Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3328 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.2%—South Gate INN Online Reservation System Project South Gate INN Online Reservation System24/1/202217/6/2026
Una vulnerabilidad de inyección SQL en Sourcecodester South Gate Inn Online Reservation System versión v1 por oretnom23, permite a atacantes ejecutar comandos SQL arbitrarios por medio de los parámetros email y Password
ModificadaMedia (6.5)12%—Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+2524/1/20228/10/2026
Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta…
ModificadaCrítica (9.8)1.6%—Oretnom23 Employee AND Visitor Gate Pass Logging System21/1/202217/6/2026
Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Employee and Visitor Gate Pass Logging System versión 1.0, por medio del parámetro username
ModificadaMedia (5.4)0.44%—Naviwebs Navigate CMS19/1/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) reflejada en el archivo \lib\packages\themes\themes.php de Navigate CMS versión v2.9.4, permite a atacantes autenticados ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada
ModificadaAlta (7.8)0.32%—Thalesgroup Safenet Authentication Service Remote Desktop Gateway19/1/202217/6/2026
Un fallo en las versiones anteriores del producto puede permitir a un atacante autenticado la capacidad de ejecutar código como un usuario privilegiado en un sistema donde el agente está instalado
ModificadaAlta (7.5)1.8%—Naviwebs Navigate CMS6/1/202217/6/2026
Se presenta una vulnerabilidad de lectura arbitraria de archivos en NavigateCMS versión 2.9 por medio del parámetro id del archivo /navigate/navigate_download.php.
ModificadaMedia (6.6)98%💥 PoCApache Log4jOracle Communications Diameter Signaling RouterOracle Communications Interactive Session RecorderOracle Primavera Gateway+1828/12/202117/6/2026
Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control…
ModificadaAlta (7.5)0.66%—Moxa Mgate Mb3180 FirmwareMoxa Mgate Mb3280 FirmwareMoxa Mgate Mb3480 Firmware27/12/202117/6/2026
Los productos afectados contienen un firmware vulnerable, lo que podría permitir a un atacante husmear el tráfico y descifrar los datos de las credenciales de acceso. Esto podría dar a un atacante derechos de administrador mediante el servidor web HTTP
ModificadaMedia (5.4)0.29%—Wprssaggregator WP RSS Aggregator27/12/202117/6/2026
El plugin WP RSS Aggregator de WordPress versiones anteriores a 4.19.3, no sanea y escapa de los datos antes de mostrarlos en el panel de administración de System Info, lo que podría conllevar un problema de tipo XSS almacenado debido a que la acción AJAX wprss_dismiss_addon_notice carece de comprobaciones de…
ModificadaMedia (5.5)0.46%—F-secure AtlantF-secure Internet GatekeeperF-secure Linux SecurityF-secure Linux Security 64+222/12/202117/6/2026
Se ha detectado una vulnerabilidad que afecta al motor antivirus de F-Secure por la que el análisis de archivos .pst de MS outlook puede conllevar a una denegación de servicio. La vulnerabilidad puede ser explotada remotamente por un atacante. Un ataque con éxito resultará en una denegación de servicio del motor…
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaMedia (5.5)0.99%—Mitsubishielectric EzsocketMitsubishielectric GX Works2Mitsubishielectric Melsoft Navigator17/12/202117/6/2026
Una vulnerabilidad de desbordamiento de enteros en las versiones 1.606G y anteriores de Mitsubishi Electric GX Works2, en las versiones 2.84N y anteriores de Mitsubishi Electric MELSOFT Navigator y en las versiones 5.4 y anteriores de Mitsubishi Electric EZSocket permite que un atacante provoque una condición de…
ModificadaMedia (5.5)0.99%—Mitsubishielectric EzsocketMitsubishielectric GX Works2Mitsubishielectric Melsoft Navigator17/12/202117/6/2026
Una vulnerabilidad de lectura fuera de los límites en las versiones 1.606G y anteriores de Mitsubishi Electric GX Works2, en las versiones 2.84N y anteriores de Mitsubishi Electric MELSOFT Navigator y en las versiones 5.4 y anteriores de Mitsubishi Electric EZSocket permite que un atacante provoque una condición de…
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitApache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+5114/12/202117/6/2026
Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern…
ModificadaMedia (6.1)0.78%—Dpsoft Parsian Bank Gateway FOR Woocommerce14/12/202117/6/2026
El plugin Parsian Bank Gateway for Woocommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de un parámetro debido a un var_dump() en variables $_POST encontrado en el archivo ~/vendor/dpsoft/parsian-payment/sample/rollback-payment.php que permite a atacantes inyectar scripts…
ModificadaMedia (6.1)0.78%—Woo-myghpay-payment-gateway Project Woo-myghpay-payment-gateway14/12/202117/6/2026
El plugin WooCommerce myghpay Payment Gateway de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro clientref encontrado en el archivo ~/processresponse.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 3.0 incluyéndola
ModificadaAlta (7.5)81%💥 PoCApache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+4214/12/202117/6/2026
JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI…
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
ModificadaAlta (8.1)0.52%—Couchbase Sync Gateway7/12/202117/6/2026
Se ha detectado un problema en Couchbase Sync Gateway versiones 2.7.0 hasta 2.8.2. Las credenciales del cubo usadas para leer y escribir datos en Couchbase Server se almacenaban de forma no segura en los metadatos de los documentos de sincronización escritos en el cubo. Los usuarios con acceso de lectura podían usar…
ModificadaAlta (8.8)0.48%—Eltima USB Network Gate7/12/202117/6/2026
Eltima USB Network Gate está afectado por el Desbordamiento del Búfer. IOCTL Handler 0x22001B de la puerta de red USB versiones posteriores de 7.0.1370 y anteriores a 9.2.2420, permite a atacantes locales ejecutar código arbitrario en modo kernel o causar una denegación de servicio (corrupción de memoria y bloqueo del…
ModificadaAlta (8.8)0.50%—Eltima USB Network Gate7/12/202117/6/2026
Eltima USB Network Gate está afectado por el desbordamiento de enteros. IOCTL Handler 0x22001B en USB Network Gate versiones posteriores de 7.0.1370 y anteriores a 9.2.2420, permite a atacantes locales ejecutar código arbitrario en el modo kernel o causar una denegación de servicio (corrupción de memoria y bloqueo del…
ModificadaAlta (7.5)0.92%—Citrix Application Delivery Controller FirmwareCitrix GatewayCitrix Sd-wan7/12/202117/6/2026
Se presenta una vulnerabilidad de consumo no controlado de recursos en Citrix ADC versiones anteriores a 13.0-83.27, versiones anteriores a 12.1-63.22 y 11.1-65.23 que podría permitir a un atacante con acceso a NSIP o SNIP con acceso a la interfaz de administración causar una interrupción temporal de la GUI de…
ModificadaAlta (7.5)0.92%—Citrix Application Delivery Controller FirmwareCitrix Gateway7/12/202117/6/2026
Se presenta una vulnerabilidad de denegación de servicio no autenticada en Citrix ADC versiones anteriores a 13.0-83.27, versiones anteriores a 12.1-63.22 y 11.1-65.23 que, cuando es configurado como servidor virtual VPN (Gateway) o AAA, podría permitir a un atacante causar una interrupción temporal de la GUI de…
ModificadaMedia (4.8)0.62%—Wprssaggregator WP RSS Aggregator29/11/202117/6/2026
El plugin WP RSS Aggregator de WordPress versiones anteriores a 4.19.2, no sanea ni escapa del campo URL to Blacklist, permitiendo a usuarios con altos privilegios insertar HTML malicioso incluso cuando la capacidad unfiltered_html no está permitida, que podría conllevar a problemas de tipo Cross-Site Scripting
ModificadaMedia (5.5)0.41%—F-secure AtlantF-secure Internet GatekeeperF-secure Linux SecurityF-secure Linux Security 64+126/11/202117/6/2026
Se ha detectado una vulnerabilidad que afecta al motor antivirus de F-Secure por la que el desempaquetado de archivos UPX puede conllevar a una denegación de servicio. La vulnerabilidad puede ser explotada remotamente por un atacante. Un ataque con éxito resultará en una denegación de servicio del motor antivirus