Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3080 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.1) | 0.77% | — | Malwarebytes Endpoint ProtectionMalwarebytes | 22/12/2020 | 17/6/2026 | En Malwarebytes Free versión 4.1.0.56, se puede utilizar un enlace simbólico para eliminar un archivo arbitrario en el sistema explotando el sistema de cuarentena local | |
| Modificada | Alta (8.1) | 7.8% | — | Fasterxml Jackson-databindNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+22 | 17/12/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.datasources.SharedPoolDataSource | |
| Modificada | Alta (8.1) | 6.3% | — | Fasterxml Jackson-databindNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+21 | 17/12/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.datasources.PerUserPoolDataSource | |
| Modificada | Media (6.1) | 2.7% | 💥 Exploit | Onlineonly Phpjabbers Appointment Scheduler | 15/12/2020 | 17/6/2026 | Se presentan múltiples vulnerabilidades de tipo cross-site scripting (XSS) en PHPJabbers Appointment Scheduler versión 2.3, en la página web de inicio de sesión de administración del archivo index.php (con diferentes parámetros de consulta), permite a atacantes remotos inyectar script web o HTML arbitrario | |
| Modificada | Crítica (9.8) | 12% | 💥 Exploit | Mobileviewpoint Wireless Multiplex Terminal Playout Server | 14/12/2020 | 17/6/2026 | La Interfaz de Administración Web en Mobile Viewpoint Wireless Multiplex Terminal (WMT) Playout Server versiones 20.2.8 y anteriores, presenta una cuenta predeterminada con una contraseña de "pokon". | |
| Modificada | Alta (7.8) | 3.5% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Powerpoint | 10/12/2020 | 17/6/2026 | Vulnerabilidad de ejecución de código remota en Microsoft PowerPoint | |
| Modificada | Alta (7.8) | 3.5% | — | Microsoft OfficeMicrosoft Office WEB AppsMicrosoft Sharepoint Server | 10/12/2020 | 17/6/2026 | Vulnerabilidad de ejecución de código remota en Microsoft Excel. Este ID de CVE es diferente a CVE-2020-17123, CVE-2020-17125, CVE-2020-17127, CVE-2020-17128, CVE-2020-17129 | |
| Modificada | Alta (8.8) | 3.0% | — | Microsoft Sharepoint FoundationMicrosoft Sharepoint Server | 10/12/2020 | 17/6/2026 | Vulnerabilidad de ejecución de código remota en Microsoft SharePoint. Este ID de CVE es diferente de CVE-2020-17118 | |
| Modificada | Media (6.5) | 3.1% | — | Microsoft Sharepoint FoundationMicrosoft Sharepoint Server | 10/12/2020 | 17/6/2026 | Vulnerabilidad de divulgación de información en Microsoft SharePoint | |
| Modificada | Crítica (9.8) | 3.8% | — | Microsoft Sharepoint FoundationMicrosoft Sharepoint Server | 10/12/2020 | 17/6/2026 | Vulnerabilidad de ejecución de código remota en Microsoft SharePoint. Este ID de CVE es diferente de CVE-2020-17121 | |
| Modificada | Alta (8) | 2.7% | — | Microsoft Sharepoint FoundationMicrosoft Sharepoint Server | 10/12/2020 | 17/6/2026 | Vulnerabilidad de suplantación de identidad en Microsoft SharePoint | |
| Modificada | Alta (8) | 2.9% | — | Microsoft Sharepoint FoundationMicrosoft Sharepoint Server | 10/12/2020 | 17/6/2026 | Vulnerabilidad de elevación de privilegios en Microsoft SharePoint | |
| Modificada | Alta (7.5) | 17% | — | Fasterxml Jackson-databindNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationNetapp Service Level Manager+35 | 3/12/2020 | 8/10/2026 | Se encontró un fallo en FasterXML Jackson Databind, donde no tenía la expansión de entidad asegurada apropiadamente. Este fallo permite una vulnerabilidad a ataques de tipo XML external entity (XXE). La mayor amenaza de esta vulnerabilidad es la integridad de los datos | |
| Modificada | Alta (7.8) | 0.30% | — | Checkpoint Endpoint Security | 3/12/2020 | 17/6/2026 | Check Point Endpoint Security Client para Windows versiones anteriores a E84.20, permite un acceso de escritura al directorio desde el cual la reparación de la instalación toma lugar. Dado que MS Installer permite a usuarios habituales ejecutar la reparación, un atacante puede iniciar la reparación de la… | |
| Modificada | Crítica (9.8) | 1.3% | — | Point OF Sales IN Php/pdo Project Point OF Sales IN Php/pdo | 2/12/2020 | 17/6/2026 | Se detectó una vulnerabilidad de inyección SQL en Point of Sales en PHP/PDO versión 1.0, que se puede explotar por medio del parámetro id para el archivo edit_category.php | |
| Modificada | Crítica (9.8) | 1.3% | — | Online Doctor Appointment Booking System PHP AND Mysql Project Online Doctor Appointment Booking System PHP AND Mysql | 2/12/2020 | 17/6/2026 | Se detectó una vulnerabilidad de inyección SQL en Online Doctor Appointment Booking System PHP por medio del parámetro q en el archivo getuser.php | |
| Modificada | Crítica (9.8) | 4.4% | — | Zyxel ZLDZyxel Access Points Firmware | 27/11/2020 | 17/6/2026 | Un desbordamiento de búfer en la región stack de la memoria en el archivo fbwifi_continue.cgi en Zyxel serie UTM y VPN de puertas de enlace que ejecutan la versión de firmware V4.30 hasta la V4.55, lo que permite a atacantes remotos no autenticados ejecutar código arbitrario por medio de un paquete http diseñado | |
| Modificada | Media (5.5) | 0.44% | — | Cyberark Endpoint Privilege Manager | 27/11/2020 | 17/6/2026 | CyberArk Endpoint Privilege Manager (EPM) versión 11.1.0.173, permite a atacantes omitir un mecanismo de protección contra robo de credenciales inyectando una DLL en un proceso que normalmente presenta acceso de credenciales, tal y como un proceso de Chrome que lee unas credenciales desde una base de datos SQLite | |
| Modificada | Alta (7.5) | 54% | 💥 PoC | Nodejs Node.jsFedoraproject FedoraOracle Blockchain PlatformOracle Graalvm+4 | 19/11/2020 | 17/6/2026 | Una aplicación Node.js que permite a un atacante desencadenar una petición DNS para un host de su elección podría desencadenar una Denegación de servicio en las versiones anteriores a 15.2.1, versiones anteriores a 14.15.1 y versiones anteriores a 12.19.1 al conseguir que la aplicación resuelva un Registro DNS con un… | |
| Modificada | Alta (7.5) | 2.0% | 💥 PoC | Symantec Endpoint Detection AND Response | 18/11/2020 | 17/6/2026 | Symantec Endpoint Detection & Response, versiones anteriores a 4.5, puede ser susceptible a un problema de divulgación de información, que es un tipo de vulnerabilidad que podría permitir un acceso no autorizado a datos | |
| Modificada | Media (6.5) | 0.73% | — | Cisco RoomosCisco Telepresence Collaboration Endpoint | 18/11/2020 | 17/6/2026 | Una vulnerabilidad en el servicio xAPI del software Cisco Telepresence CE y el software Cisco RoomOS, podría permitir a un atacante remoto autenticado generar un token de acceso para un dispositivo afectado. La vulnerabilidad es debido a una autorización de acceso insuficiente. Un atacante podría explotar… | |
| Analizada | Alta (8.8) | 85% | 💥 Exploit | XstreamDebian LinuxNetapp SnapmanagerApache Activemq+11 | 16/11/2020 | 7/10/2026 | XStream anterior a versión 1.4.14, es vulnerable a una ejecución de código remota. La vulnerabilidad puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios solo manipulando el flujo de entrada procesado. Solo los usuarios que dependen de las listas de bloqueo están afectados. Cualquiera… | |
| Modificada | Media (5.4) | 1.3% | — | Ivanti Endpoint Manager | 16/11/2020 | 17/6/2026 | Ivanti Endpoint Manager versiones hasta 2020.1.1, permite un ataque de tipo XSS por medio de los archivos /LDMS/frm_splitfrm.aspx, /LDMS/licensecheck.aspx, /LDMS/frm_splitcollapse.aspx, /LDMS/alert_log.aspx, /LDMS/ServerList.aspx, /LDMS /frm_coremainfrm. aspx, /LDMS/frm_findfrm.aspx, /LDMS/frm_taskfrm.aspx y… | |
| Modificada | Media (5.3) | 2.3% | — | Ivanti Endpoint Manager | 16/11/2020 | 17/6/2026 | En el archivo /ldclient/ldprov.cgi en Ivanti Endpoint Manager versiones hasta 2020.1.1, un atacante puede divulgar información sobre el sistema operativo del servidor, unos nombres de ruta locales y unas variables de entorno sin necesidad de autenticación | |
| Modificada | Alta (8.8) | 2.7% | — | Ivanti Endpoint Manager | 16/11/2020 | 17/6/2026 | El archivo LDMS/alert_log.aspx en Ivanti Endpoint Manager versiones hasta 2020.1, permite una inyección SQL por medio de una petición de /remotecontrolauth/api/device |