Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3329 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 1.7% | — | Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+9 | 25/6/2021 | 17/6/2026 | Un archivo DWG malicioso puede ser utilizado para escribir más allá del buffer asignado mientras se analizan los archivos DWG. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario | |
| Modificada | Baja (3.3) | 2.7% | — | Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+9 | 25/6/2021 | 17/6/2026 | Un archivo DWG diseñado maliciosamente puede ser forzado a leer más allá de los límites asignados al analizar el archivo DWG. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario | |
| Modificada | Media (4.3) | 0.92% | — | Powerarchiver | 21/6/2021 | 17/6/2026 | El analizador XML usado en ConeXware PowerArchiver versiones anteriores a 20.10.02, permite el procesamiento de entidades externas, lo que podría conllevar a la exfiltración de archivos locales a través de la red (por medio de un ataque de tipo XXE) | |
| Modificada | Alta (7.5) | 2.7% | — | Trusteddomain OpendmarcFedoraproject Fedora | 10/6/2021 | 17/6/2026 | OpenDMARC versiones 1.4.1 y 1.4.1.1 permite a atacantes remotos causar una denegación de servicio (desviación del puntero NULL y bloqueo de la aplicación) por medio de un campo de encabezado From de varios valores | |
| Modificada | Media (5.3) | 0.63% | — | Esri Arcgis Server | 7/6/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en algunas configuraciones de ArcGIS Server versiones 10.8.1 y anteriores. Unas peticiones web especialmente diseñadas pueden exponer información que no se tiene previsto divulgar (no conjuntos de datos de clientes). Los servicios web que utilizan fuentes de datos… | |
| Modificada | Alta (7.8) | 0.40% | — | Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+28 | 27/5/2021 | 17/6/2026 | En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la… | |
| Modificada | Media (5.5) | 0.20% | — | RSA Archer | 26/5/2021 | 17/6/2026 | La integración de Tableau en RSA Archer versiones 6.4 P1 (6.4.0.1) hasta 6.9 P2 (6.9.0.2) está afectada por una vulnerabilidad de almacenamiento de credenciales no segura. Un atacante malicioso con acceso al archivo de Tableau workbook puede conseguir acceso a la información de las credenciales para usarla en… | |
| Modificada | Media (5.4) | 0.81% | — | RSA Archer | 26/5/2021 | 17/6/2026 | RSA Archer versiones anteriores a 6.9 SP1 P1 (6.9.1.1) contiene una vulnerabilidad de tipo XSS almacenado. Un usuario de Archer malicioso autenticado remoto con acceso para modificar un campo link name podría explotar esta vulnerabilidad para ejecutar código en el navegador de la víctima | |
| Modificada | Alta (7.5) | 14% | 💥 Exploit | Searchblox | 20/5/2021 | 17/6/2026 | Una vulnerabilidad de inclusión de archivos locales en FileServlet en todos los SearchBlox versiones anteriores a 9.2.2, permite a usuarios remotos no autenticados leer archivos arbitrarios del sistema operativo por medio de una petición en la ruta /searchblox/servlet/FileServlet?col=url= . Adicionalmente, esto… | |
| Modificada | Media (6.1) | 1.2% | — | Tp-link Archer C1200 Firmware | 14/5/2021 | 17/6/2026 | TP-Link Archer C1200 versiones de firmware 1.13 Build 24/01/2018 rel.52299 EU presenta una vulnerabilidad de tipo XSS permitiendo a un atacante remoto ejecutar código arbitrario | |
| Modificada | Alta (7.5) | 1.3% | — | Elastic APP Search | 13/5/2021 | 17/6/2026 | Elastic App Search versiones posteriores a 7.11.0 y anteriores a 7.12.0, contienen un problema de inyección de entidad externa XML (XXE) en la funcionalidad beta del rastreador web de App Search. Con este vector, un atacante cuyo sitio web está siendo rastreado por App Search podría diseñar un sitemap.xml… | |
| Modificada | Media (5.3) | 1.1% | — | Elasticsearch | 13/5/2021 | 17/6/2026 | En Elasticsearch versiones anteriores a 7.11.2 y la 6.8.15, se encontró un fallo en la divulgación del documento cuando Document o Field Level Security es usado. Las consultas de Búsqueda no conservan apropiadamente los permisos de seguridad al ejecutar determinadas consultas de búsqueda cross-cluster. Esto… | |
| Modificada | Media (5.3) | 1.2% | — | Elasticsearch | 13/5/2021 | 17/6/2026 | Elasticsearch versiones anteriores a 7.11.2 y 6.8.15, contienen un fallo en la divulgación de documentos que se encontró en la API suggester y profile de Elasticsearch cuando Document and Field Level Security está habilitada. La API suggester y profile normalmente están deshabilitadas para un índice cuando la… | |
| Modificada | Alta (7.5) | 2.3% | — | Esri Arcgis Geoevent Server | 5/5/2021 | 17/6/2026 | ArcGIS GeoEvent Server versiones 10.8.1 y anteriores, presenta una vulnerabilidad de salto de ruta de directorio de solo lectura que podría permitir a un atacante remoto no autenticado llevar a cabo ataques de salto de directorio y leer archivos arbitrarios en el sistema | |
| Modificada | Alta (7.8) | 1.1% | — | Esri Arcgis Earth | 5/5/2021 | 17/6/2026 | Se presenta una vulnerabilidad de salto de ruta en Esri ArcGIS Earth versiones 1.11.0 y anteriores, que permite la creación de archivos arbitrarios en un sistema afectado por medio de una entrada diseñada. Un atacante podría explotar esta vulnerabilidad para obtener una ejecución de código arbitraria en el… | |
| Modificada | Alta (7.8) | 0.21% | — | IBM Spectrum Protect Backup-archive ClientIBM Spectrum Protect FOR Virtual Environments | 26/4/2021 | 17/6/2026 | IBM Spectrum Protect Client versiones 8.1.0.0 hasta 8.1.11.0, podría permitir a un usuario local escalar sus privilegios para tomar el control total del sistema debido a permisos de directorio no seguros. IBM X-Force ID: 198811 | |
| Modificada | Alta (8.1) | 1.1% | — | Oracle Bill Presentment Architecture | 22/4/2021 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Bill Presentment Architecture de Oracle E-Business Suite (componente: Template Search). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. La vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado con acceso a la… | |
| Modificada | Media (6.1) | 1.2% | — | Ivorysearch Ivory Search | 22/4/2021 | 17/6/2026 | La página Search Forms del lugin Ivory Search WordPress versiones anteriores a 4.6.1, no saneaba apropiadamente el parámetro tab antes de mostrarlo en la página, conllevando a un problema de tipo Cross-Site Scripting reflejado cuando se abre un enlace diseñados malicioso como un usuario con privilegios… | |
| Modificada | Alta (7.2) | 2.2% | — | Stackpath Ajaxsearchpro | 14/4/2021 | 17/6/2026 | AjaxSearchPro versiones anteriores a 4.20.8, permite la deserialización de datos que no son confiables (en la funcionalidad import database del panel de administración), conllevando a una ejecución de código remota | |
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… | |
| Modificada | Media (5.4) | 0.66% | — | Esri Arcgis Enterprise | 8/4/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en el Document Link de los documentos en ESRI Enterprise anterior a la versión 10.9 permite a los usuarios remotos autentificados inyectar código JavaScript arbitrario a través de un atributo HTML malicioso como onerror (en el campo URL de la pestaña Parámetros) | |
| Modificada | Alta (7.8) | 1.3% | — | Libretro Retroarch | 7/4/2021 | 9/7/2026 | El motor de text-to-speech en libretro RetroArch para Windows versión 1.9.0 pasa la entrada no saneada a PowerShell mediante el archivo platform_win32.c por medio de la función accessibility_speak_windows, que permite a atacantes que presentan acceso de escritura en los sistemas de archivos que usa RetroArch para… | |
| Modificada | Alta (7.1) | 1.0% | — | Eikisoft Archive Collectively Operation Utility | 7/4/2021 | 17/6/2026 | Una vulnerabilidad de salto de directorio en Archive collectively operation utility versiones Ver.2.10.1.0 y anteriores, permite a un atacante crear o sobrescribir archivos al conllevar a un usuario a expandir un archivo ZIP malicioso | |
| Modificada | Media (6.1) | 0.76% | — | Yomi-search Project Yomi-search | 7/4/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en Yomi-Search versión Ver4.22, permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Media (6.1) | 0.76% | — | Yomi-search Project Yomi-search | 7/4/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en Yomi-Search versión Ver4.22, permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados |