Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
5409 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.1% | — | Liveboxcloud Vdesk | 31/1/2023 | 17/6/2026 | Se descubrió un problema en LIVEBOX Collaboration vDesk antes de v018. El control de acceso roto puede ocurrir en el endpoint /api/v1/registration/validateEmail, el endpoint /api/v1/vdeskintegration/user/adduser y el endpoint /api/v1/registration/changePasswordUser. La aplicación web se ve afectada por fallas en la… | |
| Modificada | Media (5.4) | 0.60% | 💥 PoC | Cloudschool Project Cloudschool | 30/1/2023 | 17/6/2026 | CloudSchool v3.0.1 es vulnerable a Cross Site Scripting (XSS). Un usuario normal puede robar cookies de sesión de los usuarios administradores mediante la notificación recibida por el usuario administrador. | |
| Modificada | Crítica (9.8) | 36% | — | Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+4 | 26/1/2023 | 17/6/2026 | Una vulnerabilidad en el servicio FTP de los dispositivos Western Digital My Cloud OS 5 que ejecutan versiones de firmware anteriores a la 5.26.119 permite a un atacante leer y escribir archivos arbitrarios. Esto podría provocar un compromiso total del NAS y proporcionaría capacidades de ejecución remota al atacante. | |
| Modificada | Crítica (9.8) | 1.2% | — | Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+4 | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en la configuración del servicio DDNS de dispositivos Western Digital My Cloud OS 5 que ejecutan versiones de firmware anteriores a la 5.26.119 permite a un atacante ejecutar código en el contexto del usuario root. | |
| Modificada | Alta (7.8) | 1.2% | — | Helecloud Puppet-facter | 26/1/2023 | 17/6/2026 | Todas las versiones del paquete puppet-factorer son vulnerables a la inyección de comandos a través de la función getFact debido a una sanitización de entrada inadecuada. | |
| Modificada | Media (6.5) | 0.69% | — | IBM Cloud PAK FOR Security | 20/1/2023 | 17/6/2026 | IBM Cloud Pak for Security (CP4S) 1.10.0.0 a 1.10.6.0 podría permitir que un usuario autenticado obtenga información confidencial de una solicitud HTTP especialmente manipulada. ID de IBM X-Force: 216387. | |
| Modificada | Media (4.9) | 0.58% | — | IBM Cloud PAK FOR Security | 20/1/2023 | 17/6/2026 | IBM Cloud Pak for Security (CP4S) 1.10.0.0 a 1.10.6.0 almacena información potencialmente confidencial en archivos de registro que un usuario privilegiado podría leer. ID de IBM X-Force: 213645. | |
| Modificada | Alta (7.3) | 0.14% | — | Cisco CX Cloud Agent | 20/1/2023 | 17/6/2026 | Una vulnerabilidad en Cisco CX Cloud Agent podría permitir que un atacante local autenticado eleve sus privilegios. Esta vulnerabilidad se debe a permisos de archivos inseguros. Un atacante podría aprovechar esta vulnerabilidad convenciendo al soporte para que actualice la configuración que llama al script inseguro.… | |
| Modificada | Media (6.7) | 0.21% | — | Cisco CX Cloud Agent | 20/1/2023 | 17/6/2026 | Una vulnerabilidad en Cisco CX Cloud Agent podría permitir que un atacante local autenticado eleve sus privilegios. Esta vulnerabilidad se debe a permisos de archivos inseguros. Un atacante podría aprovechar esta vulnerabilidad llamando al script con sudo. Un exploit exitoso podría permitir al atacante tomar el… | |
| Modificada | Alta (7) | 0.25% | — | Cloud Mobility FOR Dell EMC Storage | 19/1/2023 | 17/6/2026 | Cloud Mobility for Dell EMC Storage, versiones 1.3.0.X e inferiores, contiene una vulnerabilidad de verificación incorrecta de revocación de certificados. Un actor de amenazas no necesita ningún privilegio específico para explotar potencialmente esta vulnerabilidad. Un atacante podría realizar un ataque… | |
| Modificada | Media (5.9) | 0.36% | — | IBM Robotic Process AutomationIBM Robotic Process Automation AS A ServiceIBM Robotic Process Automation FOR Cloud PAK | 18/1/2023 | 17/6/2026 | IBM Robotic Process Automation 20.12.0 a 21.0.2 utiliza de forma predeterminada HTTP en algunos comandos RPA cuando el prefijo no se especifica explícitamente en la URL. Esto podría permitir a un atacante obtener información confidencial utilizando técnicas de intermediario. ID de IBM X-Force: 244109. | |
| Modificada | Media (5.4) | 0.37% | — | IBM Robotic Process AutomationIBM Robotic Process Automation AS A ServiceIBM Robotic Process Automation FOR Cloud PAK | 18/1/2023 | 17/6/2026 | IBM Robotic Process Automation para Cloud Pak 20.12.0 a 21.0.4 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro… | |
| Modificada | Alta (7.8) | 0.15% | — | IBM Robotic Process Automation FOR Cloud PAK | 18/1/2023 | 17/6/2026 | IBM Robotic Process Automation para Cloud Pak 21.0.1 a 21.0.4 podría permitir que un usuario local realice acciones no autorizadas debido a una configuración de permisos insuficiente. ID de IBM X-Force: 244073. | |
| Modificada | Media (4.4) | 0.21% | — | Oracle Communications Billing AND Revenue Management Elastic Charging EngineOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Policy | 18/1/2023 | 17/6/2026 | Vulnerabilidad en Oracle Communications BRM - Producto Elastic Charging Engine de Oracle Communications Applications (componente: Cliente, Configuración, Pricing Manager). Las versiones compatibles que se ven afectadas son 12.0.0.3.0-12.0.0.7.0. Una vulnerabilidad fácilmente explotable permite a un atacante con altos… | |
| Analizada | Alta (7.2) | 0.72% | — | Ad33lx IP Blacklist Cloud | 17/1/2023 | 17/6/2026 | Vulnerabilidad de inyección SQL (SQLi) autenticada en el complemento IP Blacklist Cloud de Adeel Ahmed <= versiones 5.00. | |
| Analizada | Media (4.8) | 0.39% | — | Ad33lx IP Blacklist Cloud | 17/1/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) autenticada almacenada en el complemento IP Blacklist Cloud de Adeel Ahmed <= versiones 5.00. | |
| Modificada | Crítica (9.8) | 67% | 💥 Exploit | Fit2cloud Kubeoperator | 14/1/2023 | 17/6/2026 | KubeOperator es una distribución de Kubernetes de código abierto centrada en ayudar a las empresas a planificar, implementar y operar clústeres K8 a nivel de producción. En las versiones 3.16.3 y anteriores de KubeOperator, la API interactúa con entidades no autorizadas y puede filtrar información confidencial. Esta… | |
| Modificada | Alta (7.5) | 3.6% | 💥 Exploit | Fit2cloud Kubepi | 14/1/2023 | 17/6/2026 | KubePi es un panel de Kubernetes moderno. La API interactúa con entidades no autorizadas y puede filtrar información confidencial. Este problema se solucionó en la versión 1.6.4. Actualmente no se conocen workarounds. | |
| Modificada | Media (4.3) | 0.52% | — | Nextcloud Deck | 14/1/2023 | 17/6/2026 | Deck es una herramienta de organización estilo kanban destinada a la planificación personal y organización de proyectos para equipos integrada con Nextcloud. El control de acceso roto permite a un usuario eliminar archivos adjuntos de otros usuarios. Actualmente no se conocen workarounds. Se recomienda actualizar la… | |
| Modificada | Media (6.5) | 0.66% | — | Nextcloud Deck | 14/1/2023 | 17/6/2026 | Nextcloud Deck es una herramienta de organización estilo kanban destinada a la planificación personal y organización de proyectos para equipos integrada con Nextcloud. Se puede generar un error en la base de datos que podría causar un DoS cuando se realiza varias veces. Actualmente no se conocen workarounds. Se… | |
| Modificada | Media (5.5) | 0.17% | — | Cloudflare Warp | 11/1/2023 | 17/6/2026 | Debido a una mala configuración en el archivo de manifiesto del cliente WARP para Android, fue posible realizar un ataque de secuestro de tareas. Un atacante podría crear una aplicación móvil maliciosa que podría secuestrar una aplicación legítima y robar información potencialmente confidencial cuando se instale en el… | |
| Modificada | Alta (8) | 0.69% | — | Cloudflare Warp | 11/1/2023 | 17/6/2026 | El parámetro support_uri en el archivo de configuración local del cliente WARP (mdm.xml) carecía de la validación adecuada, lo que permitía escalar privilegios y lanzar un ejecutable arbitrario en la máquina local al hacer clic en la opción "Enviar comentarios". Un atacante con acceso al sistema de archivos local… | |
| Modificada | Media (6.5) | 0.40% | — | Fit2cloud Kubepi | 10/1/2023 | 17/6/2026 | KubePi es un panel de Kubernetes moderno. Un ataque de fijación de sesión permite a un atacante secuestrar una sesión de usuario legítima; las versiones 1.6.3 e inferiores son susceptibles. Se lanzará un parche en la versión 1.6.4. | |
| Modificada | Baja (3.5) | 0.69% | — | Nextcloud Deck | 10/1/2023 | 17/6/2026 | Deck es una herramienta de organización estilo kanban destinada a la planificación personal y organización de proyectos para equipos integrada con Nextcloud. Al obtener la vista previa de referencia de las cartas de Deck a las que el usuario no tiene acceso, un usuario no autorizado podría eventualmente obtener los… | |
| Modificada | Baja (2.1) | 0.56% | — | Nextcloud Talk | 9/1/2023 | 17/6/2026 | Talk-Android permite a los usuarios tener video y videollamadas de audio a través de Nextcloud en Android. Debido a la omisión del código de acceso, un atacante puede acceder a los archivos de Nextcloud del usuario y ver las conversaciones. Para aprovechar esto, el atacante necesita tener acceso físico al dispositivo… |