Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
4643 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager Cloud Services Appliance | 8/12/2021 | 4/8/2026 | Una vulnerabilidad de inyección de código en Ivanti EPM Cloud Services Appliance (CSA) permite a un usuario no autenticado ejecutar código arbitrario con permisos limitados (nobody) | |
| Modificada | Media (6.1) | 8.2% | 💥 Exploit | Apereo Central Authentication Service | 7/12/2021 | 17/6/2026 | Apereo CAS versiones hasta 6.4.1, permite un ataque de tipo XSS por medio de peticiones POST enviadas a los endpoints de la API REST | |
| Analizada | Crítica (9.8) | 93% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus | 29/11/2021 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus versiones anteriores a 11306, ServiceDesk Plus MSP versiones anteriores a 10530, y SupportCenter Plus versiones anteriores a 11014, son vulnerables a una ejecución de código remota no autenticada. Esto está relacionado con las URLs /RestAPI en un servlet, y con ImportTechnicians en… | |
| Modificada | Media (5.6) | 2.8% | — | C-ares Project C-aresFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux Computer Node+13 | 23/11/2021 | 17/6/2026 | Se ha encontrado un fallo en la biblioteca c-ares, en la que una falta de comprobación de la comprobación de entrada de los nombres de host devueltos por los DNS (Servidores de Nombres de Dominio) puede conllevar a una salida de nombres de host erróneos, que podría conllevar potencialmente a un Secuestro de Dominios.… | |
| Modificada | Alta (7.2) | 0.64% | — | Amazon WEB Services Aws-c-ioAmazon WEB Services Internet OF Things Device Software Development KIT V2 | 23/11/2021 | 17/6/2026 | El SDK de dispositivos de AWS IoT v2 para Java, Python, C++ y Node.js añade una autoridad de certificación (CA) suministrada por el usuario a las CA root en lugar de anularla en los sistemas macOS. Además, la comprobación SNI tampoco está habilitada cuando la CA ha sido "overridden". Por lo tanto, los handshakes TLS… | |
| Modificada | Alta (8.8) | 0.39% | — | Amazon WEB Services Aws-c-ioAmazon WEB Services Internet OF Things Device Software Development KIT V2 | 23/11/2021 | 17/6/2026 | El SDK de dispositivos de IoT de AWS v2 para Java, Python, C++ y Node.js añade una autoridad de certificación (CA) suministrada por el usuario a las CA root en lugar de anularla en los sistemas Unix. Los handshakes TLS tendrán así éxito si el par puede ser verificado desde la CA suministrada por el usuario o desde el… | |
| Modificada | Alta (8.8) | 0.39% | — | Amazon WEB Services Internet OF Things Device Software Development KIT V2 | 23/11/2021 | 17/6/2026 | Las conexiones inicializadas por AWS IoT Device SDK v2 para Java (versiones anteriores a 1.4.2), Python (versiones anteriores a 1.6.1), C++ (versiones anteriores a 1.12.7) y Node.js (versiones anteriores a 1.5.3) no verificaban el nombre de host del certificado del servidor durante el handshake TLS cuando anulaban las… | |
| Modificada | Alta (8.8) | 0.41% | — | Amazon WEB Services Aws-c-ioAmazon WEB Services Internet OF Things Device Software Development KIT V2 | 23/11/2021 | 17/6/2026 | Las conexiones inicializadas por AWS IoT Device SDK v2 para Java (versiones anteriores a 1.3.3), Python (versiones anteriores a 1.5.18), C++ (versiones anteriores a 1.12.7) y Node.js (versiones anteriores a 1.5.1) no verificaban el nombre de host del certificado del servidor durante el handshake TLS cuando anulaban… | |
| Modificada | Media (5.7) | 0.32% | 💥 PoC | Edgexfoundry APP Service ConfigurableEdgexfoundry Application Functions Software Development KITEdgexfoundry Edgex Foundry | 19/11/2021 | 17/6/2026 | El SDK de funciones para EdgeX está destinado a proporcionar toda la fontanería necesaria para que los desarrolladores se inicien en el procesamiento/transformación/exportación de datos de la plataforma EdgeX IoT. En las versiones afectadas, un cifrado roto en la transformación "AES" de app-functions-sdk en las… | |
| Modificada | Media (5.4) | 0.72% | — | Cisco Common Services Platform Collector | 19/11/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto autenticado conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad es debido a una comprobación insuficiente de… | |
| Modificada | Media (4.9) | 1.1% | — | Cisco Common Services Platform Collector | 19/11/2021 | 17/6/2026 | Una vulnerabilidad en la aplicación web de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto y autenticado especificar archivos que no son de registro como fuentes para los informes de syslog. Esta vulnerabilidad es debido a una restricción inapropiada de la configuración del syslog.… | |
| Modificada | Media (4.9) | 1.1% | — | Cisco Common Services Platform Collector | 19/11/2021 | 17/6/2026 | Una vulnerabilidad en el panel de configuración de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto autenticado enviar una consulta SQL mediante el panel de configuración de CSPC. Esta vulnerabilidad es debido a una comprobación insuficiente de entrada de los archivos cargados. Un… | |
| Modificada | Alta (7.8) | 0.26% | — | Intel NUC M15 Laptop KIT Keyboard LED Service Driver Pack | 17/11/2021 | 17/6/2026 | Una ruta de búsqueda sin comillas en el instalador del paquete de controladores Intel(R) NUC M15 Laptop Kit Keyboard LED Service versiones anteriores a 1.0.0.4 puede permitir a un usuario autenticado habilitar potencialmente una escalada de privilegios por medio de un acceso local | |
| Modificada | Alta (7.8) | 0.23% | — | Intel NUC M15 Laptop KIT Keyboard LED Service Driver Pack | 17/11/2021 | 17/6/2026 | Unos permisos heredados no seguros en el instalador para el paquete de controladores Intel(R) NUC M15 Laptop Kit Keyboard LED Service versiones anteriores a 1.0.0.4 pueden permitir a un usuario autenticado habilitar potencialmente una escalada de privilegios por medio de un acceso local | |
| Modificada | Alta (7.8) | 0.37% | — | Canonical AccountsserviceCanonical Ubuntu Linux | 17/11/2021 | 17/6/2026 | Unas modificaciones específicas de Ubuntu a accountsservice (en el archivo de parche debian/patches/0010-set-language.patch) causaron la liberación de la variable fallback_locale, que apunta al almacenamiento estático, en la función user_change_language_authorized_cb. Esto es accesible por medio de la función dbus… | |
| Modificada | Alta (7.8) | 0.23% | — | NI Service Locator | 12/11/2021 | 17/6/2026 | Se presenta una ruta de servicio no citada en el localizador de servicios de NI (nisvcloc.exe) en versiones anteriores a 18.0 en Windows. Esto puede permitir a un usuario local autorizado insertar código arbitrario en la ruta de servicio no citada y escalar privilegios | |
| Analizada | Alta (7.5) | 25% | 💥 PoC | Balasys DheaterSiemens Scalance W1750d FirmwareSuse Linux Enterprise ServerF5 Big-ip Access Policy Manager+26 | 11/11/2021 | 23/9/2026 | El Protocolo de Acuerdo de Claves Diffie-Hellman permite a atacantes remotos (del lado del cliente) enviar números arbitrarios que en realidad no son claves públicas, y desencadenar costosos cálculos de exponenciación modular DHE del lado del servidor, también se conoce como un ataque D(HE)ater. El cliente necesita… | |
| Modificada | Crítica (9.8) | 1.4% | — | Servicetonic | 8/11/2021 | 17/6/2026 | Un acceso no autorizado al sistema en el formulario de inicio de sesión en ServiceTonic Helpdesk versiones de software anteriores a 9.0.35937, permite al atacante iniciar sesión sin usar una contraseña | |
| Modificada | Crítica (9.8) | 1.4% | — | Servicetonic | 8/11/2021 | 17/6/2026 | Una carga arbitraria de archivos en la funcionalidad Service import en ServiceTonic Helpdesk versiones de software anteriores a 9.0.35937, permite a un usuario malicioso ejecutar código JSP al cargar un zip que extrae archivos en rutas relativas | |
| Modificada | Alta (7.5) | 1.2% | — | Servicetonic | 8/11/2021 | 17/6/2026 | Una inyección SQL ciega en el formulario de inicio de sesión en ServiceTonic Helpdesk versiones de software anteriores a 9.0.35937, permite al atacante exfiltrar información por medio de consultas SQL basadas en el tiempo y compatibles con HQL especialmente diseñadas | |
| Modificada | Media (4.9) | 1.00% | — | Cisco Common Services Platform Collector | 4/11/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto autenticado acceder a datos confidenciales en un sistema afectado. Esta vulnerabilidad se presenta porque la aplicación no protege suficientemente los datos… | |
| Modificada | Media (6.5) | 0.50% | — | Cisco Unified Communications ManagerCisco Unified Communications Manager IM AND Presence Service | 4/11/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME) y Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P) podría permitir a un… | |
| Modificada | Media (4.3) | 1.6% | — | Cisco Unified Communications ManagerCisco Unified Communications Manager IM AND Presence ServiceCisco Unity Connection | 4/11/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P) y Cisco Unity Connection… | |
| Modificada | Media (4.3) | 1.4% | — | Vmware Spring FrameworkNetapp Active IQ Unified ManagerManagement Services FOR Element Software AND Netapp HCINetapp Metrocluster Tiebreaker+4 | 28/10/2021 | 17/6/2026 | En Spring Framework versiones 5.3.0 - 5.3.10, 5.2.0 - 5.2.17, y en versiones anteriores no soportadas, es posible para un usuario proporcionar una entrada maliciosa para causar una inserción de entradas de registro adicionales | |
| Modificada | Media (5.3) | 11% | — | ISC BindDebian LinuxFedoraproject FedoraNetapp H300s Firmware+11 | 27/10/2021 | 17/6/2026 | En BIND versiones 9.3.0 posteriores a 9.11.35, versiones 9.12.0 posteriores a 9.16.21, y en versiones 9.9.3-S1 posteriores a 9.11.35-S1 y versiones 9.16.8-S1 posteriores a 9.16.21-S1 de BIND Supported Preview Edition, así como en las versiones 9.17.0 -> 9.17.18 de la rama de desarrollo de BIND 9.17, una explotación… |