Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3206▲ 632 respecto a la semana anterior
Críticas / altas1515▲ 119 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
11.349 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.3) | 0.17% | — | Siemens Solid Edge Se2024 | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Solid Edge SE2024 (todas las versiones anteriores a la V224.0 Update 9). Las aplicaciones afectadas contienen una lectura fuera de los límites más allá del final de una estructura asignada mientras se analizan archivos PAR especialmente manipulados. Esto podría permitir que un… | |
| Analizada | Alta (7.3) | 0.17% | — | Siemens Solid Edge Se2024 | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Solid Edge SE2024 (todas las versiones anteriores a la V224.0 Update 9). Las aplicaciones afectadas contienen una lectura fuera de los límites más allá del final de una estructura asignada mientras se analizan archivos PSM especialmente manipulados. Esto podría permitir que un… | |
| Analizada | Alta (8.3) | 0.14% | — | Siemens Sinec NMS | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SINEC NMS (todas las versiones < V3.0 SP1). La aplicación afectada contiene una función de base de datos que no restringe adecuadamente los permisos de los usuarios para escribir en el sistema de archivos del sistema host. Esto podría permitir que un atacante autenticado con… | |
| Analizada | Alta (8.5) | 0.14% | — | Siemens Siport | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIPORT (todas las versiones anteriores a la V3.4.0). La aplicación afectada asigna incorrectamente permisos de archivo a las carpetas de instalación. Esto podría permitir que un atacante local con una cuenta sin privilegios anule o modifique los ejecutables del servicio y,… | |
| Analizada | Media (5.3) | 0.27% | — | Siemens Sinec INS | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SINEC INS (todas las versiones < V1.0 SP2 Update 3). La aplicación afectada no valida correctamente la autorización de un usuario para consultar el endpoint "/api/sftp/users". Esto podría permitir que un atacante remoto autenticado obtenga información sobre la lista de… | |
| Analizada | Media (6.9) | 0.30% | — | Siemens Sinec INS | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SINEC INS (todas las versiones < V1.0 SP2 Update 3). La aplicación afectada no invalida correctamente las sesiones cuando se elimina o deshabilita el usuario asociado o se modifican sus permisos. Esto podría permitir que un atacante autenticado continúe realizando acciones… | |
| Analizada | Media (6.9) | 0.52% | — | Siemens Sinec INS | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SINEC INS (todas las versiones < V1.0 SP2 Update 3). La aplicación afectada no restringe adecuadamente el tamaño de los archivos de registro generados. Esto podría permitir que un atacante remoto no autenticado active una gran cantidad de eventos registrados para agotar los… | |
| Analizada | Crítica (9.4) | 0.74% | — | Siemens Sinec INS | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SINEC INS (todas las versiones < V1.0 SP2 Update 3). La aplicación afectada no valida correctamente la entrada enviada a endpoints específicos de su API web. Esto podría permitir que un atacante remoto autenticado con privilegios elevados en la aplicación ejecute código… | |
| Analizada | Media (6.9) | 0.29% | — | Siemens Sinec INS | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SINEC INS (todas las versiones < V1.0 SP2 Update 3). La aplicación afectada utiliza material de clave criptográfica codificado de forma rígida para ofuscar los archivos de configuración. Esto podría permitir que un atacante obtenga ese material de clave criptográfica… | |
| Analizada | Crítica (9.4) | 0.92% | — | Siemens Sinec INS | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SINEC INS (todas las versiones < V1.0 SP2 Update 3). La aplicación afectada no desinfecta adecuadamente las rutas proporcionadas por el usuario para la carga y descarga de archivos basados en SFTP. Esto podría permitir que un atacante remoto autenticado manipule archivos… | |
| Analizada | Crítica (10) | 1.00% | — | Siemens Telecontrol Server Basic | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en PP TeleControl Server Basic 1000 a 5000 V3.1 (6NH9910-0AA31-0AE1) (Todas las versiones < V3.1.2.1 con redundancia configurada), PP TeleControl Server Basic 256 a 1000 V3.1 (6NH9910-0AA31-0AD1) (Todas las versiones < V3.1.2.1 con redundancia configurada), PP TeleControl… | |
| Analizada | Alta (8.2) | 0.30% | — | Siemens Ozw672 FirmwareSiemens Ozw772 Firmware | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en OZW672 (todas las versiones anteriores a la V5.2) y OZW772 (todas las versiones anteriores a la V5.2). La pestaña de cuentas de usuario de los dispositivos afectados es vulnerable a ataques de Cross Site Scripting (XSS) almacenado. Esto podría permitir que un atacante remoto… | |
| Analizada | Alta (8.5) | 0.14% | — | Siemens Spectrum Power 7 | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Spectrum Power 7 (todas las versiones anteriores a V24Q3). El producto afectado contiene varios binarios SUID propiedad de superusuario que podrían permitir que un atacante local autenticado aumente los privilegios. | |
| Aplazada | Alta (7) | 0.22% | — | Siemens Simatic S7-plcsimAISiemens Simatic Step 7 SafetyAISiemens Simatic Step 7AISiemens Simatic Wincc UnifiedAI+7 | 12/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC S7-PLCSIM V16 (todas las versiones), SIMATIC S7-PLCSIM V17 (todas las versiones), SIMATIC STEP 7 Safety V16 (todas las versiones), SIMATIC STEP 7 Safety V17 (todas las versiones < V17 Update 8), SIMATIC STEP 7 Safety V18 (todas las versiones < V18 Update 5),… | |
| Aplazada | Media (5.5) | 0.20% | — | Acronis Backup Plugin FOR Cpanel AND WHMAIAcronis Backup Extension FOR PleskAIAcronis Backup Plugin FOR DirectadminAI | 11/11/2024 | 17/6/2026 | Sobrescritura arbitraria de archivos durante la recuperación debido a un manejo incorrecto de enlaces simbólicos. Los siguientes productos se ven afectados: Acronis Backup plugin for cPanel & WHM (Linux) anterior a la compilación 818, Acronis Backup extension for Plesk (Linux) anterior a la compilación 599,… | |
| Modificada | Media (5.4) | 0.27% | — | Hyumika Openstreetmap | 11/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Hyumika OSM – OpenStreetMap permite XSS almacenado. Este problema afecta a OSM – OpenStreetMap: desde n/a hasta 6.1.2. | |
| Analizada | Crítica (9.8) | 2.3% | 💥 Exploit | Os4ed Opensis | 8/11/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en OS4ED openSIS-Classic versión 9.1, específicamente en el archivo resetuserinfo.php. La vulnerabilidad se debe a una validación de entrada incorrecta del parámetro $username_stn_id, que puede ser manipulado por un atacante para inyectar comandos SQL arbitrarios. | |
| Analizada | Media (6.1) | 0.46% | — | Redhat Codeready StudioRedhat Jboss Enterprise Application PlatformRedhat Openstack PlatformRedhat Single Sign-on+1 | 7/11/2024 | 17/6/2026 | Se encontró una falla en el método 'isValid' de hibernate-validator en la clase org.hibernate.validator.internal.constraintvalidators.hv.SafeHtmlValidator, que se puede evitar omitiendo la etiqueta que termina en un carácter menor que. Los navegadores pueden mostrar un código HTML no válido, lo que permite la… | |
| Analizada | Crítica (9.8) | 0.43% | — | Sensiolabs Symfony | 6/11/2024 | 17/6/2026 | Symphony process es un módulo para el framework PHP Symphony que ejecuta comandos en subprocesos. En Windows, cuando un archivo ejecutable llamado `cmd.exe` se encuentra en el directorio de trabajo actual, la clase `Process` lo llamará al preparar los argumentos del comando, lo que puede provocar un secuestro. Este… | |
| Modificada | Media (6.1) | 0.55% | — | Sensiolabs Symfony | 6/11/2024 | 17/6/2026 | symfony/http-foundation es un módulo para el framework PHP Symphony que define una capa orientada a objetos para la especificación HTTP. La clase `Request` no analiza las URI con caracteres especiales de la misma forma que lo hacen los navegadores. Como resultado, un atacante puede engañar a un validador que se basa… | |
| Analizada | Media (4.3) | 0.47% | — | Sensiolabs Httpclient | 6/11/2024 | 17/6/2026 | symfony/http-client es un módulo para el framework PHP Symphony que proporciona métodos potentes para obtener recursos HTTP de forma sincrónica o asincrónica. Al utilizar `NoPrivateNetworkHttpClient`, todavía se filtra cierta información interna durante la resolución del host, lo que lleva a una posible enumeración de… | |
| Aplazada | Crítica (9.8) | 0.77% | — | Lens VisualAIMicrosoft Power BIAI | 5/11/2024 | 17/6/2026 | Un problema en la integración de Lens Visual con Power BI v.4.0.0.3 permite que un atacante remoto ejecute código arbitrario a través del componente de procesamiento de lenguaje natural. | |
| Analizada | Media (4.3) | 0.35% | — | Sevenspark Contact Form 7 - Dynamic Text Extension | 5/11/2024 | 17/6/2026 | El complemento Contact Form 7 – Dynamic Text Extension para WordPress es vulnerable a la divulgación de información básica en todas las versiones hasta la 4.5 incluida a través del código corto CF7_get_post_var. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, extraigan los… | |
| Modificada | Crítica (9.8) | 0.39% | — | Renzojohnson Contact Form 7 Campaign Monitor Extension | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en la extensión Campaign Monitor de Renzo Johnson Contact Form 7 permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a la extensión Campaign Monitor de Contact Form 7: desde n/a hasta 0.4.67. | |
| Aplazada | Media (4.3) | 0.34% | — | Laybuy Payment Extension FOR WoocommerceAI | 1/11/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Laybuy Laybuy Payment Extension para WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Laybuy Payment Extension para WooCommerce: desde n/a hasta 5.3.9. |