Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3326 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.70%—Esri Portal FOR Arcgis15/8/202217/6/2026
En versiones anteriores a 10.9.0, el endpoint sharing/rest/content/features/analyze es siempre accesible para usuarios anónimos, lo que podría permitir a un atacante no autenticado inducir a Esri Portal for ArcGIS a leer URLs arbitrarias.
ModificadaMedia (6.1)0.58%—Esri Portal FOR Arcgis15/8/202217/6/2026
Se presenta una vulnerabilidad de tipo XSS reflejado en Esri Portal for ArcGIS versiones 10.8.1 y anteriores, que puede permitir a un atacante remoto convencer a un usuario de que haga clic en un enlace diseñado que podría ejecutar código JavaScript arbitrario en el navegador de la víctima.
ModificadaMedia (5.3)2.0%💥 ExploitSearchwp Live Ajax Search15/8/202217/6/2026
El plugin SearchWP Live Ajax Search de WordPress versiones anteriores a 1.6.2, no garantiza que usuarios que realizan una búsqueda en vivo sean limitados únicamente a las publicaciones, lo que permite a usuarios no autenticados realizar una consulta diseñada que divulgue los títulos de las publicaciones…
ModificadaMedia (5.5)0.35%—Esri Arcreader12/8/202217/6/2026
Se presenta una vulnerabilidad de lectura fuera de límites cuando es analizado un archivo especialmente diseñado en Esri ArcReader versiones 10.8.1 (y anteriores) que permite a un atacante no autenticado inducir un problema de divulgación de información en el contexto del usuario actual.
ModificadaAlta (7.8)0.44%—Esri Arcreader12/8/202217/6/2026
Una vulnerabilidad de uso de memoria previamente liberada cuando es analizado un archivo especialmente diseñado en Esri ArcReader versiones 10.8.1 (y anteriores) permite a un atacante no autenticado lograr la ejecución de código arbitrario en el contexto del usuario actual.
ModificadaMedia (5.5)0.35%—Esri Arcreader12/8/202217/6/2026
Se presenta una vulnerabilidad de lectura fuera de límites cuando es analizado un archivo especialmente diseñado en Esri ArcReader versiones 10.8.1 (y anteriores) que permite a un atacante no autenticado inducir un problema de divulgación de información en el contexto del usuario actual.
ModificadaAlta (7.5)1.2%—Amazon Opensearch12/8/202217/6/2026
OpenSearch Security es un plugin para OpenSearch que ofrece cifrado, autenticación y autorización. Las versiones 2.0.0.0 y 2.1.0.0 del plugin de seguridad están afectadas por una vulnerabilidad de divulgación de información. Las peticiones a un clúster de OpenSearch configurado con las funciones de control de acceso…
ModificadaMedia (4.8)0.52%—Complete Online JOB Search System Project Complete Online JOB Search System5/8/202217/6/2026
Se ha detectado que Complete Online Job Search System versión v1.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro U_NAME en el archivo /category/controller.php?action=edit
ModificadaMedia (4.8)0.52%—Complete Online JOB Search System Project Complete Online JOB Search System5/8/202217/6/2026
Se ha detectado que Complete Online Job Search System versión v1.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro CATEGORY en el archivo /category/controller.php?action=edit
ModificadaAlta (7.8)0.40%—Autodesk AutocadAutodesk Autocad Advance SteelAutodesk Autocad ArchitectureAutodesk Autocad Civil 3D+629/7/202217/6/2026
El análisis de un archivo PRT diseñado de forma maliciosa puede forzar a Autodesk AutoCAD versión 2023 a leer más allá de los límites asignados. Esta vulnerabilidad, junto con otras, podría conllevar a una ejecución de código en el contexto del proceso actual
ModificadaMedia (6.1)0.69%—Jenkins Lucene-search27/7/202217/6/2026
Jenkins Lucene-Search Plugin versiones 370.v62a5f618cd3a y anteriores, no escapa del parámetro de consulta de búsqueda que es mostrado en la página de resultados de "search", resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado
ModificadaMedia (5.4)0.50%—Jenkins Lucene-search27/7/202217/6/2026
Jenkins Lucene-Search Plugin versiones 370.v62a5f618cd3a y anteriores, no lleva a cabo una comprobación de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read reindexar la base de datos y obtener información sobre trabajos que de otro modo serían inaccesibles para ellos
ModificadaAlta (7.8)0.43%—Git-archive Project Git-archive25/7/202217/6/2026
Todas las versiones del paquete git-archive son vulnerables a una inyección de comandos por medio de la función exports
ModificadaMedia (6.1)0.97%—Whoogle-search Project Whoogle-search12/7/202217/6/2026
El paquete whoogle-search versiones anteriores a 0.7.2, es vulnerable a un ataque de tipo Cross-site Scripting (XSS) por medio del parámetro query string q. En el caso de que no contenga la cadena http, es usada para construir el error_message que luego es renderizado en la plantilla error.html, usando la función…
ModificadaCrítica (9.3)1.3%—Carceresbe Project Carceresbe11/7/202217/6/2026
El repositorio Delor4/CarceresBE versiones hasta 1.0 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura
ModificadaCrítica (9.3)1.3%—Iedadata Usap-dc WEB Submission AND Dataset Search11/7/202217/6/2026
El repositorio iedadata/usap-dc-website versiones hasta 1.0.1 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura
ModificadaCrítica (9.8)2.6%—GFI Archiver7/7/202217/6/2026
Una vulnerabilidad en la carga de archivos en GFI Mail Archiver versiones hasta 15.1 incluyéndola, por medio de una implementación no segura del plugin Telerik Web UI, que está afectado por CVE-2014-2217, y CVE-2017-11317
ModificadaAlta (7.5)1.6%—Tp-link Archer A5 FirmwareTp-link Archer C50 Firmware30/6/202217/6/2026
Un desbordamiento de pila en la función DM_ In fillobjbystr() de TP-Link Archer versión C50&A5(US)_V5_200407, permite a atacantes causar una Denegación de Servicio (DoS) por medio de una petición HTTP diseñada
ModificadaAlta (8.8)1.6%—Amazon Opensearch30/6/202217/6/2026
opensearch-ruby es una bifurcación de código abierto impulsada por la comunidad de elasticsearch-ruby. En versiones anteriores a 2.0.1 era usada la función ruby "YAML.load" en lugar de "YAML.safe_load". Como resultado, opensearch-ruby versiones 2.0.0 y anteriores, pueden conllevar a una deserialización no segura…
ModificadaMedia (6.5)0.73%—Jenkins Elasticsearch Query30/6/202217/6/2026
Jenkins Elasticsearch Query Plugin versiones 1.2 y anteriores almacena una contraseña sin encriptar en su archivo de configuración global en el controlador Jenkins donde pueden ser visualizada por usuarios con acceso al sistema de archivos del controlador Jenkins
ModificadaAlta (7.8)0.48%—Embarcadero Dev-c++29/6/202217/6/2026
Un secuestro binario en Embarcadero Dev-CPP versión v6.3, permite a atacantes ejecutar código arbitrario por medio de un archivo .exe diseñado
ModificadaAlta (7.8)0.76%—Autodesk 3DS MAXAutodesk Advance SteelAutodesk AutocadAutodesk Autocad Architecture+1021/6/202217/6/2026
Las versiones del paquete de productos AutoCAD, Revit, Design Review y Navisworks que usan PDFTron versiones anteriores a 9.1.17, pueden escribir más allá del búfer asignado mientras analizan los archivos PDF. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario
ModificadaCrítica (9.8)1.2%—Siemens Cerberus DMSSiemens Desigo CCSiemens Desigo CC CompactSiemens Wincc Open Architecture21/6/202217/6/2026
Se ha identificado una vulnerabilidad en Cerberus DMS (Todas las versiones), Desigo CC (Todas las versiones), Desigo CC Compact (Todas las versiones), SIMATIC WinCC OA V3.16 (Todas las versiones en configuración por defecto), SIMATIC WinCC OA V3.17 (Todas las versiones en configuración no por defecto), SIMATIC WinCC…
ModificadaMedia (5.3)1.1%—Fast String Search Project Fast String Search17/6/202217/6/2026
Todas las versiones del paquete fast-string-search son vulnerables a una lectura fuera de límites debido a una liberación incorrecta de memoria y al cálculo de la longitud para cualquier entrada que no sea una cadena como fuente. Esto permite al atacante leer la memoria previamente asignada
ModificadaAlta (7.5)1.2%—Fast String Search Project Fast String Search17/6/202217/6/2026
Todas las versiones del paquete fast-string-search son vulnerables a una Denegación de Servicio (DoS) cuando los cálculos son incorrectos para entradas que no son cadenas. Puede causar que V8 intente leer desde lugares no permitidos y causar un fallo de segmentación debido a una violación