Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3329 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.75% | — | RSA Archer | 4/4/2022 | 17/6/2026 | RSA Archer versiones 6.x hasta 6.9 SP1 P4 (6.9.1.4) permite un ataque de tipo XSS almacenado | |
| Modificada | Alta (7.5) | 15% | 💥 Exploit | Barco Control Room Management Suite | 3/4/2022 | 17/6/2026 | Se ha detectado que Barco Control Room Management versiones hasta Suite 2.9 Build 0275, es vulnerable a un salto de directorio, permitiendo a atacantes acceder a información y componentes confidenciales. Las solicitudes deben comenzar con la subcadena "GET /..\N" | |
| Modificada | Media (6.5) | 0.98% | — | RSA Archer | 30/3/2022 | 17/6/2026 | En RSA Archer versiones 6.x hasta 6.9 SP3 (6.9.3.0), un atacante autenticado puede hacer una petición GET a un endpoint de la API REST que es vulnerable a un problema de Referencia Directa a Objetos Insegura (IDOR) y recuperar datos confidenciales | |
| Modificada | Media (6.1) | 0.57% | — | RSA Archer | 30/3/2022 | 17/6/2026 | Archer 6.x hasta 6.10 (6.10.0.0) contiene una vulnerabilidad de tipo XSS reflejada. Un usuario remoto de Archer no autenticado podría explotar esta vulnerabilidad al engañar a un usuario de la aplicación víctima para que suministre código HTML o JavaScript malicioso a la aplicación web vulnerable; el código malicioso… | |
| Modificada | Media (6.1) | 0.55% | — | RSA Archer | 30/3/2022 | 17/6/2026 | Archer versiones 6.x hasta 6.9 P2 (6.9.0.2) está afectado por una vulnerabilidad de redireccionamiento abierto. Un atacante remoto no privilegiado puede potencialmente redirigir a usuarios legítimos a sitios web arbitrarios y realizar ataques de phishing. El atacante podría entonces robar las credenciales de las… | |
| Modificada | Media (6.5) | 0.95% | — | RSA Archer | 30/3/2022 | 17/6/2026 | Archer versiones 6.x hasta 6.9 SP2 P1 (6.9.2.1) contiene una vulnerabilidad de control de acceso inapropiado en los archivos adjuntos. Un usuario malicioso autenticado de forma remota podría explotar esta vulnerabilidad para conseguir acceso a archivos que sólo deberían estar permitidos con privilegios adicionales | |
| Modificada | Alta (7.5) | 0.59% | — | RSA Archer | 30/3/2022 | 17/6/2026 | La integración de fuentes RSS de Archer para Archer versiones 6.x hasta 6.9 SP1 (6.9.1.0) está afectada por una vulnerabilidad de almacenamiento de credenciales no segura. Un atacante malicioso puede obtener acceso a la información de las credenciales para usarla en otros ataques | |
| Modificada | Media (5.4) | 0.63% | — | RSA Archer | 30/3/2022 | 17/6/2026 | Archer versiones 6.x hasta 6.9 SP3 (6.9.3.0) contiene una vulnerabilidad de tipo XSS reflejada. Un usuario remoto autenticado y malicioso de Archer podría explotar esta vulnerabilidad al engañar a un usuario de la aplicación víctima para que suministre código HTML o JavaScript malicioso a la aplicación web vulnerable;… | |
| Modificada | Media (6.5) | 0.78% | — | RSA Archer | 30/3/2022 | 17/6/2026 | En RSA Archer versión 6.9.SP1 P3, si algunas funciones de la aplicación son excluidas por el Administrador, esto puede ser evitado al interceptar la petición de la API en el endpoint /api/V2/internal/TaskPermissions/CheckTaskAccess. Si son sustituidos los parámetros de esta petición por campos vacíos, el atacante… | |
| Modificada | Media (6.5) | 1.9% | — | LibarchiveFedoraproject Fedora | 28/3/2022 | 17/6/2026 | Se ha detectado que Libarchive versión v3.6.0, contiene una lectura fuera de límites por medio del componente zipx_lzma_alone_init | |
| Modificada | Alta (7.5) | 6.6% | 💥 Exploit | Ligeo-archives Ligeo Basics | 17/3/2022 | 17/6/2026 | Ligeo Archives Ligeo Basics a partir del 02_01-2022 es vulnerable a un ataque de tipo Server Side Request Forgery (SSRF) que permite a un atacante leer cualquier documento por medio de las funcionalidades download | |
| Modificada | Media (6.1) | 0.67% | — | Archivistabox | 16/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site Scripting (XSS) en el cliente web de ArchivistaBox permite a un atacante diseñar un enlace malicioso, ejecutando JavaScript en el contexto del navegador de la víctima. Este problema afecta a todas las versiones de ArchivistaBox anteriores a 2022/I | |
| Modificada | Media (6.1) | 0.63% | — | Archivy Project Archivy | 6/3/2022 | 17/6/2026 | Un Redireccionamiento Abierto en el repositorio GitHub archivy/archivy versiones anteriores a 1.7.0 | |
| Modificada | Alta (8.8) | 54% | 💥 PoC | Tp-link Archer C20i Firmware | 4/3/2022 | 17/6/2026 | Se ha detectado una inyección de comandos del Sistema Operativo autenticado en dispositivos TP-Link Archer C20i 0.9.1 3.2 versión v003a.0 Build 170221 Rel.55462n, mediante el parámetro HTTP X_TP_ExternalIPv6Address, permitiendo a un atacante remoto ejecutar comandos arbitrarios en el router con privilegios de root | |
| Modificada | Media (5.5) | 4.8% | — | Vmware Spring Cloud GatewayOracle Commerce Guided SearchOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Console+2 | 4/3/2022 | 17/6/2026 | En spring cloud gateway versiones anteriores a 3.1.1+ , las aplicaciones que son configuradas para habilitar HTTP2 y no es establecido un almacén de claves o certificados confiables son configurados para usar un TrustManager no seguro. Esto hace que la pasarela pueda conectarse a servicios remotos con certificados no… | |
| Modificada | Media (4.3) | 0.92% | — | Elasticsearch | 3/3/2022 | 17/6/2026 | Se ha detectado un fallo en el asistente de actualización de Elasticsearch versión 7.17.0, en el que la actualización de la versión 6.x a 7.x deshabilitaba las protecciones incorporadas en el índice de seguridad, permitiendo a usuarios autenticados con permisos de índice "*" acceder a este índice | |
| Analizada | Crítica (10) | 98% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud GatewayOracle Commerce Guided SearchOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Console+6 | 3/3/2022 | 17/6/2026 | En spring cloud gateway versiones anteriores a 3.1.1+ y a 3.0.7+ , las aplicaciones son vulnerables a un ataque de inyección de código cuando el endpoint del Actuador de la Puerta de Enlace está habilitado, expuesto y sin seguridad. Un atacante remoto podría realizar una petición maliciosamente diseñada que podría… | |
| Modificada | Alta (7.5) | 2.2% | — | Keep Archeevo | 1/3/2022 | 17/6/2026 | Archeevo versiones anteriores a 5.0, está afectado por una inclusión de archivos locales mediante el archivo file=~/web.config que permite a un atacante recuperar archivos locales. | |
| Modificada | Crítica (9.8) | 13% | — | Tp-link Archer A54 Firmware | 24/2/2022 | 17/6/2026 | Se ha detectado que los routers TP-Link Archer A54(US)_V1_210111, contienen un desbordamiento de pila en la función DM_ Fillobjbystr(). Esta vulnerabilidad permite a atacantes no autenticados ejecutar código arbitrario | |
| Modificada | Baja (3.3) | 0.22% | — | Samsung Searchwidget | 11/2/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en Samsung SearchWidget versiones anteriores a 2.3.00.6, en los modelos de China permite a las aplicaciones que no son confiables cargar URL arbitrarias y archivos locales en la visualización web | |
| Modificada | Media (6.8) | 0.99% | — | Archisteamfarm Project Archisteamfarm | 8/2/2022 | 17/6/2026 | ArchiSteamFarm (ASF) es una aplicación C# con el propósito principal de ralentizar las tarjetas de Steam de múltiples cuentas simultáneamente. Debido a un bug en el código de ASF, introducido en la versión V5.2.2.2, el programa no comprobaba apropiadamente el acceso efectivo del usuario que enviaba comandos proxy (es… | |
| Modificada | Media (4.8) | 0.60% | — | Ivorysearch Ivory Search | 7/2/2022 | 17/6/2026 | El plugin Ivory Search de WordPress versiones anteriores a 5.4.1, no escapa a algunas de las configuraciones de los formularios, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Alta (7.5) | 7.9% | — | JenkinsXstreamFedoraproject FedoraDebian Linux+7 | 1/2/2022 | 17/6/2026 | XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en… | |
| Modificada | Alta (7.8) | 2.3% | — | Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+7 | 25/1/2022 | 8/10/2026 | Una vulnerabilidad de divulgación de información para archivos JT en Autodesk Inventor 2022, 2021, 2020, 2019 junto con otras vulnerabilidades puede conducir a la ejecución de código a través de archivos JT maliciosamente elaborados en el contexto del proceso actual | |
| Modificada | Alta (7.8) | 2.9% | — | Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+7 | 25/1/2022 | 8/10/2026 | Un archivo JT malicioso en Autodesk Inventor 2022, 2021, 2020, 2019 y AutoCAD 2022 puede ser forzado a leer más allá de los límites asignados cuando se analiza el archivo JT. Esta vulnerabilidad, junto con otras, podría conducir a la ejecución de código en el contexto del proceso actual |