Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3082▲ 502 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
4322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 2.8% | — | Schneider-electric Ecostruxure Control Expert | 19/11/2020 | 17/6/2026 | CWE-307: Se presenta una vulnerabilidad de Restricción Inapropiada de Intentos de Autenticación Excesivos en el Simulador de PLC en EcoStruxureª Control Expert (ahora Unity Pro) (todas las versiones) que podría causar la ejecución no autorizada de comandos cuando se realiza un ataque de fuerza bruta mediante Modbus | |
| Modificada | Alta (7.8) | 0.33% | — | Schneider-electric Ecostruxure Control Expert | 19/11/2020 | 17/6/2026 | CWE-863: Se presenta una vulnerabilidad Autorización Incorrecta en Simulador de PLC en EcoStruxureª Control Expert (ahora Unity Pro) (todas las versiones) que podría causar una omisión de la autenticación cuando se sobrescribe la memoria usando un depurador | |
| Modificada | Media (5.3) | 0.53% | — | Johnsoncontrols C-cure WEBJohnsoncontrols Victor WEB | 19/11/2020 | 17/6/2026 | Una vulnerabilidad en versiones específicas de American Dynamics victor Web Client y Software House C•CURE Web Client, podría permitir a un atacante no autenticado en la red crear y firmar su propio JSON Web Token y usarlo para ejecutar un HTTP API Method sin la necesidad de una autorización de autenticación. En… | |
| Modificada | Media (4.3) | 0.70% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 19/11/2020 | 17/6/2026 | En versiones 16.0.0-16.0.0.1 y 15.1.0-15.1.1, en plataformas BIG-IP específicas, unos atacantes pueden obtener números de secuencia TCP del sistema BIG-IP que pueden ser reusadas en conexiones futuras con el mismo puerto de origen y destino y números IP. Solo estas plataformas están afectadas: serie BIG-IP 2000… | |
| Modificada | Crítica (9.8) | 4.8% | — | Cisco Enterprise NFV Infrastructure SoftwareCisco Integrated Management Controller | 18/11/2020 | 17/6/2026 | Múltiples vulnerabilidades en el subsistema API de Cisco Integrated Management Controller (IMC), podrían permitir a un atacante remoto no autenticado ejecutar código arbitrario con privilegios root. Las vulnerabilidades son debido a comprobaciones de límites inapropiadas para determinada entrada suministrada por… | |
| Modificada | Crítica (9.8) | 1.8% | — | Aviatrix Controller | 17/11/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a R6.0.2483. Varias API contienen funciones que permiten cargar archivos en el árbol web | |
| Modificada | Alta (7.5) | 1.2% | — | Aviatrix Controller | 17/11/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a R6.0.2483. Múltiples archivos ejecutables, que implementan endpoints de API, no requieren una ID de sesión válida para acceder | |
| Modificada | Alta (7.5) | 0.92% | — | Aviatrix Controller | 17/11/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a R5.3.1151. Los valores de clave cifrados son almacenados en un archivo legible | |
| Modificada | Alta (7.5) | 1.5% | — | Aviatrix Controller | 17/11/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a R5.3.1151. Un archivo cifrado que contiene credenciales para sistemas no relacionados está protegido por una clave de tres caracteres | |
| Modificada | Alta (7.5) | 1.5% | — | Aviatrix Controller | 17/11/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a R5.4.1290. El mecanismo de protección htaccess para impedir peticiones a directorios puede ser omitido para una descarga de archivos | |
| Modificada | Alta (8.8) | 1.5% | — | Aviatrix Controller | 17/11/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a R5.4.1290. Se presenta una regla sudo no segura: existe un usuario que puede ejecutar todos los comandos como cualquier usuario en el sistema | |
| Modificada | Crítica (9.8) | 2.2% | — | Airleader Master Control | 16/11/2020 | 17/6/2026 | Los dispositivos Airleader Master versiones anteriores a 6.21, presentan credenciales predeterminadas que pueden ser usadas para acceder al Tomcat Manager expuesto para la implementación de un nuevo archivo .war, con la consiguiente ejecución de código remota | |
| Modificada | Alta (7.5) | 1.1% | — | Airleader Master Control | 16/11/2020 | 17/6/2026 | Los dispositivos Airleader Master y Easy versiones anteriores a 6.21, presentan credenciales predeterminadas que pueden ser usadas para una denegación de servicio | |
| Modificada | Alta (7.5) | 3.6% | — | Controlled-merge Project Controlled-merge | 15/11/2020 | 17/6/2026 | Una vulnerabilidad de contaminación de prototipo en 'controlled-merge' versiones 1.0.0 hasta 1.2.0, permite a un atacante causar una denegación de servicio y puede conllevar a una ejecución de código remota | |
| Modificada | Media (5.5) | 0.31% | — | Intel Csi2 Host Controller | 12/11/2020 | 17/6/2026 | Una lectura fuera de límites en el controlador Intel CSI2 Host Controller puede habilitar a un usuario autenticado para permitir potencialmente una divulgación de información por medio de un acceso local | |
| Analizada | Media (6.8) | 0.38% | — | Intel Converged Security AND Manageability EngineIntel Trusted Execution TechnologySiemens Simatic Drive Controller FirmwareSiemens Simatic Et200sp 1515sp PC2 Firmware+18 | 12/11/2020 | 17/6/2026 | Una administración de flujo de control insuficiente en el subsistema para Intel® CSME versiones anteriores a 11.8.80, 11.12.80, 11.22.80, 12.0.70, 13.0.40, 13.30.10, 14.0.45 y 14.5.25, Intel® TXE versiones anteriores a 3.1.80 y 4.0.30, pueden habilitar a un usuario no autenticado para permitir potencialmente una… | |
| Modificada | Alta (7.5) | 11% | — | Apache BatikOracle API GatewayOracle Business IntelligenceOracle Communications Application Session Controller+14 | 12/11/2020 | 17/6/2026 | Apache Batik es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación inapropiada de la entrada por parte de los atributos "xlink:href". Al utilizar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente… | |
| Modificada | Alta (7.2) | 1.4% | — | IBM Cognos Controller | 11/11/2020 | 17/6/2026 | Un usuario de bajo nivel de IBM Cognos Controller versiones 10.3.0, 10.3.1, 10.4.0, 10.4.1 y 10.4.2, que tenga derechos de administración en el servidor donde está instalada la aplicación, puede escalar sus privilegios desde nivel Low a Super Admin y conseguir acceso para Crear/Actualizar/Eliminar cualquier nivel de… | |
| Modificada | Alta (8.8) | 1.9% | — | Cisco Integrated Management Controller | 6/11/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de usuario web de Cisco Integrated Management Controller (IMC), podría permitir a un atacante remoto autenticado inyectar código arbitrario y ejecutar comandos arbitrarios en el nivel del sistema operativo subyacente. La vulnerabilidad es debido a una comprobación insuficiente de… | |
| Modificada | Media (5.9) | 1.0% | — | Netapp E-series Santricity OS Controller | 6/11/2020 | 17/6/2026 | SANtricity OS Controller Software versiones 11.50.1 y posteriores, son susceptibles a una vulnerabilidad que podría permitir a un atacante detectar información confidencial al interceptar su transmisión dentro de una sesión https | |
| Modificada | Alta (7.5) | 1.3% | — | Netapp E-series Santricity OS Controller | 6/11/2020 | 17/6/2026 | SANtricity OS Controller Software versiones 11.30 y posteriores, son susceptibles a una vulnerabilidad que permite a un atacante no autenticado con acceso al sistema causar una Denegación de Servicio (DoS) | |
| Modificada | Alta (7.5) | 4.4% | — | MIT Kerberos 5Fedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Cloud Backup+7 | 6/11/2020 | 17/6/2026 | MIT Kerberos versión 5 (también se conoce como krb5) versiones anteriores a 1.17.2 y versiones 1.18.x anteriores a 1.18.3, permite una recursividad ilimitada por medio de un mensaje Kerberos codificado en ASN.1 porque el soporte de la biblioteca lib/krb5 /asn.1/asn1_encode.c para longitudes indefinidas BER carece un… | |
| Modificada | Alta (8.4) | 1.3% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 5/11/2020 | 17/6/2026 | En BIG-IP versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5 y 14.1.0-14.1.2.7, la página TMUI no revelada contiene una vulnerabilidad de tipo cross site scripting almacenado. El problema permite una escalada de privilegios menor para un administrador de recursos escalar a administrador total | |
| Modificada | Media (6.5) | 0.53% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 5/11/2020 | 17/6/2026 | En las versiones 14.1.0-14.1.0.1 y 14.1.2.5-14.1.2.7, cuando un objeto de BIG-IP es creado o listado por medio de la interfaz REST, los campos protegidos están ofuscados en la respuesta de REST, no se protegen por medio de un criptograma SecureVault como TMSH lo hace. Un ejemplo de campos protegidos es la… | |
| Modificada | Alta (7.5) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 5/11/2020 | 17/6/2026 | En BIG-IP versiones 16.0.0-16.0.0.1 y 15.1.0-15.1.0.5, usando el comando RESOLV::lookup dentro de una iRule puede causar que Traffic Management Microkernel (TMM) genere un archivo central y se reinicie. Este problema ocurre cuando los datos que exceden el límite máximo de un nombre de host pasan al comando… |