Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
5111 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 1.9% | 💥 Exploit | Atlassian Jira Service Desk | 1/7/2020 | 17/6/2026 | El recurso /servicedesk/customer/portals en Jira Service Desk Server y Data Center versiones anteriores a 4.10.0, permite a atacantes remotos con privilegios de administrador de proyectos inyectar nombres HTML o JavaScript arbitrarios por medio de una vulnerabilidad de tipo Cross Site Scripting (XSS) mediante la carga… | |
| Modificada | Alta (7.8) | 0.68% | — | Docker Desktop | 27/6/2020 | 17/6/2026 | com.docker.vmnetd en Docker Desktop versión 2.3.0.3, permite una escalada de privilegios debido a una falta de verificación del cliente | |
| Modificada | Crítica (9.8) | 1.3% | — | Mattermost Desktop | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Desktop App versiones anteriores a 3.4.0. Las cadenas podrían ejecutarse como código mediante inyección | |
| Modificada | Media (5.3) | 0.77% | — | Mattermost Desktop | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Desktop App versiones anteriores a 4.0.0. Manejó inapropiadamente la Misma Política de Origen para la función setPermissionRequestHandler (por ejemplo, video, audio y notificaciones) | |
| Modificada | Alta (8.8) | 1.7% | — | Mattermost Desktop | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Desktop App versiones anteriores a 4.2.2. Permite a atacantes ejecutar código arbitrario por medio de un enlace diseñado | |
| Modificada | Crítica (9.8) | 1.4% | — | Mattermost Desktop | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Desktop App versiones anteriores a 4.3.0 en macOS. Permite una inyección de dylib | |
| Modificada | Alta (7.3) | 0.43% | — | Mattermost Desktop | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Desktop App versiones anteriores a 4.4.0. La misma política de origen es manejada inapropiadamente durante las decisiones de control de acceso para API web, también se conoce como MMSA-2020-0006 | |
| Modificada | Media (6.5) | 1.2% | — | Mattermost Desktop | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Desktop App versiones anteriores a 4.4.0. Una petición de autenticación básica HTTP es manejada inapropiadamente, permitiendo el phishing, también se conoce como MMSA-2020-0007 | |
| Modificada | Media (6.1) | 0.75% | — | Mattermost Desktop | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Desktop App versiones anteriores a 4.4.0. Atacantes pueden abrir páginas web en la aplicación de escritorio porque la redirección del servidor es manejada inapropiadamente, también se conoce como MMSA-2020-0008 | |
| Modificada | Alta (7.8) | 0.50% | 💥 PoC | Fabulatech USB FOR Remote Desktop | 17/6/2020 | 17/6/2026 | La biblioteca ftusbbus2.sys en FabulaTech USB para Remote Desktop versiones hasta 19-02-2020, permite una escalada de privilegios por medio de un código IoCtl diseñado relacionado a un dispositivo USB HID | |
| Modificada | Alta (7) | 0.79% | 💥 PoC | Pulsesecure Pulse Secure Desktop ClientPulsesecure Pulse Secure Installer Service | 16/6/2020 | 17/6/2026 | Una vulnerabilidad de tipo time-of-check time-of-use en el archivo PulseSecureService.exe en Pulse Secure Client versiones anteriores a 9.1.6 hasta 5.3 R70 para Windows (que se ejecuta como NT AUTHORITY/SYSTEM), permite a los usuarios sin privilegios correr un ejecutable de Microsoft Installer con privilegios elevados | |
| Modificada | Crítica (9.8) | 7.6% | — | Adobe Flash Player Desktop RuntimeAdobe Flash Player | 12/6/2020 | 17/6/2026 | Adobe Flash Player Desktop Runtime versiones 32.0.0.371 y anteriores, Adobe Flash Player para Google Chrome versiones 32.0.0.371 y anteriores, y Adobe Flash Player para Microsoft Edge y Internet Explorer versiones 32.0.0.330 y anteriores presentan una vulnerabilidad de un uso de la memoria previamente liberada. Una… | |
| Modificada | Alta (7.5) | 4.8% | — | Zohocorp Manageengine Servicedesk Plus | 12/6/2020 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus versiones anteriores a 11.1, build 11115, permite a atacantes remotos no autenticados cambiar el estado de instalación de los agentes desplegados | |
| Modificada | Crítica (9.8) | 81% | 💥 Exploit | Anydesk | 9/6/2020 | 17/6/2026 | AnyDesk versiones anteriores a 5.5.3 en Linux y FreeBSD presenta una vulnerabilidad de cadena de formato que puede ser explotada para una ejecución de código remota | |
| Modificada | Alta (7.5) | 15% | 💥 PoC | UI Unifi ControllerW1.fi HostapdAsus Rt-n11Broadcom Adsl+213 | 8/6/2020 | 17/6/2026 | La especificación UPnP de Open Connectivity Foundation antes del 17-04-2020 no prohíbe la aceptación de una petición de suscripción con una URL de entrega en un segmento de red diferente a la URL de suscripción de evento totalmente calificada, también se conoce como el problema de CallStranger | |
| Modificada | Media (5.5) | 0.57% | — | Freedesktop DbusCanonical Ubuntu Linux | 8/6/2020 | 17/6/2026 | Se detectó un problema en dbus versiones posteriores a 1.3.0 e incluyéndola y anteriores a 1.12.18. El DBusServer en libdbus, como es usado en dbus-daemon, filtra los descriptores de archivo cuando un mensaje excede el límite del descriptor de archivo por mensaje. Un atacante local con acceso al bus del sistema D-Bus… | |
| Modificada | Alta (7.8) | 1.0% | 💥 PoC | Docker Desktop | 5/6/2020 | 17/6/2026 | Se detectó un problema en Docker Desktop versiones hasta 2.2.0.5 en Windows. Si un atacante local configura su propia tubería nombrada antes de iniciar Docker con el mismo nombre, este atacante puede interceptar un intento de conexión desde Docker Service (que se ejecuta como SYSTEM) y luego suplantar sus privilegios | |
| Modificada | Crítica (9.8) | 2.9% | — | Cybozu Desktop | 25/5/2020 | 17/6/2026 | Cybozu Desktop para Windows versiones 2.0.23 hasta 2.2.40, permite una ejecución de código remota por medio de vectores no especificados. | |
| Modificada | Media (6.5) | 3.1% | — | Zohocorp Manageengine Servicedesk Plus | 18/5/2020 | 17/6/2026 | Zoho ManageEngine Service Plus versiones anteriores a 11.1 build 11112, permite a usuarios autenticados con pocos privilegios detectar la contraseña de File Protection mediante una llamada de getFileProtectionSettings a AjaxServlet. | |
| Modificada | Media (6.1) | 6.3% | 💥 Exploit | Zohocorp Manageengine Servicedesk Plus | 14/5/2020 | 17/6/2026 | Las instalaciones predeterminadas de Zoho ManageEngine ServiceDesk Plus versiones 10.0 anteriores a 10500, son vulnerables un ataque de tipo XSS inyectado por un administrador local de la estación de trabajo. Usando los nombres de los programas instalados de la computadora como un vector, el administrador local puede… | |
| Modificada | Crítica (9.8) | 0.68% | — | Zulipchat Zulip Desktop | 9/5/2020 | 17/6/2026 | Zulip Desktop versiones anteriores a 5.2.0, presenta una Falta de Comprobación del Certificado SSL, porque toda la comprobación fue deshabilitada inadvertidamente durante un intento de reconocer la opción ignoreCerts. | |
| Modificada | Crítica (9.1) | 2.1% | — | Inetsoftware Clear ReportsInetsoftware HelpdeskInetsoftware Pdfc | 7/5/2020 | 17/6/2026 | El componente documentation en i-net Clear Reports versiones 16.0 hasta 19.2, HelpDesk versiones 8.0 hasta 8.3 y PDFC versiones 4.3 hasta 6.2, permite a un atacante remoto no autenticado leer archivos y directorios arbitrarios del sistema en el servidor objetivo por medio de un Salto de Directorio. | |
| Modificada | Media (6.5) | 4.4% | — | Zohocorp Manageengine Desktop Central | 5/5/2020 | 17/6/2026 | Zoho ManageEngine Desktop Central versiones anteriores a 10.0.484, permite una escritura de archivos arbitrarios autenticados durante una extracción de archivos ZIP por medio de un Salto de Directorio en una petición de la API AppDependency diseñada. | |
| Modificada | Alta (7.8) | 0.29% | — | Suse Linux Enterprise Desktop | 4/5/2020 | 17/6/2026 | — | |
| Modificada | Media (6.5) | 2.6% | — | TelegramTelegram Desktop | 1/5/2020 | 17/6/2026 | Telegram Desktop versiones hasta 2.0.1, Telegram versiones hasta 6.0.1 para Android y Telegram versiones hasta 6.0.1 para iOS, permiten un ataque de Homógrafo IDN por medio de un Punycode en una URL pública o una URL de invitación de chat grupal. |