Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
3363 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 1.5% | — | Arubanetworks Edgeconnect Enterprise | 12/12/2022 | 17/6/2026 | Las vulnerabilidades en la interfaz de línea de comandos de Aruba EdgeConnect Enterprise permiten a usuarios remotos autenticados ejecutar comandos arbitrarios en el host subyacente. La explotación exitosa podría permitir a un atacante ejecutar comandos arbitrarios como root en el sistema operativo subyacente, lo que… | |
| Modificada | Alta (7.2) | 1.5% | — | Arubanetworks Edgeconnect Enterprise | 12/12/2022 | 17/6/2026 | Las vulnerabilidades en la interfaz de línea de comandos de Aruba EdgeConnect Enterprise permiten a usuarios remotos autenticados ejecutar comandos arbitrarios en el host subyacente. La explotación exitosa podría permitir a un atacante ejecutar comandos arbitrarios como root en el sistema operativo subyacente, lo que… | |
| Modificada | Alta (7.5) | 0.74% | — | Arubanetworks Edgeconnect Enterprise | 12/12/2022 | 17/6/2026 | — | |
| Modificada | Media (5.4) | 0.41% | — | IBM API Connect | 12/12/2022 | 17/6/2026 | IBM API Connect V10.0.0.0 a V10.0.5.0, V10.0.1.0 a V10.0.1.7 y V2018.4.1.0 a 2018.4.1.19 es vulnerable a la inyección de encabezado HTTP, causada por una validación incorrecta de la entrada por los encabezados HOST. Esto podría permitir a un atacante realizar diversos ataques contra el sistema vulnerable, incluido… | |
| Modificada | Alta (7.5) | 2.7% | — | Ivanti Connect SecureIvanti Neurons FOR Zero-trust AccessIvanti Policy Secure | 5/12/2022 | 17/6/2026 | Un atacante no autenticado puede provocar una Denegación de Servicio (DoS) a los siguientes productos: Ivanti Connect Secure (ICS) en versiones anteriores a 9.1R14.3, 9.1R15.2, 9.1R16.2 y 22.2R4, Ivanti Policy Secure (IPS ) en versiones anteriores a 9.1R17 y 22.3R1, e Ivanti Neurons for Zero-Trust Access en versiones… | |
| Modificada | Alta (7.5) | 2.7% | — | Ivanti Connect SecureIvanti Neurons FOR Zero-trust AccessIvanti Policy Secure | 5/12/2022 | 17/6/2026 | Un atacante no autenticado puede provocar una Denegación de Servicio (DoS) a los siguientes productos: Ivanti Connect Secure (ICS) en versiones anteriores a 9.1R14.3, 9.1R15.2, 9.1R16.2 y 22.2R4, Ivanti Policy Secure (IPS ) en versiones anteriores a 9.1R17 y 22.3R1, e Ivanti Neurons for Zero-Trust Access en versiones… | |
| Modificada | Media (4.3) | 0.46% | — | Nextcloud Openid Connect User Backend | 25/11/2022 | 17/6/2026 | user_oidc es un backend de usuario de OpenID Connect para Nextcloud. En versiones anteriores a la 1.2.1, la información sensible, como las credenciales y los tokens del cliente OIDC, se envían en texto plano de HTTP sin TLS. Cualquier actor malintencionado con acceso para monitorear el tráfico de los usuarios puede… | |
| Modificada | Media (5.4) | 0.63% | — | Nextcloud Openid Connect User Backend | 25/11/2022 | 17/6/2026 | user_oidc es un backend de usuario de OpenID Connect para Nextcloud. Las versiones anteriores a la 1.2.1 no validaban correctamente las URL de descubrimiento, lo que podía provocar un vector de ataque de Cross Site Scripting almacenado. El impacto es limitado debido al CSP restrictivo que se aplica en este endpoint.… | |
| Modificada | Media (5.5) | 0.23% | — | Pilz PAS 4000Pliz PascalPliz PasconnectPliz Pasmotion+1 | 24/11/2022 | 17/6/2026 | Se descubrió una vulnerabilidad de path traversal en varios productos de Pilz. Un atacante local no autenticado podría utilizar un archivo de configuración malicioso comprimido para activar escrituras de archivos arbitrarios ("zip-slip"). Las escrituras de archivos no afectan la confidencialidad ni la disponibilidad. | |
| Modificada | Alta (7.8) | 5.8% | — | Xmlsoft Libxml2Netapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+13 | 23/11/2022 | 17/6/2026 | Se descubrió un problema en libxml2 antes de la versión 2.10.3. Ciertas definiciones de entidades XML no válidas pueden dañar la clave de una tabla hash, lo que podría provocar errores lógicos posteriores. En un caso, se puede provocar un double-free. | |
| Modificada | Alta (7.5) | 41% | — | Xmlsoft Libxml2Netapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+13 | 23/11/2022 | 17/6/2026 | Se descubrió un problema en libxml2 antes de la versión 2.10.3. Al analizar un documento XML de varios gigabytes con la opción de analizador XML_PARSE_HUGE habilitada, varios contadores de enteros pueden desbordarse. Esto da como resultado un intento de acceder a una matriz con un desplazamiento negativo de 2 GB, lo… | |
| Modificada | Media (5.5) | 0.15% | — | Hitachienergy 650connectivitypackageHitachienergy 670connectivitypackageHitachienergy Gms600connectivitypackageHitachienergy Pcm600+2 | 22/11/2022 | 17/6/2026 | Existe una vulnerabilidad en Intelligent Electronic Device (IED) Connectivity Package (ConnPack) la función de almacenamiento de credenciales del producto PCM600 de Hitachi Energy incluido en las versiones que se enumeran a continuación, donde las credenciales de los IED se almacenan en un formato de texto plano en la… | |
| Analizada | Media (6.8) | 11% | ⚠ Explotación activa | Mitel Mivoice Connect | 22/11/2022 | 17/6/2026 | El componente de base de datos Director de MiVoice Connect hasta la versión 19.3 (22.22.6100.0) podría permitir a un atacante autenticado realizar un ataque de inyección de código a través de datos manipulados debido a restricciones insuficientes en el tipo de datos de la base de datos. | |
| Analizada | Media (6.8) | 11% | ⚠ Explotación activa | Mitel Mivoice Connect | 22/11/2022 | 17/6/2026 | Una vulnerabilidad en el componente Edge Gateway de Mitel MiVoice Connect hasta la versión 19.3 (22.22.6100.0) podría permitir que un atacante autenticado con acceso a la red interna lleve a cabo un ataque de inyección de comandos, debido a una restricción insuficiente de los parámetros de URL. | |
| Modificada | Crítica (9.8) | 0.99% | — | Api2cart Bridge Connector | 18/11/2022 | 17/6/2026 | Vulnerabilidad de carga arbitraria de archivos no autenticada en el complemento WordPress Api2Cart Bridge Connector en WordPress en versiones <= 1.1.0. | |
| Modificada | Crítica (9.8) | 1.2% | — | Api2cart Bridge Connector | 18/11/2022 | 17/6/2026 | Vulnerabilidad de ejecución de código arbitrario en el complemento Api2Cart Bridge Connector en WordPress en versiones <= 1.1.0. | |
| Analizada | Alta (7.5) | 0.86% | — | Snowflake Connector | 9/11/2022 | 17/6/2026 | Se puede activar un ReDoS exponencial (Denegación de Servicio de Expresión Regular) en el paquete PyPI snowflake-connector-python, cuando un atacante puede proporcionar entradas arbitrarias al método get_file_transfer_type no documentado. | |
| Modificada | Media (4.8) | 0.47% | — | 5-anker 5 Anker Connect | 8/11/2022 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada reflejada en el complemento 5 Anker Connect de WordPress en versiones <= 1.2.6. | |
| Modificada | Alta (7.5) | 0.99% | — | Xwiki Openid Connect | 4/11/2022 | 17/6/2026 | XWiki OIDC tiene varias herramientas para manipular el protocolo OpenID Connect en XWiki. Antes de la versión 1.29.1, incluso si un wiki tiene un proveedor OpenID configurado a través de xwiki.properties, era posible proporcionar sus detalles a un proveedor externo a través de parámetros de solicitud. Luego, se puede… | |
| Modificada | Media (4.2) | 0.20% | — | Osisoft-pi-web-connector Project Osisoft-pi-web-connector | 4/11/2022 | 17/6/2026 | Se descubrió que el complemento Foundry Magritte osissoft-pi-web-connector versiones 0.15.0 - 0.43.0 registraba de una manera que capturaba las solicitudes de autenticación. Esta vulnerabilidad se resuelve en osisoft-pi-web-connector versión 0.44.0. | |
| Modificada | Crítica (9.8) | 1.7% | — | Arubanetworks Aruba Edgeconnect Enterprise Orchestrator | 28/10/2022 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Aruba EdgeConnect Enterprise Orchestrator podría permitir que un atacante remoto no autenticado ejecute comandos arbitrarios en el host subyacente. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante ejecutar comandos… | |
| Modificada | Crítica (9.8) | 1.5% | — | Arubanetworks Aruba Edgeconnect Enterprise Orchestrator | 28/10/2022 | 17/6/2026 | Las vulnerabilidades en la interfaz de administración basada en web de Aruba EdgeConnect Enterprise Orchestrator podrían permitir que un atacante remoto no autenticado evite la autenticación. La explotación exitosa de estas vulnerabilidades podría permitir a un atacante obtener privilegios administrativos, lo que… | |
| Modificada | Crítica (9.8) | 1.5% | — | Arubanetworks Aruba Edgeconnect Enterprise Orchestrator | 28/10/2022 | 17/6/2026 | Las vulnerabilidades en la interfaz de administración basada en web de Aruba EdgeConnect Enterprise Orchestrator podrían permitir que un atacante remoto no autenticado evite la autenticación. La explotación exitosa de estas vulnerabilidades podría permitir a un atacante obtener privilegios administrativos, lo que… | |
| Modificada | Alta (7.5) | 0.77% | — | Softing EdgeaggregatorSofting EdgeconnectorSofting OPCSofting OPC UA C++ Software Development KIT+2 | 20/10/2022 | 17/6/2026 | Se ha detectado un problema en Softing OPC UA C++ SDK versiones anteriores a 6.10. Es producido un desbordamiento del búfer o un exceso de asignación debido a los límites de matrices y arrays no comprobados en los tipos de datos de estructuras | |
| Modificada | Media (6.5) | 0.76% | — | Zoom On-premise Meeting Connector MMR | 14/10/2022 | 17/6/2026 | Zoom On-Premise Meeting Connector MMR versiones anteriores a 4.8.20220916.131, contiene una vulnerabilidad de control de acceso inapropiado. Como resultado, un actor malicioso en una reunión o seminario web al que está autorizado a unirse podría impedir que los participantes reciban audio y vídeo causando… |