Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3329 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)1.7%—Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+925/6/202117/6/2026
Un archivo DWG malicioso puede ser utilizado para escribir más allá del buffer asignado mientras se analizan los archivos DWG. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario
ModificadaBaja (3.3)2.7%—Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+925/6/202117/6/2026
Un archivo DWG diseñado maliciosamente puede ser forzado a leer más allá de los límites asignados al analizar el archivo DWG. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario
ModificadaMedia (4.3)0.92%—Powerarchiver21/6/202117/6/2026
El analizador XML usado en ConeXware PowerArchiver versiones anteriores a 20.10.02, permite el procesamiento de entidades externas, lo que podría conllevar a la exfiltración de archivos locales a través de la red (por medio de un ataque de tipo XXE)
ModificadaAlta (7.5)2.7%—Trusteddomain OpendmarcFedoraproject Fedora10/6/202117/6/2026
OpenDMARC versiones 1.4.1 y 1.4.1.1 permite a atacantes remotos causar una denegación de servicio (desviación del puntero NULL y bloqueo de la aplicación) por medio de un campo de encabezado From de varios valores
ModificadaMedia (5.3)0.63%—Esri Arcgis Server7/6/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL en algunas configuraciones de ArcGIS Server versiones 10.8.1 y anteriores. Unas peticiones web especialmente diseñadas pueden exponer información que no se tiene previsto divulgar (no conjuntos de datos de clientes). Los servicios web que utilizan fuentes de datos…
ModificadaAlta (7.8)0.40%—Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+2827/5/202117/6/2026
En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la…
ModificadaMedia (5.5)0.20%—RSA Archer26/5/202117/6/2026
La integración de Tableau en RSA Archer versiones 6.4 P1 (6.4.0.1) hasta 6.9 P2 (6.9.0.2) está afectada por una vulnerabilidad de almacenamiento de credenciales no segura. Un atacante malicioso con acceso al archivo de Tableau workbook puede conseguir acceso a la información de las credenciales para usarla en…
ModificadaMedia (5.4)0.81%—RSA Archer26/5/202117/6/2026
RSA Archer versiones anteriores a 6.9 SP1 P1 (6.9.1.1) contiene una vulnerabilidad de tipo XSS almacenado. Un usuario de Archer malicioso autenticado remoto con acceso para modificar un campo link name podría explotar esta vulnerabilidad para ejecutar código en el navegador de la víctima
ModificadaAlta (7.5)14%💥 ExploitSearchblox20/5/202117/6/2026
Una vulnerabilidad de inclusión de archivos locales en FileServlet en todos los SearchBlox versiones anteriores a 9.2.2, permite a usuarios remotos no autenticados leer archivos arbitrarios del sistema operativo por medio de una petición en la ruta /searchblox/servlet/FileServlet?col=url= . Adicionalmente, esto…
ModificadaMedia (6.1)1.2%—Tp-link Archer C1200 Firmware14/5/202117/6/2026
TP-Link Archer C1200 versiones de firmware 1.13 Build 24/01/2018 rel.52299 EU presenta una vulnerabilidad de tipo XSS permitiendo a un atacante remoto ejecutar código arbitrario
ModificadaAlta (7.5)1.3%—Elastic APP Search13/5/202117/6/2026
Elastic App Search versiones posteriores a 7.11.0 y anteriores a 7.12.0, contienen un problema de inyección de entidad externa XML (XXE) en la funcionalidad beta del rastreador web de App Search. Con este vector, un atacante cuyo sitio web está siendo rastreado por App Search podría diseñar un sitemap.xml…
ModificadaMedia (5.3)1.1%—Elasticsearch13/5/202117/6/2026
En Elasticsearch versiones anteriores a 7.11.2 y la 6.8.15, se encontró un fallo en la divulgación del documento cuando Document o Field Level Security es usado. Las consultas de Búsqueda no conservan apropiadamente los permisos de seguridad al ejecutar determinadas consultas de búsqueda cross-cluster. Esto…
ModificadaMedia (5.3)1.2%—Elasticsearch13/5/202117/6/2026
Elasticsearch versiones anteriores a 7.11.2 y 6.8.15, contienen un fallo en la divulgación de documentos que se encontró en la API suggester y profile de Elasticsearch cuando Document and Field Level Security está habilitada. La API suggester y profile normalmente están deshabilitadas para un índice cuando la…
ModificadaAlta (7.5)2.3%—Esri Arcgis Geoevent Server5/5/202117/6/2026
ArcGIS GeoEvent Server versiones 10.8.1 y anteriores, presenta una vulnerabilidad de salto de ruta de directorio de solo lectura que podría permitir a un atacante remoto no autenticado llevar a cabo ataques de salto de directorio y leer archivos arbitrarios en el sistema
ModificadaAlta (7.8)1.1%—Esri Arcgis Earth5/5/202117/6/2026
Se presenta una vulnerabilidad de salto de ruta en Esri ArcGIS Earth versiones 1.11.0 y anteriores, que permite la creación de archivos arbitrarios en un sistema afectado por medio de una entrada diseñada. Un atacante podría explotar esta vulnerabilidad para obtener una ejecución de código arbitraria en el…
ModificadaAlta (7.8)0.21%—IBM Spectrum Protect Backup-archive ClientIBM Spectrum Protect FOR Virtual Environments26/4/202117/6/2026
IBM Spectrum Protect Client versiones 8.1.0.0 hasta 8.1.11.0, podría permitir a un usuario local escalar sus privilegios para tomar el control total del sistema debido a permisos de directorio no seguros. IBM X-Force ID: 198811
ModificadaAlta (8.1)1.1%—Oracle Bill Presentment Architecture22/4/202117/6/2026
Una vulnerabilidad en el producto Oracle Bill Presentment Architecture de Oracle E-Business Suite (componente: Template Search). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. La vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado con acceso a la…
ModificadaMedia (6.1)1.2%—Ivorysearch Ivory Search22/4/202117/6/2026
La página Search Forms del lugin Ivory Search WordPress versiones anteriores a 4.6.1, no saneaba apropiadamente el parámetro tab antes de mostrarlo en la página, conllevando a un problema de tipo Cross-Site Scripting reflejado cuando se abre un enlace diseñados malicioso como un usuario con privilegios…
ModificadaAlta (7.2)2.2%—Stackpath Ajaxsearchpro14/4/202117/6/2026
AjaxSearchPro versiones anteriores a 4.20.8, permite la deserialización de datos que no son confiables (en la funcionalidad import database del panel de administración), conllevando a una ejecución de código remota
ModificadaMedia (4.8)11%💥 PoCApache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+5613/4/20217/10/2026
En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo…
ModificadaMedia (5.4)0.66%—Esri Arcgis Enterprise8/4/202117/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el Document Link de los documentos en ESRI Enterprise anterior a la versión 10.9 permite a los usuarios remotos autentificados inyectar código JavaScript arbitrario a través de un atributo HTML malicioso como onerror (en el campo URL de la pestaña Parámetros)
ModificadaAlta (7.8)1.3%—Libretro Retroarch7/4/20219/7/2026
El motor de text-to-speech en libretro RetroArch para Windows versión 1.9.0 pasa la entrada no saneada a PowerShell mediante el archivo platform_win32.c por medio de la función accessibility_speak_windows, que permite a atacantes que presentan acceso de escritura en los sistemas de archivos que usa RetroArch para…
ModificadaAlta (7.1)1.0%—Eikisoft Archive Collectively Operation Utility7/4/202117/6/2026
Una vulnerabilidad de salto de directorio en Archive collectively operation utility versiones Ver.2.10.1.0 y anteriores, permite a un atacante crear o sobrescribir archivos al conllevar a un usuario a expandir un archivo ZIP malicioso
ModificadaMedia (6.1)0.76%—Yomi-search Project Yomi-search7/4/202117/6/2026
Una vulnerabilidad de tipo Cross-site scripting en Yomi-Search versión Ver4.22, permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados
ModificadaMedia (6.1)0.76%—Yomi-search Project Yomi-search7/4/202117/6/2026
Una vulnerabilidad de tipo Cross-site scripting en Yomi-Search versión Ver4.22, permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados