Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3246▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

5321 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.26%—Paloaltonetworks Secdo8/4/202017/6/2026
Permisos Predeterminados Incorrectos en la carpeta C:\Programdata\Secdo\Logs en Secdo, permiten a los usuarios autenticados locales sobrescribir los archivos del sistema y alcanzar privilegios escalados. Este problema afecta a todas las versiones de Secdo para Windows.
ModificadaAlta (7.8)0.31%—Paloaltonetworks Secdo8/4/202017/6/2026
Secdo intenta ejecutar un script en una ruta embebida si está presente, lo que permite a un usuario autenticado local con acceso a "create folders or append data" en la root del disco del Sistema Operativo (C:\) para alcanzar privilegios system si la ruta aún no existe o es escribible. Este problema afecta a todas las…
ModificadaMedia (4.4)0.31%—Paloaltonetworks Vm-seriesPaloaltonetworks Pan-os8/4/202017/6/2026
Los archivos TechSupport generados en los firewalls Palo Alto Networks VM Series para la plataforma Microsoft Azure configurados con alta disponibilidad (HA), recopilan inadvertidamente las credenciales de la cuenta de servicio del panel de Azure. Estas credenciales son equivalentes a las credenciales asociadas con el…
ModificadaMedia (6.1)0.69%—Hms-networks Ewon Flexy FirmwareHms-networks Ewon Cosy Firmware8/4/202017/6/2026
Se presenta una vulnerabilidad de tipo XSS (cross-site scripting) no persistente en eWON Flexy y Cozy (todas las versiones de firmware anteriores a 14.1s0). Un atacante podría enviar una URL especialmente diseñada para iniciar un cambio de contraseña para el dispositivo. El objetivo debe introducir las credenciales en…
ModificadaMedia (5.5)0.48%—Ivanti Workspace Control4/4/202017/6/2026
Ivanti Workspace Control versiones anteriores a 10.4.30.0, cuando la integración SCCM está habilitada, permite a usuarios locales obtener información confidencial (material de codificación).
ModificadaCrítica (9.8)2.3%—Marchnetworks Command Client1/4/202017/6/2026
El proceso de inicio de conexión en March Networks Command Client versiones anteriores a 2.7.2, permite a atacantes remotos ejecutar código arbitrario por medio de objetos XAML diseñados.
ModificadaCrítica (9.8)2.9%—Ivanti Workspace Control19/3/202017/6/2026
Se detectó un problema en Ivanti Workspace Control versión 10.3.110.0. Uno es capaz de omitir la protección de la carpeta FileGuard de Ivanti al renombrar la carpeta de trabajo WMTemp usada por PowerGrid. Un archivo XML de PowerGrid malicioso puede entonces ser creado, después de que la carpeta cambia de nombre a su…
ModificadaBaja (3.8)0.27%—Vmware Horizon ClientVmware Workstation17/3/202017/6/2026
VMware Workstation (versiones 15.x anteriores a 15.5.2) y Horizon Client for Windows (versiones 5.x y anteriores a 5.4.0), contienen una vulnerabilidad de denegación de servicio debido a un problema de desbordamiento de la pila en Cortado Thinprint. Los atacantes con acceso no administrativo a una máquina virtual…
ModificadaAlta (7.8)0.28%—Vmware FusionVmware Workstation16/3/202017/6/2026
Linux Guest VMs ejecutado en VMware Workstation (versiones 15.x anteriores a 15.5.2) y Fusion (versiones 11.x anteriores a 11.5.2), contienen una vulnerabilidad de escalada de privilegios locales debido a permisos de archivo inapropiados en Cortado Thinprint. Los atacantes locales con acceso no administrativo a una…
ModificadaAlta (8.8)0.61%—Vmware FusionVmware Workstation16/3/202017/6/2026
VMware Workstation (versiones 15.x anteriores a 15.5.2) y Fusion (versiones 11.x anteriores a 11.5.2), contienen una vulnerabilidad de uso previo en vmnetdhcp. Una explotación con éxito de este problema puede conllevar a una ejecución de código en el host del invitado o puede permitir a atacantes crear una condición…
ModificadaAlta (7.8)0.39%—Vmware Horizon ClientVmware Remote ConsoleVmware Workstation16/3/202017/6/2026
Para VMware Horizon Client for Windows (versiones 5.x y anteriores a 5.3.0), VMware Remote Console for Windows (versiones 10.x anteriores a 11.0.0), VMware Workstation for Windows (15.x antes de 15.5.2), la carpeta que contiene archivos de configuración para el servicio de arbitraje USB de VMware. Un usuario local en…
ModificadaAlta (8.8)2.7%—Icu-project International Components FOR UnicodeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+712/3/202017/6/2026
Se detectó un problema en International Components for Unicode (ICU) para C/C++ versiones hasta 66.1. Se presenta un desbordamiento de enteros, conllevando a un desbordamiento de búfer en la región heap de la memoria, en la función UnicodeString::doAppend() en el archivo common/unistr.cpp.
ModificadaAlta (7.8)0.36%—Paloaltonetworks Pan-os11/3/202017/6/2026
Una vulnerabilidad de nombre predecible de archivo temporal en PAN-OS, permite una escalada de privilegios locales. Este problema permite a un atacante local que omite el shell restringido ejecutar comandos como un usuario poco privilegiado y obtener acceso de root en el hardware o dispositivo virtual de PAN-OS. Este…
ModificadaAlta (7.8)0.63%—Paloaltonetworks Pan-os11/3/202017/6/2026
Una vulnerabilidad de inyección de comando de shell en la CLI de PAN-OS, permite a un usuario autenticado local escapar del shell restringido y escalar privilegios. Este problema afecta solo a versiones PAN-OS 8.1 anteriores a PAN-OS 8.1.13. Este problema no afecta a versiones PAN-OS 7.1, PAN-OS 9.0 o versiones de…
ModificadaAlta (7.8)1.0%—Paloaltonetworks Pan-os11/3/202017/6/2026
Una vulnerabilidad de la cadena de formato en el demonio de registro (logd) de PAN-OS en Panorama permite a un atacante basado en la red con conocimiento de los dispositivos de cortafuegos registrados y acceso a las interfaces de gestión de Panorama ejecutar un código arbitrario, omitiendo el shell restringido y…
ModificadaCrítica (9.1)1.3%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Lonworks Control ServerJohnsoncontrols Metasys Open Application Server+910/3/202017/6/2026
Hay la vulnerabilidad de tipo XXE, en la familia de productos Web Services de Metasys, que tiene el potencial de facilitar ataques de DoS o la recolección de archivos de servidor ASCII. Esto afecta a Metasys Application and Data Server (ADS, ADS-Lite) versiones 10.1 y anteriores; Metasys Extended Application and Data…
AnalizadaAlta (8.8)79%⚠ Explotación activa💥 ExploitGoogle ChromeFedoraproject FedoraRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+227/2/202017/6/2026
Una confusión de tipos en V8 en Google Chrome versiones anteriores a 80.0.3987.122, permitió a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada.
ModificadaAlta (8.8)1.7%—Google ChromeFedoraproject FedoraRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+227/2/202017/6/2026
Un uso de la memoria previamente liberada en speech en Google Chrome versiones anteriores a 80.0.3987.116, permitió a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada.
ModificadaAlta (8.8)1.7%—Google ChromeFedoraproject FedoraRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+227/2/202017/6/2026
Un uso de la memoria previamente liberada en WebAudio en Google Chrome versiones anteriores a 80.0.3987.116, permitió a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada.
ModificadaAlta (8.8)6.4%—Google ChromeFedoraproject FedoraRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+227/2/202017/6/2026
Una confusión de tipos en V8 en Google Chrome versiones anteriores a 80.0.3987.116, permitió a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada.
ModificadaAlta (7.2)1.9%—Arubanetworks Airwave27/2/202017/6/2026
Un usuario de aplicación administrativa o un usuario de aplicación con acceso de escritura en Aruba Airwave VisualRF es capaz de obtener una ejecución de código en la plataforma AMP. Esto es posible debido a la capacidad de sobrescribir un archivo en el disco que posteriormente es deserializado por el componente de…
ModificadaAlta (7.2)2.6%—Arubanetworks Airwave27/2/202017/6/2026
Se presentan vulnerabilidades de inyección de comando presentes en la aplicación Airwave. Determinados campos de entrada controlados por un usuario administrativo no son saneados apropiadamente antes de ser analizados por Airwave. Si se cumplen las condiciones, un atacante puede obtener una ejecución de comando en el…
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitApache GeodeApache TomcatFedoraproject FedoraOracle Agile Engineering Data Management+1724/2/202025/8/2026
Cuando se usa el Apache JServ Protocol (AJP), se debe tener cuidado cuando se confía en las conexiones entrantes a Apache Tomcat. Tomcat trata las conexiones de AJP como teniéndoles la mayor confianza que, por ejemplo, una conexión HTTP similar. Si tales conexiones están disponibles para un atacante, pueden ser…
ModificadaMedia (6.1)0.67%—Cambiumnetworks Xh2-120 FirmwareCambiumnetworks Xr2436 FirmwareCambiumnetworks Xr520 FirmwareCambiumnetworks Xr620 Firmware17/2/202017/6/2026
Se detectó un problema en los dispositivos Xirrus XR520, XR620, XR2436 y XH2-120. El parámetro user del archivo cgi-bin/ViewPage.cgi permite un ataque de tipo XSS.
ModificadaAlta (8.8)10%—Adobe Flash PlayerRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation13/2/202017/6/2026
Adobe Flash Player versiones 32.0.0.321 y anteriores, 32.0.0.314 y anteriores, 32.0.0.321 y anteriores, y 32.0.0.255 y anteriores, presenta una vulnerabilidad de confusión de tipos. Una explotación con éxito podría conllevar a una ejecución de código arbitrario.