Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 79 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1956 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.63%—F-secure AtlantF-secure Elements Endpoint ProtectionF-secure Internet GatekeeperF-secure Linux Security+11/3/202217/6/2026
Se ha detectado una vulnerabilidad de denegación de servicio (DoS) en F-Secure Linux Security por la que el componente Fmlib usado en determinados productos de F-Secure puede bloquearse mientras son escaneados archivos fuzzed. La explotación puede ser desencadenada remotamente por un atacante. Un ataque con éxito…
ModificadaMedia (6.1)3.2%—Wpdeveloper Essential Addons FOR Elementor24/2/202217/6/2026
El plugin Essential Addons for Elementor Lite de WordPress es vulnerable a Cross-Site Scripting debido a un escape y saneo insuficientes del parámetro settings encontrado en el archivo ~/includes/Traits/Helper.php que permite a atacantes inyectar scripts web arbitrarios en una página que es ejecutado cada vez que un…
ModificadaMedia (4.7)0.36%—Linux KernelRedhat Enterprise LinuxNetapp Active IQ Unified ManagerNetapp Element Software+816/2/202217/6/2026
Se observó un problema de carrera en el la función vt_k_ioctl en el archivo drivers/tty/vt/vt_ioctl.c en el kernel de Linux, que puede causar una lectura fuera de límites en vt ya que el acceso de escritura a vc_mode no está protegido por el bloqueo de vt_ioctl (KDSETMDE). La mayor amenaza de esta vulnerabilidad es…
ModificadaAlta (7.5)8.3%—PythonNetapp Active IQ Unified ManagerNetapp HCINetapp Management Services FOR Element Software+69/2/202217/6/2026
Se ha encontrado un fallo en Python, concretamente en el módulo urllib.parse. Este módulo ayuda a dividir las cadenas de localizadores de recursos uniformes (URL) en componentes. El problema involucra como el método urlparse no sanea la entrada y permite caracteres como "\r" y "\n" en la ruta de la URL. Este fallo…
ModificadaMedia (5.3)0.66%—F-secure AtlantF-secure Internet GatekeeperF-secure Linux SecurityF-secure Security Cloud+29/2/202217/6/2026
Se ha detectado una vulnerabilidad que afecta al motor antivirus de F-Secure versiones anteriores a la actualización 2022-02-01_01 de Capricorn, por la que una descompresión del archivo ACE causa la detención del servicio de escáner. La vulnerabilidad puede ser explotada de forma remota por un atacante. Un ataque con…
ModificadaMedia (5.4)1.6%💥 ExploitPremio Mystickyelements7/2/202217/6/2026
El plugin All-in-one Floating Contact Form, Call, Chat, and 50+ Social Icon Tabs de WordPress versiones anteriores a 2.0.4, era vulnerable a un ataque de tipo XSS reflejado en la página de administración my-sticky-elements-leads
ModificadaCrítica (9.8)2.0%—Wpdeveloper Essential Addons FOR Elementor1/2/202217/6/2026
El plugin Essential Addons for Elementor de WordPress versiones anteriores a 5.0.5, no comprueba ni sanea algunos datos de las plantillas antes de incluirlos en las sentencias include, lo que podría permitir a atacantes no autenticados realizar un ataque de inclusión de archivos locales y leer archivos arbitrarios en…
ModificadaAlta (8.8)1.5%—Element Desktop1/2/202217/6/2026
Element Desktop es un cliente de Matrix para plataformas de escritorio con Element Web en su núcleo. Element Desktop versiones anteriores a 1.9.7 es vulnerable a un fallo de ejecución remota de programas con interacción del usuario. La explotación no es trivial y requiere hacer clic en un enlace malicioso, seguido de…
ModificadaMedia (6.5)12%—Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+2524/1/20228/10/2026
Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta…
ModificadaMedia (5.4)0.74%—Element-it Http Commander13/1/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en la función "Zip content" de Element-IT HTTP Commander versión 3.1.9, permite a usuarios remotos autenticados inyectar scripts web o HTML arbitrarios por medio de nombres de archivos
ModificadaCrítica (9.8)1.7%—Posimyth THE Plus Addons FOR Elementor10/1/202217/6/2026
El widget "WP Search Filters" del plugin The Plus Addons for Elementor - Pro de WordPress versiones anteriores a 5.0.7, no sanea y escapa del parámetro option antes de usarlo en una sentencia SQL, lo que podría conllevar a una inyección SQL
ModificadaAlta (7.5)1.8%—Posimyth THE Plus Addons FOR Elementor10/1/202217/6/2026
El plugin Plus Addons for Elementor - Pro de WordPress versiones anteriores a 5.0.7, no comprueba el parámetro qvquery de la acción AJAX tp_get_dl_post_info_ajax, lo que podría permitir a usuarios no autenticados recuperar información confidencial, como publicaciones privadas y borradores
ModificadaMedia (6.1)0.88%—Ideabox Powerpack Addons FOR Elementor3/1/202217/6/2026
El plugin PowerPack Addons for Elementor de WordPress versiones anteriores a 2.6.2, no escapa el parámetro tab antes de devolverlo a un atributo en el panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)1.2%—Themehunk Contact Form & Lead Form Elementor Builder27/12/202117/6/2026
El plugin Contact Form & Lead Form Elementor Builder de WordPress versiones anteriores a 1.6.4, no sanea ni escapa de algunos valores de leads, lo que podría permitir a usuarios no autenticados llevar a cabo ataques de tipo Cross-Site Scripting contra el administrador que haya iniciado la sesión y visualice los…
ModificadaMedia (5.5)0.46%—F-secure AtlantF-secure Internet GatekeeperF-secure Linux SecurityF-secure Linux Security 64+222/12/202117/6/2026
Se ha detectado una vulnerabilidad que afecta al motor antivirus de F-Secure por la que el análisis de archivos .pst de MS outlook puede conllevar a una denegación de servicio. La vulnerabilidad puede ser explotada remotamente por un atacante. Un ataque con éxito resultará en una denegación de servicio del motor…
AnalizadaCrítica (9.8)97%💥 ExploitApache Http ServerFedoraproject FedoraDebian LinuxTenable.sc+1020/12/202117/6/2026
Un cuerpo de petición cuidadosamente diseñado puede causar un desbordamiento de búfer en el analizador multiparte mod_lua (r:parsebody() llamado desde scripts Lua). El equipo de Apache httpd no presenta constancia de que se presente una explotación para esta vulnerabilidad, aunque podría ser posible diseñar uno. Este…
ModificadaAlta (8.2)82%—Apache Http ServerFedoraproject FedoraDebian LinuxTenable.sc+820/12/202117/6/2026
Un URI diseñado que es enviado a httpd configurado como proxy directo (ProxyRequests on) puede causar un fallo (desreferencia de puntero NULL) o, en el caso de configuraciones que mezclan declaraciones de proxy directo e inverso, puede permitir que las peticiones se dirijan a un endpoint de socket de dominio Unix…
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaCrítica (9.8)2.0%—Matrix ElementMatrix Javascript SDKMatrix OLMSchildichat+214/12/202117/6/2026
La función olm_session_describe en Matrix libolm versiones anteriores a 3.2.7, es vulnerable a un desbordamiento de búfer. El objeto Olm session representa un canal criptográfico entre dos partes. Por lo tanto, su estado es parcialmente controlable por la parte remota del canal. Los atacantes pueden construir una…
ModificadaMedia (5.5)0.41%—F-secure AtlantF-secure Internet GatekeeperF-secure Linux SecurityF-secure Linux Security 64+126/11/202117/6/2026
Se ha detectado una vulnerabilidad que afecta al motor antivirus de F-Secure por la que el desempaquetado de archivos UPX puede conllevar a una denegación de servicio. La vulnerabilidad puede ser explotada remotamente por un atacante. Un ataque con éxito resultará en una denegación de servicio del motor antivirus
ModificadaMedia (6.1)25%💥 ExploitElementor Website Builder23/11/202117/6/2026
El plugin Elementor Website Builder de WordPress versiones anteriores a 3.4.8, no sanea ni escapa de la entrada del usuario añadida al DOM por medio de un hash malicioso, resultando en un problema de tipo Cross-Site Scripting DOM
ModificadaMedia (5.5)0.22%—Intel NUC M15 Laptop KIT Lapbc510 FirmwareIntel NUC M15 Laptop KIT Lapbc710 FirmwareIntel NUC 11 Compute Element Cm11ebc4w FirmwareIntel NUC 11 Compute Element Cm11ebi38w Firmware+9917/11/202117/6/2026
Una escritura fuera de límites en el firmware para algunos NUC de Intel(R) puede permitir a un usuario autenticado habilitar potencialmente una denegación de servicio por medio de un acceso local
ModificadaMedia (4.3)1.4%—Vmware Spring FrameworkNetapp Active IQ Unified ManagerManagement Services FOR Element Software AND Netapp HCINetapp Metrocluster Tiebreaker+428/10/202117/6/2026
En Spring Framework versiones 5.3.0 - 5.3.10, 5.2.0 - 5.2.17, y en versiones anteriores no soportadas, es posible para un usuario proporcionar una entrada maliciosa para causar una inserción de entradas de registro adicionales
ModificadaAlta (7.5)12%—Apache TomcatNetapp HCINetapp Management Services FOR Element SoftwareDebian Linux+1414/10/202117/6/2026
La corrección del bug 63362 presente en Apache Tomcat versiones 10.1.0-M1 hasta 10.1.0-M5, versiones 10.0.0-M1 hasta 10.0.11, versiones 9.0.40 hasta 9.0.53 y versiones 8.5.60 hasta 8.5.71, introducía una pérdida de memoria. El objeto introducido para recopilar métricas para las conexiones de actualización HTTP no se…
ModificadaMedia (6.5)2.1%—SambaDebian LinuxNetapp Management Services FOR Element SoftwareManagement Services FOR Netapp HCI+112/10/202117/6/2026
Se ha encontrado una desreferencia de puntero null en la forma en que el servidor kerberos de Samba manejaba el sname faltante en TGS-REQ (Ticket Granting Server - Request). Un usuario autenticado podría usar este fallo para bloquear el servidor samba