Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

8751 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.1)0.80%—Discourse Microsoft Authentication21/2/202417/6/2026
`discourse-microsoft-auth` es un complemento que permite la autenticación a través de Microsoft. En sitios con el complemento `discourse-microsoft-auth` habilitado, un ataque puede potencialmente tomar el control de la cuenta de Discourse de una víctima. Los sitios que han configurado el tipo de cuenta de su…
AnalizadaAlta (7.2)0.79%—Atlassian Assets Discovery Data Center20/2/202417/6/2026
Esta vulnerabilidad de inyección de alta gravedad se introdujo en Assets Discovery 1.0 - 6.2.0 (todas las versiones). Assets Discovery, que se puede descargar a través de Atlassian Marketplace, es una herramienta de escaneo de red que se puede usar con o sin un agente con Jira Service Management Cloud, Data Center o…
ModificadaMedia (6.1)0.40%—Miraheze Wikidiscover8/2/202417/6/2026
WikiDiscover es una extensión manipulada para usarse con una granja administrada CreateWiki para mostrar wikis. En Special:WikiDiscover, la función `Language::date` se utiliza al crear la marca de tiempo legible por humanos para su inclusión en la columna wiki_creation. Esta función utiliza mensajes de interfaz para…
ModificadaAlta (7)0.31%—Forescout Secureconnector8/2/202417/6/2026
La vulnerabilidad de permisos inseguros en Forescout SecureConnector v.11.3.06.0063 permite a un atacante local escalar privilegios a través del componente Recheck Compliance Status.
ModificadaAlta (7.5)33%—Cisco Secure EndpointCisco Secure Endpoint Private CloudFedoraproject Fedora7/2/202417/6/2026
Una vulnerabilidad en el analizador de formato de archivo OLE2 de ClamAV podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una comprobación incorrecta de los valores de fin de cadena durante el…
ModificadaAlta (7.1)0.60%—Cisco Expressway7/2/202417/6/2026
Una vulnerabilidad en la API SOAP de Cisco Expressway Series y Cisco TelePresence Video Communication Server podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de cross-site request forgery (CSRF) en un sistema afectado. Esta vulnerabilidad se debe a protecciones CSRF insuficientes para la…
ModificadaAlta (8.8)0.80%—Cisco Expressway7/2/202417/6/2026
Múltiples vulnerabilidades en Cisco Expressway Series y Cisco TelePresence Video Communication Server (VCS) podrían permitir que un atacante remoto no autenticado realice ataques de cross-site request forgery (CSRF) que realicen acciones arbitrarias en un dispositivo afectado. Nota: "Serie Cisco Expressway" se refiere…
ModificadaAlta (8.8)0.85%—Cisco Expressway7/2/202417/6/2026
Múltiples vulnerabilidades en Cisco Expressway Series y Cisco TelePresence Video Communication Server (VCS) podrían permitir que un atacante remoto no autenticado realice ataques de cross-site request forgery (CSRF) que realicen acciones arbitrarias en un dispositivo afectado. Nota: "Serie Cisco Expressway" se refiere…
ModificadaAlta (8.8)0.30%—IBM Tivoli Application Dependency Discovery Manager2/2/202417/6/2026
IBM Tivoli Application Dependency Discovery Manager 7.3.0.0 a 7.3.0.10 podría permitir que un atacante en la red local de la organización escale sus privilegios debido a un acceso API no autorizado. ID de IBM X-Force: 270267.
ModificadaMedia (6.1)0.35%—IBM Tivoli Application Dependency Discovery Manager2/2/202417/6/2026
IBM Tivoli Application Dependency Discovery Manager 7.3.0.0 a 7.3.0.10 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales…
ModificadaCrítica (9.8)0.78%—IBM Tivoli Application Dependency Discovery Manager2/2/202417/6/2026
IBM Tivoli Application Dependency Discovery Manager 7.3.0.0 a 7.3.0.10 es vulnerable a la inyección de encabezados HTTP, causada por una validación incorrecta de la entrada por parte de los encabezados HOST. Esto podría permitir que un atacante realice varios ataques contra el sistema vulnerable, incluido cross-site…
ModificadaMedia (5.3)0.38%—Discourse Group Membership IP Blocks1/2/202417/6/2026
discourse-group-membership-ip-block es un complemento de discourse que agrega soporte para agregar usuarios a grupos según su dirección IP. discourse-group-membership-ip-block estaba enviando todos los campos personalizados del grupo al cliente, incluidos los campos personalizados del grupo de otros complementos que…
ModificadaCrítica (9.8)0.39%—Anchore Stereoscope31/1/202417/6/2026
stereoscope es una liibrería para procesar imágenes de contenedores y simular un sistema de archivos squash. Antes de la versión 0.0.1, era posible crear un archivo tar OCI que, cuando stereoscope intenta desarchivar el contenido, se escribiría en rutas fuera del directorio temporal de desarchivado. Específicamente,…
ModificadaMedia (6.1)0.49%—Discourse30/1/202417/6/2026
Discourse es una plataforma de discusión de código abierto. La entrada del usuario mal sanitizada podría provocar una vulnerabilidad XSS en algunas situaciones. Esta vulnerabilidad solo afecta a las instancias de Discourse que han deshabilitado la Política de seguridad de contenido predeterminada. La vulnerabilidad…
ModificadaMedia (6.1)0.31%—Softing TH Scope30/1/202417/6/2026
Softing TH SCOPE hasta 3,70 permite XSS.
ModificadaCrítica (9.8)1.8%💥 PoCDiscord28/1/202417/6/2026
Un problema en Discord para macOS versión 0.0.291 y anteriores permite a atacantes remotos ejecutar código arbitrario a través de la configuración RunAsNode y enableNodeClilnspectArguments.
ModificadaMedia (4.8)0.35%—Cisco Unity Connection26/1/202417/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Unity Connection podría permitir que un atacante remoto autenticado lleve a cabo un ataque de cross site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad existe porque la interfaz de administración basada en web no valida…
ModificadaAlta (7.2)0.45%—Cisco Cbs250-8t-d FirmwareCisco Cbs250-8pp-d FirmwareCisco Cbs250-8t-e-2g FirmwareCisco Cbs250-8pp-e-2g Firmware+8126/1/202417/6/2026
Una vulnerabilidad con la administración de la lista de control de acceso (ACL) dentro de una configuración de switches apilados de Cisco Business 250 Series Smart Switches y los Business 350 Series Managed Switches podría permitir que un atacante remoto no autenticado evite la protección ofrecida por una ACL…
ModificadaCrítica (10)2.4%—Cisco Unified Communications ManagerCisco Unified Communications Manager IM AND Presence ServiceCisco Unity ConnectionCisco Unified Contact Center Express+126/1/202417/6/2026
Una vulnerabilidad en múltiples productos Cisco Unified Communications y Contact Center Solutions podría permitir que un atacante remoto no autenticado ejecute código arbitrario en un dispositivo afectado. Esta vulnerabilidad se debe al procesamiento inadecuado de los datos proporcionados por el usuario que se leen en…
ModificadaCrítica (9.8)1.2%—Commscope Arris Surfboard Sbg6950ac2 Firmware26/1/202417/6/2026
Existe una vulnerabilidad de ejecución de código arbitrario en los dispositivos Arris SURFboard SGB6950AC2. Un atacante no autenticado puede aprovechar esta vulnerabilidad para lograr la ejecución del código como root.
ModificadaMedia (5.3)0.49%—Quanticedgesolutions Category Discount Woocommerce25/1/202417/6/2026
El complemento Category Discount Woocommerce para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función wpcd_save_discount() en todas las versiones hasta la 4.12 incluida. Esto hace posible que atacantes no autenticados modifiquen descuentos en…
ModificadaMedia (5.3)0.49%—Consensys Discovery19/1/202414/7/2026
Las versiones de Consensys Discovery inferiores a 0.4.5 utilizan el mismo nonce AES/GCM durante toda la sesión que idealmente debería ser único para cada mensaje. La clave privada del nodo no está comprometida, solo se expone la clave de sesión generada para una comunicación entre pares específica.
ModificadaAlta (7.2)1.4%—Cisco Wap371 Firmware17/1/202417/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco WAP371 Wireless-AC/N Dual Radio Access Point con Single Point Setup podría permitir que un atacante remoto autenticado realice ataques de inyección de comandos contra un dispositivo afectado. Esta vulnerabilidad se debe a una validación…
ModificadaAlta (8)0.83%—Cisco Thousandeyes Enterprise Agent17/1/202417/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco ThousandEyes Enterprise Agent, tipo de instalación de dispositivo virtual, podría permitir que un atacante remoto autenticado realice una inyección de comando y eleve los privilegios a root. Esta vulnerabilidad se debe a una validación…
ModificadaCrítica (9.8)1.6%—Cisco Unity Connection17/1/202417/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Unity Connection podría permitir que un atacante remoto no autenticado cargue archivos arbitrarios en un sistema afectado y ejecute comandos en el sistema operativo subyacente. Esta vulnerabilidad se debe a una falta de autenticación en una API…