Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2016 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)2.4%—Headunit Ntg6 Mercedes-benz User Experience13/5/202117/6/2026
Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. Un problema de confusión de tipos afecta a MultiSvSetAttributes en el protocolo HiQnet, lo que lleva a la ejecución remota de código
ModificadaCrítica (9.8)2.4%—Headunit Ntg6 Mercedes-benz User Experience13/5/202117/6/2026
Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. El recuento en MultiSvGet, GetAttributes y MultiSvSet no se comprueba en el protocolo HiQnet, lo que lleva a la ejecución remota de código
ModificadaMedia (6.8)0.80%—Mercedes-benz User Experience13/5/202117/6/2026
Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. No se comprueba la longitud de un mensaje en el protocolo HiQnet, lo que lleva a la ejecución remota de código
ModificadaMedia (6.1)0.28%—Nvidia Geforce Experience20/4/202117/6/2026
NVIDIA GeForce Experience, en todas las versiones anteriores a la 3.22, contiene una vulnerabilidad en los plugins GameStream en la que los archivos de registro se crean utilizando permisos de nivel NT/System, lo que puede conducir a la ejecución de código, la denegación de servicio o la escalada de privilegios local.…
ModificadaMedia (4.8)11%💥 PoCApache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+5613/4/20217/10/2026
En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo…
ModificadaAlta (7.8)0.21%—Samsung Experience Service9/4/202117/6/2026
Una vulnerabilidad de Intent redirection en Samsung Experience Service versiones 10.8.0.4 en Android P(9.0) por debajo y versiones 12.2.0.5 en Android Q(10.0) y superiores, permite a un atacante ejecutar una acción privilegiada
ModificadaMedia (5.3)82%💥 ExploitEclipse JettyNetapp Cloud ManagerNetapp E-series Performance AnalyzerNetapp E-series Santricity OS Controller+131/4/202117/6/2026
En Eclipse Jetty versiones 9.4.37.v20210219 hasta 9.4.38.v20210224, el modo de cumplimiento predeterminado permite a unas peticiones con URI que contienen segmentos %2e o %2e%2e acceder a recursos protegidos dentro del directorio WEB-INF. Por ejemplo, una petición a /context/%2e/WEB-INF/web.xml puede recuperar el…
ModificadaBaja (2.7)4.2%—Eclipse JettyFedoraproject FedoraApache IgniteApache Solr+191/4/202117/6/2026
En Eclipse Jetty versiones 9.4.32 hasta 9.4.38, versiones 10.0.0.beta2 hasta 10.0.1 y versiones 11.0.0.beta2 hasta 11.0.1, si un usuario usa un directorio de aplicaciones web que es un enlace simbólico, el contenido del directorio de aplicaciones web se implementa como una aplicación web estática, sin darse cuenta,…
ModificadaMedia (6.5)0.59%—Bloomreach Experience Manager11/3/202117/6/2026
Se detectó un problema en Bloomreach Experience Manager (brXM) versiones 4.1.0 hasta 14.2.2., Permite un ataque de tipo CSRF si el atacante usa GET donde era previsto POST
ModificadaMedia (5.4)0.60%—Bloomreach Experience Manager11/3/202117/6/2026
Se detectó un problema en Bloomreach Experience Manager (brXM) versiones 4.1.0 hasta 14.2.2. Permite un ataque de tipo XSS en la página de inicio de sesión por medio del parámetro loginmessage, el editor de texto por medio del atributo src de los elementos HTML, el menú de traducciones por medio del parámetro…
ModificadaAlta (7.2)3.6%—Bloomreach Experience Manager11/3/202117/6/2026
Se detectó un problema en Bloomreach Experience Manager (brXM) versiones 4.1.0 hasta 14.2.2., permite a atacantes remotos ejecutar código arbitrario porque se presenta un manejo inapropiado de la capacidad de los administradores para escribir y ejecutar scripts Groovy dentro del editor de actualización. Un…
ModificadaCrítica (9.1)18%💥 ExploitLumis Experience Platform3/3/202117/6/2026
LumisXP (también se conoce como como Lumis Experience Platform) anterior a versión 10.0.0, permite un XXE ciego no autenticado a través de una petición de API en el archivo PageControllerXml.jsp. Se puede enviar una petición diseñada con una carga útil XXE y lograr resultados como una lectura de archivos del…
ModificadaAlta (8.2)13%—Apache BatikFedoraproject FedoraOracle Agile Engineering Data ManagementOracle Banking Apis+1824/2/20218/10/2026
Apache Batik versión 1.13 es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación de entrada inapropiada por parte de NodePickerPanel. Al usar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente lleve a…
ModificadaAlta (7.1)0.26%—Nvidia Geforce Experience5/2/202117/6/2026
NVIDIA GeForce Experience, en todas las versiones anteriores a 3.21, contiene una vulnerabilidad en GameStream (la biblioteca rxdiag.dll) en la que un borrado arbitrario de archivos debido a una gestión inapropiada de los archivos de registro puede conllevar a una denegación de servicio
ModificadaMedia (6.1)0.63%—Hcltech Digital Experience2/2/202117/6/2026
En Digital Experience versiones 8.5, 9.0 y 9.5, el consumidor de WSRP es vulnerable a un ataque de tipo cross-site scripting (XSS)
ModificadaAlta (7.5)1.1%—Hcltech Digital Experience2/2/202117/6/2026
Los contenedores de HCL Digital Experience versión 9.5, incluyen vulnerabilidades que podrían exponer datos confidenciales a partes no autorizadas por medio de peticiones diseñadas. Estos afectan solo a los contenedores. Estos no afectan las instalaciones tradicionales on-premise
ModificadaMedia (4.9)0.84%—Hcltech Digital Experience2/2/202117/6/2026
HCL Digital Experience versiones 8.5, 9.0 y 9.5, expone información sobre el servidor a usuarios no autorizados
ModificadaMedia (6.1)0.33%—Nvidia Shield ExperienceNvidia Linux FOR Tegra20/1/202117/6/2026
NVIDIA SHIELD TV, todas las versiones anteriores a 8.2.2, contiene una vulnerabilidad en la función NVHost, que puede conllevar a un reinicio anormal debido a una referencia de puntero nulo, causando la pérdida de datos
ModificadaAlta (7.8)0.37%—Nvidia Shield Experience20/1/202117/6/2026
NVIDIA SHIELD TV, todas las versiones anteriores a 8.2.2, contiene una vulnerabilidad en el componente NVDEC, en el cual un atacante puede leer o escribir en una ubicación de memoria que está fuera del límite previsto del búfer, lo que puede conllevar a la denegación de servicio o escalada de privilegios
ModificadaMedia (6.8)0.38%—Nvidia Shield Experience20/1/202117/6/2026
NVIDIA SHIELD TV, todas las versiones anteriores a 8.2.2, contiene una vulnerabilidad en la implementación del estado del comando RPMB, en el cual un atacante puede escribir en el Bloque de configuración de protección contra escritura, lo que puede conllevar a la denegación de servicio o la escalada de privilegios
AnalizadaAlta (8.1)7.5%—Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Oncommand API ServicesNetapp Oncommand Insight+519/1/202124/7/2026
Se encontró un fallo en jackson-databind versiones anteriores a 2.9.10.7. FasterXML maneja inapropiadamente la interacción entre los gadgets de serialización y escritura. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de los datos, así como la disponibilidad del sistema
ModificadaAlta (8.8)1.4%—Cisco Connected Mobile Experiences13/1/202117/6/2026
Una vulnerabilidad en Cisco Connected Mobile Experiences (CMX), podría permitir a un atacante autenticado remoto sin privilegios administrativos alterar la contraseña de cualquier usuario en un sistema afectado. La vulnerabilidad es debido al manejo incorrecto de las comprobaciones de autorización para cambiar…
ModificadaMedia (4.3)0.74%—Cisco Connected Mobile Experiences13/1/202117/6/2026
Una vulnerabilidad en autorizaciones de Cisco Connected Mobile Experiences (CMX) API, podría permitir a un atacante autenticado remoto enumerar qué usuarios existen en el sistema. La vulnerabilidad es debido a una falta de controles de autorización para determinadas peticiones GET de la API. Un atacante…
ModificadaCrítica (9)2.6%—Adobe Experience ManagerAdobe Experience Manager Cloud Service10/12/202017/6/2026
Una oferta de Cloud Service de AEM, así como las versiones 6.5.6.0 (y anteriores), están afectadas por una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado que podría ser abusada por un atacante para inyectar scripts maliciosos en campos de formulario vulnerables. Puede ser ejecutado JavaScript malicioso…
ModificadaMedia (5.8)2.1%—Adobe Experience Manager Forms Add-on10/12/202017/6/2026
El add-on AEM Forms SP6 para AEM versión 6.5.6.0 y el paquete add-on Forms para AEM versión 6.4 Service Pack versión 8 Cumulative Fix Pack versión 2 (6.4.8.2), presentan una vulnerabilidad ciega de tipo Server-Side Request Forgery (SSRF). Esta vulnerabilidad podría ser explotada por un atacante no autenticado…