
| Modificada | Crítica (9.8) | 1.3% | — | Lenovo Nextscale N1200 Enclosure FirmwareLenovo Thinkagile HX Enclosure Certified Node FirmwareLenovo Thinkagile VX Enclosure FirmwareLenovo Thinksystem D2 Enclosure Firmware+1 | 22/4/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de omisión de autenticación en un servicio interno del firmware de Lenovo Fan Power Controller2 (FPC2) y Lenovo System Management Module (SMM) durante un que podría permitir a un atacante no autenticado ejecutar comandos en el SMM y el FPC2. SMM2 no está afectado | |
| Modificada | Crítica (9.8) | 1.3% | — | Lenovo Nextscale N1200 Enclosure FirmwareLenovo Thinkagile HX Enclosure Certified Node FirmwareLenovo Thinkagile VX Enclosure FirmwareLenovo Thinksystem D2 Enclosure Firmware+1 | 22/4/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de omisión de autenticación en la interfaz web del firmware de Lenovo Fan Power Controller2 (FPC2) y Lenovo System Management Module (SMM) que podría permitir a un atacante no autenticado ejecutar comandos en el SMM y el FPC2. SMM2 no está afectado | |
| Modificada | Crítica (9.1) | 0.87% | — | Johnsoncontrols Metasys System Configuration Tool | 22/4/2022 | 17/6/2026 | El producto afectado puede permitir que un atacante identifique y falsifique las solicitudes a los sistemas internos mediante una solicitud especialmente diseñada | |
| Modificada | Alta (7.5) | 1.6% | — | Integrated Dell Remote Access Controller 8 Firmware | 21/4/2022 | 17/6/2026 | Las versiones de Dell iDRAC8 anteriores a la 2.83.83.83 contienen una vulnerabilidad de denegación de servicio. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para causar el agotamiento de recursos en el servidor web, lo que resulta en una condición de denegación de servicio | |
| Modificada | Media (6.5) | 0.77% | — | F5 Nginx Ingress Controller | 21/4/2022 | 17/6/2026 | En versiones 2.x anteriores a 2.0.3 y en la versiones 1.x anteriores a 1.12.3, la restricción de la línea de comandos que controla el uso de fragmentos con NGINX Ingress Controller no es aplicada a los objetos Ingress. Nota: No son evaluadas las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) | |
| Modificada | Media (5.3) | 2.8% | — | Oracle GraalvmOracle Java SENetapp Active IQ Unified ManagerNetapp Cloud Insights Acquisition Unit+12 | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: JNDI). Las versiones afectadas son Oracle Java SE: 7u331, 8u321, 11.0.14, 17.0.2, 18; Oracle GraalVM Enterprise Edition: 20.3.5, 21.3.1 y 22.0.0.2. Una vulnerabilidad fácilmente explotable permite a un… | |
| Modificada | Alta (7.5) | 4.0% | — | Oracle GraalvmOracle JDKNetapp Active IQ Unified ManagerNetapp Cloud Insights Acquisition Unit+13 | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Libraries). Las versiones afectadas son Oracle Java SE: 7u331, 8u321, 11.0.14, 17.0.2, 18; Oracle GraalVM Enterprise Edition: 20.3.5, 21.3.1 y 22.0.0.2. Una vulnerabilidad fácilmente explotable permite a… | |
| Modificada | Alta (7.5) | 77% | 💥 PoC | Oracle GraalvmOracle JDKDebian LinuxNetapp 7-mode Transition Tool+12 | 19/4/2022 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Bibliotecas). Las versiones afectadas son Oracle Java SE: 17.0.2 y 18; Oracle GraalVM Enterprise Edition: 21.3.1 y 22.0.0.2. La vulnerabilidad fácilmente explotable permite a un atacante no autentificado con… | |
| Modificada | Baja (3.7) | 2.7% | — | Oracle GraalvmOracle Java SENetapp Active IQ Unified ManagerNetapp Cloud Insights Acquisition Unit+12 | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Libraries). Las versiones afectadas son Oracle Java SE: 7u331, 8u321, 11.0.14, 17.0.2, 18; Oracle GraalVM Enterprise Edition: 20.3.5, 21.3.1 y 22.0.0.2. Una vulnerabilidad difícil de explotar permite a un… | |
| Modificada | Media (5.3) | 2.5% | — | Oracle GraalvmOracle JDKOracle JREDebian Linux+13 | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Libraries). Las versiones afectadas son Oracle Java SE: 7u331, 8u321, 11.0.14, 17.0.2, 18; Oracle GraalVM Enterprise Edition: 20.3.5, 21.3.1 y 22.0.0.2. Una vulnerabilidad fácilmente explotable permite a… | |
| Modificada | Media (5.3) | 3.2% | — | Oracle GraalvmOracle JDKOracle JREDebian Linux+13 | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: JAXP). Las versiones afectadas son Oracle Java SE: 7u331, 8u321, 11.0.14, 17.0.2, 18; Oracle GraalVM Enterprise Edition: 20.3.5, 21.3.1 y 22.0.0.2. Una vulnerabilidad fácilmente explotable permite a un… | |
| Modificada | Crítica (9.8) | 1.0% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 15/4/2022 | 17/6/2026 | Bajo determinadas circunstancias el token de sesión no es borrado al cerrar la sesión | |
| Modificada | Alta (7.8) | 0.22% | — | Cisco Catalyst Sd-wan ManagerCisco Sd-wan SolutionCisco Sd-wan Vbond OrchestratorCisco Sd-wan Vedge Cloud+3 | 15/4/2022 | 17/6/2026 | Una vulnerabilidad en la CLI del software Cisco SD-WAN podría permitir a un atacante local autenticado alcanzar altos privilegios. Esta vulnerabilidad es debido a un control de acceso inapropiado en los archivos del sistema afectado. Un atacante local podría explotar esta vulnerabilidad al modificar determinados… | |
| Modificada | Crítica (10) | 20% | — | Cisco Wireless LAN Controller 8.10.151.0Cisco Wireless LAN Controller 8.10.162.0 | 15/4/2022 | 17/6/2026 | Una vulnerabilidad en la funcionalidad de autenticación del software Cisco Wireless LAN Controller (WLC) podría permitir a un atacante remoto no autenticado omitir los controles de autenticación e iniciar sesión en el dispositivo mediante la interfaz de administración Esta vulnerabilidad es debido a la implementación… | |
| Modificada | Alta (7.5) | 0.96% | — | Juniper Paragon Active Assurance Control Center | 14/4/2022 | 17/6/2026 | Una vulnerabilidad de Control de Acceso Inapropiado en Juniper Networks Paragon Active Assurance Control Center permite a un atacante no autenticado aprovechar una URL diseñada para generar informes en PDF, que pueden contener información de configuración confidencial. En la versión 3.1 de Paragon Active Assurance… | |
| Modificada | Crítica (9.8) | 2.4% | — | ATT XmillSchneider-electric Ecostruxure Control ExpertSchneider-electric Ecostruxure Process ExpertSchneider-electric Remoteconnect | 14/4/2022 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Se presenta un desbordamiento de búfer en la región heap de la memoria en XML Decompression DecodeTreeBlock en AT&T Labs Xmill versión 0.7. Un archivo de entrada diseñado puede conllevar a una ejecución de código remota. Esto no es lo mismo que cualquiera de: CVE-2021-21810,… | |
| Modificada | Alta (7.8) | 26% | — | Schneider-electric Ecostruxure Control ExpertSchneider-electric Ecostruxure Process ExpertSchneider-electric Remoteconnect | 13/4/2022 | 17/6/2026 | Una CWE-22: Se presenta una vulnerabilidad de Limitación inadecuada de un nombre de ruta a un directorio restringido (" Salto de Ruta") que podría causar la implementación de scripts maliciosos en una ubicación no autorizada y puede resultar en una ejecución de código en la estación de trabajo de ingeniería cuando es… | |
| Modificada | Media (5.3) | 0.91% | — | Johnsoncontrols Easyio CPT Graphics | 13/4/2022 | 9/7/2026 | Un problema en EasyIO CPT Graphics versión v0.8, permite a atacantes detectar usuarios válidos en la aplicación | |
| Modificada | Crítica (9.8) | 5.2% | — | Rockwellautomation Compactlogix 1768-l43 FirmwareRockwellautomation Compactlogix 1768-l45 FirmwareRockwellautomation Compactlogix 1769-l31 FirmwareRockwellautomation Compactlogix 1769-l32c Firmware+20 | 11/4/2022 | 17/6/2026 | Un atacante con la capacidad de modificar un programa de usuario puede cambiar el código del programa de usuario en algunos sistemas ControlLogix, CompactLogix y GuardLogix Control. Studio 5000 Logix Designer escribe el código del programa legible por el usuario en una ubicación distinta a la del código compilado… |