Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3560 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 3.1% | — | Vmware Cloud FoundationVmware Identity ManagerVmware Vrealize AutomationVmware Vrealize Suite Lifecycle Manager+1 | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access, Identity Manager y vRealize Automation contienen dos vulnerabilidades de ejecución de código remota (CVE-2022-22957 y CVE-2022-22958). Un actor malicioso con acceso administrativo puede desencadenar la deserialización de datos no confiables mediante un URI JDBC malicioso que puede resultar… | |
| Modificada | Alta (7.2) | 24% | 💥 Exploit | Vmware Cloud FoundationVmware Identity ManagerVmware Vrealize AutomationVmware Vrealize Suite Lifecycle Manager+1 | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access, Identity Manager y vRealize Automation contienen dos vulnerabilidades de ejecución de código remota (CVE-2022-22957 y CVE-2022-22958). Un actor malicioso con acceso administrativo puede desencadenar la deserialización de datos no confiables mediante un URI JDBC malicioso que puede resultar… | |
| Modificada | Crítica (9.8) | 50% | 💥 Exploit | Vmware Identity ManagerVmware Vrealize AutomationVmware Workspace ONE Access | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access presenta dos vulnerabilidades de omisión de autenticación (CVE-2022-22955 y CVE-2022-22956) en el marco de OAuth2 ACS. Un actor malicioso puede omitir el mecanismo de autenticación y ejecutar cualquier operación debido a los endpoints expuestos en el marco de autenticación | |
| Modificada | Crítica (9.8) | 7.8% | — | Vmware Identity ManagerVmware Vrealize AutomationVmware Workspace ONE Access | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access presenta dos vulnerabilidades de omisión de autenticación (CVE-2022-22955 y CVE-2022-22956) en el marco OAuth2 ACS. Un actor malicioso puede omitir el mecanismo de autenticación y ejecutar cualquier operación debido a los endpoints expuestos en el marco de autenticación | |
| Modificada | Alta (7.5) | 1.4% | — | Siemens Simatic PCS NEOSiemens SinetplanSiemens Totally Integrated Automation Portal | 12/4/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC PCS neo (Consola de Administración) (todas las versiones anteriores a V3.1 SP1), SINETPLAN (Todas las versiones), TIA Portal (versiones V15, V15.1, V16 y V17). El sistema afectado no puede procesar correctamente los paquetes especialmente diseñados enviados al puerto… | |
| Modificada | Alta (7.5) | 1.1% | — | Mz-automation Libiec61850 | 12/4/2022 | 17/6/2026 | En el MZ Automation LibIEC61850 en versiones anteriores a 1.5.1 un atacante no autenticado puede diseñar un mensaje de ganso, lo que puede resultar en una denegación de servicio | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Identity ManagerVmware Vrealize AutomationVmware Workspace ONE AccessVmware Cloud Foundation+1 | 11/4/2022 | 17/6/2026 | VMware Workspace ONE Access y Identity Manager contienen una vulnerabilidad de ejecución de código remota debido a una inyección de plantillas del lado del servidor. Un actor malicioso con acceso a la red puede desencadenar una inyección de plantillas del lado del servidor que puede resultar en la ejecución de código… | |
| Modificada | Crítica (9.8) | 5.2% | — | Rockwellautomation Compactlogix 1768-l43 FirmwareRockwellautomation Compactlogix 1768-l45 FirmwareRockwellautomation Compactlogix 1769-l31 FirmwareRockwellautomation Compactlogix 1769-l32c Firmware+20 | 11/4/2022 | 17/6/2026 | Un atacante con la capacidad de modificar un programa de usuario puede cambiar el código del programa de usuario en algunos sistemas ControlLogix, CompactLogix y GuardLogix Control. Studio 5000 Logix Designer escribe el código del programa legible por el usuario en una ubicación distinta a la del código compilado… | |
| Modificada | Alta (7.3) | 1.4% | — | SAP Information System Project SAP Information System | 6/4/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SAP Information System versión 1.0, que ha sido calificada como crítica. Este problema afecta al archivo /SAP_Information_System/controllers/add_admin.php. Un atacante no autenticado es capaz de crear una nueva cuenta de administrador para la aplicación web con una simple… | |
| Modificada | Crítica (9.8) | 1.8% | — | Simple Student Information System Project Simple Student Information System | 5/4/2022 | 17/6/2026 | Se ha detectado que Simple Student Information System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio de add/Student | |
| Modificada | Crítica (9.8) | 1.1% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | Después de los módulos de CPU del PLC CLICK de Automation Direct: C0-1x con versiones de firmware anteriores a v3.00, son desbloqueados por un usuario autorizado, el estado de desbloqueo no es agotado. Si el software de programación es interrumpido, el PLC permanece desbloqueado. Todas las conexiones de programación… | |
| Modificada | Crítica (9.8) | 1.1% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | Todas las conexiones de programación reciben los mismos privilegios desbloqueados, lo que puede resultar en una escalada de privilegios. Durante el tiempo que los Módulos de CPU de PLC CLICK de Automation Direct: CPUs C0-1x con versiones de firmware anteriores a v3.00, es desbloqueado por un usuario autorizado, un… | |
| Modificada | Alta (7.5) | 0.65% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | Módulos de CPU de PLC CLICK de Automation Direct: CPUs C0-1x con versiones de firmware anteriores a v3.00, las contraseñas son enviadas como texto plano durante el desbloqueo y las transferencias de proyectos. Un atacante que tenga visibilidad de la red puede observar el intercambio de contraseñas | |
| Modificada | Crítica (9.8) | 1.1% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | Módulos de CPU del PLC CLICK de Automation Direct: Las CPUs C0-1x con firmware versiones anteriores a v3.00, no protegen contra conexiones de programación de software adicionales. Un atacante puede conectarse al PLC mientras una conexión presente ya está activa | |
| Modificada | Alta (7.5) | 1.0% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | El protocolo de programación permite que un atacante lea la contraseña introducida previamente y el estado de bloqueo. Si la contraseña introducida previamente fue satisfactoria, el atacante puede usar la contraseña para desbloquear los módulos de CPU del PLC de Automation Direct CLICK: CPUs C0-1x con versiones de… | |
| Modificada | Alta (7.2) | 3.5% | — | Rockwellautomation Controllogix 5580 FirmwareRockwellautomation Guardlogix 5580 FirmwareRockwellautomation Compactlogix 5380 FirmwareRockwellautomation Compactlogix 5480 Firmware+1 | 1/4/2022 | 17/6/2026 | Rockwell Automation Studio 5000 Logix Designer (todas las versiones) son vulnerables cuando un atacante que logra acceso de administrador en una estación de trabajo que ejecuta Studio 5000 Logix Designer podría inyectar código de controlador no detectable para un usuario | |
| Modificada | Media (5.5) | 2.2% | — | Rockwellautomation Connected Components WorkbenchRockwellautomation IsagrafRockwellautomation Safety Instrumented Systems Workstation | 1/4/2022 | 17/6/2026 | Cuando es abierto un archivo de solución malicioso proporcionado por un atacante, la aplicación sufre una vulnerabilidad de tipo XML external entity debido a una llamada no segura dentro de un archivo de biblioteca de enlace dinámico. Un atacante podría aprovechar esto para pasar datos de archivos locales a un… | |
| Modificada | Alta (8.8) | 2.4% | — | Rockwellautomation Factorytalk Services Platform | 1/4/2022 | 17/6/2026 | Rockwell Automation FactoryTalk Services Platform versiones v6.11 y anteriores, si FactoryTalk Security está habilitado e implementado, contiene una vulnerabilidad que puede permitir a un atacante remoto y autenticado omitir las políticas de FactoryTalk Security basadas en el nombre del equipo. Si es explotado con… | |
| Modificada | Media (5.3) | 0.89% | — | Inductiveautomation Ignition | 1/4/2022 | 17/6/2026 | Puede obtenerse información confidencial mediante el manejo de datos serializados. El problema es debido a una falta de autenticación apropiada requerida para consultar el servidor | |
| Modificada | Alta (7.5) | 1.0% | — | Redhat Business-centralRedhat Descision ManagerRedhat Process Automation | 1/4/2022 | 17/6/2026 | Se ha observado que mientras es accedido a la consola de Business-central, una petición HTTP divulga información confidencial como el nombre de usuario y la contraseña cuando es interceptada usando alguna herramienta como burp suite, etc | |
| Modificada | Alta (7.1) | 0.71% | — | Hornerautomation Cscape Envisionrv | 25/3/2022 | 17/6/2026 | Esta vulnerabilidad puede ser explotada al analizar archivos de proyecto maliciosamente diseñados con Horner Automation Cscape EnvisionRV versiones v4.50.3.1 y anteriores. Los problemas son derivados de una falta de comprobación apropiada de los datos suministrados por el usuario, lo que puede resultar en lecturas y… | |
| Modificada | Alta (7.5) | 52% | 💥 PoC | NokogiriPythonZlibDebian Linux+23 | 25/3/2022 | 14/7/2026 | zlib versiones anteriores a 1.2.12 permite la corrupción de memoria al desinflar (es decir, al comprimir) si la entrada tiene muchas coincidencias distantes | |
| Modificada | Crítica (9.8) | 4.1% | — | Rockwellautomation Factorytalk Assetcentre | 23/3/2022 | 17/6/2026 | Se presenta una vulnerabilidad en la función SaveConfigFile del servicio RACompare, que puede permitir una inyección de comandos del Sistema Operativo. Esta vulnerabilidad puede permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios en Rockwell Automation FactoryTalk AssetCentre versiones v10.00 y… | |
| Modificada | Alta (8.6) | 3.0% | — | Rockwellautomation Connected Components Workbench | 23/3/2022 | 17/6/2026 | Rockwell Automation Connected Components Workbench versiones v12.00.00 y anteriores, no limita los objetos que pueden ser deserializados. Esta vulnerabilidad permite a atacantes diseñar un objeto serializado malicioso que, si es abierto por un usuario local en Connected Components Workbench, puede resultar en una… | |
| Modificada | Alta (7.5) | 1.6% | — | Rockwellautomation Factorytalk Assetcentre | 23/3/2022 | 17/6/2026 | Rockwell Automation FactoryTalk AssetCentre versiones v10.00 y anteriores, no restringen apropiadamente todas las funciones relacionadas con los servicios de remoting de IIS. Esta vulnerabilidad puede permitir que un atacante remoto no autenticado modifique datos confidenciales en FactoryTalk AssetCentre |