Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3246▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

5409 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.1%—Liveboxcloud Vdesk31/1/202317/6/2026
Se descubrió un problema en LIVEBOX Collaboration vDesk antes de v018. El control de acceso roto puede ocurrir en el endpoint /api/v1/registration/validateEmail, el endpoint /api/v1/vdeskintegration/user/adduser y el endpoint /api/v1/registration/changePasswordUser. La aplicación web se ve afectada por fallas en la…
ModificadaMedia (5.4)0.60%💥 PoCCloudschool Project Cloudschool30/1/202317/6/2026
CloudSchool v3.0.1 es vulnerable a Cross Site Scripting (XSS). Un usuario normal puede robar cookies de sesión de los usuarios administradores mediante la notificación recibida por el usuario administrador.
ModificadaCrítica (9.8)36%—Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+426/1/202317/6/2026
Una vulnerabilidad en el servicio FTP de los dispositivos Western Digital My Cloud OS 5 que ejecutan versiones de firmware anteriores a la 5.26.119 permite a un atacante leer y escribir archivos arbitrarios. Esto podría provocar un compromiso total del NAS y proporcionaría capacidades de ejecución remota al atacante.
ModificadaCrítica (9.8)1.2%—Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+426/1/202317/6/2026
Una vulnerabilidad de inyección de comandos en la configuración del servicio DDNS de dispositivos Western Digital My Cloud OS 5 que ejecutan versiones de firmware anteriores a la 5.26.119 permite a un atacante ejecutar código en el contexto del usuario root.
ModificadaAlta (7.8)1.2%—Helecloud Puppet-facter26/1/202317/6/2026
Todas las versiones del paquete puppet-factorer son vulnerables a la inyección de comandos a través de la función getFact debido a una sanitización de entrada inadecuada.
ModificadaMedia (6.5)0.69%—IBM Cloud PAK FOR Security20/1/202317/6/2026
IBM Cloud Pak for Security (CP4S) 1.10.0.0 a 1.10.6.0 podría permitir que un usuario autenticado obtenga información confidencial de una solicitud HTTP especialmente manipulada. ID de IBM X-Force: 216387.
ModificadaMedia (4.9)0.58%—IBM Cloud PAK FOR Security20/1/202317/6/2026
IBM Cloud Pak for Security (CP4S) 1.10.0.0 a 1.10.6.0 almacena información potencialmente confidencial en archivos de registro que un usuario privilegiado podría leer. ID de IBM X-Force: 213645.
ModificadaAlta (7.3)0.14%—Cisco CX Cloud Agent20/1/202317/6/2026
Una vulnerabilidad en Cisco CX Cloud Agent podría permitir que un atacante local autenticado eleve sus privilegios. Esta vulnerabilidad se debe a permisos de archivos inseguros. Un atacante podría aprovechar esta vulnerabilidad convenciendo al soporte para que actualice la configuración que llama al script inseguro.…
ModificadaMedia (6.7)0.21%—Cisco CX Cloud Agent20/1/202317/6/2026
Una vulnerabilidad en Cisco CX Cloud Agent podría permitir que un atacante local autenticado eleve sus privilegios. Esta vulnerabilidad se debe a permisos de archivos inseguros. Un atacante podría aprovechar esta vulnerabilidad llamando al script con sudo. Un exploit exitoso podría permitir al atacante tomar el…
ModificadaAlta (7)0.25%—Cloud Mobility FOR Dell EMC Storage19/1/202317/6/2026
Cloud Mobility for Dell EMC Storage, versiones 1.3.0.X e inferiores, contiene una vulnerabilidad de verificación incorrecta de revocación de certificados. Un actor de amenazas no necesita ningún privilegio específico para explotar potencialmente esta vulnerabilidad. Un atacante podría realizar un ataque…
ModificadaMedia (5.9)0.36%—IBM Robotic Process AutomationIBM Robotic Process Automation AS A ServiceIBM Robotic Process Automation FOR Cloud PAK18/1/202317/6/2026
IBM Robotic Process Automation 20.12.0 a 21.0.2 utiliza de forma predeterminada HTTP en algunos comandos RPA cuando el prefijo no se especifica explícitamente en la URL. Esto podría permitir a un atacante obtener información confidencial utilizando técnicas de intermediario. ID de IBM X-Force: 244109.
ModificadaMedia (5.4)0.37%—IBM Robotic Process AutomationIBM Robotic Process Automation AS A ServiceIBM Robotic Process Automation FOR Cloud PAK18/1/202317/6/2026
IBM Robotic Process Automation para Cloud Pak 20.12.0 a 21.0.4 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro…
ModificadaAlta (7.8)0.15%—IBM Robotic Process Automation FOR Cloud PAK18/1/202317/6/2026
IBM Robotic Process Automation para Cloud Pak 21.0.1 a 21.0.4 podría permitir que un usuario local realice acciones no autorizadas debido a una configuración de permisos insuficiente. ID de IBM X-Force: 244073.
ModificadaMedia (4.4)0.21%—Oracle Communications Billing AND Revenue Management Elastic Charging EngineOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Policy18/1/202317/6/2026
Vulnerabilidad en Oracle Communications BRM - Producto Elastic Charging Engine de Oracle Communications Applications (componente: Cliente, Configuración, Pricing Manager). Las versiones compatibles que se ven afectadas son 12.0.0.3.0-12.0.0.7.0. Una vulnerabilidad fácilmente explotable permite a un atacante con altos…
AnalizadaAlta (7.2)0.72%—Ad33lx IP Blacklist Cloud17/1/202317/6/2026
Vulnerabilidad de inyección SQL (SQLi) autenticada en el complemento IP Blacklist Cloud de Adeel Ahmed <= versiones 5.00.
AnalizadaMedia (4.8)0.39%—Ad33lx IP Blacklist Cloud17/1/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) autenticada almacenada en el complemento IP Blacklist Cloud de Adeel Ahmed <= versiones 5.00.
ModificadaCrítica (9.8)67%💥 ExploitFit2cloud Kubeoperator14/1/202317/6/2026
KubeOperator es una distribución de Kubernetes de código abierto centrada en ayudar a las empresas a planificar, implementar y operar clústeres K8 a nivel de producción. En las versiones 3.16.3 y anteriores de KubeOperator, la API interactúa con entidades no autorizadas y puede filtrar información confidencial. Esta…
ModificadaAlta (7.5)3.6%💥 ExploitFit2cloud Kubepi14/1/202317/6/2026
KubePi es un panel de Kubernetes moderno. La API interactúa con entidades no autorizadas y puede filtrar información confidencial. Este problema se solucionó en la versión 1.6.4. Actualmente no se conocen workarounds.
ModificadaMedia (4.3)0.52%—Nextcloud Deck14/1/202317/6/2026
Deck es una herramienta de organización estilo kanban destinada a la planificación personal y organización de proyectos para equipos integrada con Nextcloud. El control de acceso roto permite a un usuario eliminar archivos adjuntos de otros usuarios. Actualmente no se conocen workarounds. Se recomienda actualizar la…
ModificadaMedia (6.5)0.66%—Nextcloud Deck14/1/202317/6/2026
Nextcloud Deck es una herramienta de organización estilo kanban destinada a la planificación personal y organización de proyectos para equipos integrada con Nextcloud. Se puede generar un error en la base de datos que podría causar un DoS cuando se realiza varias veces. Actualmente no se conocen workarounds. Se…
ModificadaMedia (5.5)0.17%—Cloudflare Warp11/1/202317/6/2026
Debido a una mala configuración en el archivo de manifiesto del cliente WARP para Android, fue posible realizar un ataque de secuestro de tareas. Un atacante podría crear una aplicación móvil maliciosa que podría secuestrar una aplicación legítima y robar información potencialmente confidencial cuando se instale en el…
ModificadaAlta (8)0.69%—Cloudflare Warp11/1/202317/6/2026
El parámetro support_uri en el archivo de configuración local del cliente WARP (mdm.xml) carecía de la validación adecuada, lo que permitía escalar privilegios y lanzar un ejecutable arbitrario en la máquina local al hacer clic en la opción "Enviar comentarios". Un atacante con acceso al sistema de archivos local…
ModificadaMedia (6.5)0.40%—Fit2cloud Kubepi10/1/202317/6/2026
KubePi es un panel de Kubernetes moderno. Un ataque de fijación de sesión permite a un atacante secuestrar una sesión de usuario legítima; las versiones 1.6.3 e inferiores son susceptibles. Se lanzará un parche en la versión 1.6.4.
ModificadaBaja (3.5)0.69%—Nextcloud Deck10/1/202317/6/2026
Deck es una herramienta de organización estilo kanban destinada a la planificación personal y organización de proyectos para equipos integrada con Nextcloud. Al obtener la vista previa de referencia de las cartas de Deck a las que el usuario no tiene acceso, un usuario no autorizado podría eventualmente obtener los…
ModificadaBaja (2.1)0.56%—Nextcloud Talk9/1/202317/6/2026
Talk-Android permite a los usuarios tener video y videollamadas de audio a través de Nextcloud en Android. Debido a la omisión del código de acceso, un atacante puede acceder a los archivos de Nextcloud del usuario y ver las conversaciones. Para aprovechar esto, el atacante necesita tener acceso físico al dispositivo…