Base de datos CVE
Archivo de vulnerabilidades conocidas (CVE) con puntuación CVSS, gravedad, productos y fabricantes afectados. Filtra por año y severidad.
- CVE-2026-20963Crítica9.8
Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-20805Media5.5
Exposure of sensitive information to an unauthorized actor in Desktop Windows Manager allows an authorized attacker to disclose information locally.
- CVE-2025-25249Alta8.1
Una vulnerabilidad de desbordamiento de búfer basado en montículo en Fortinet FortiOS 7.6.0 a 7.6.3, FortiOS 7.4.0 a 7.4.8, FortiOS 7.2.0 a 7.2.11, FortiOS 7.0.0 a 7.0.17, FortiOS 6.4 todas las versiones, FortiSwitchManager 7.2.0 a 7.2.6, FortiSwitchManager 7.0.0 a 7.0.5 permite a un atacante ejecutar código o comandos no autorizados mediante paquetes especialmente manipulados
- CVE-2025-14279Alta8.1
Las versiones de MLFlow hasta la 3.4.0 incluida son vulnerables a ataques de DNS rebinding debido a la falta de validación del encabezado Origin en el servidor REST de MLFlow. Esta vulnerabilidad permite a sitios web maliciosos eludir las protecciones de Same-Origin Policy y ejecutar llamadas no autorizadas contra endpoints REST. Un atacante puede consultar, actualizar y eliminar experimentos a través de los endpoints afectados, lo que puede provocar exfiltración, destrucción o manipulación de datos. El problema está resuelto en la versión 3.5.0.
- CVE-2026-21858Crítica10.0
n8n es una plataforma de automatización de flujos de trabajo de código abierto. Las versiones a partir de la 1.65.0 e inferiores a la 1.121.0 permiten a un atacante acceder a los archivos del servidor subyacente mediante la ejecución de determinados flujos de trabajo basados en formularios. Un flujo de trabajo vulnerable podría conceder acceso a un atacante remoto no autenticado, lo que provocaría la exposición de información sensible almacenada en el sistema y podría permitir una mayor vulneración según la configuración de despliegue y el uso de flujos de trabajo. Este problema está corregido en la versión 1.121.0.
- CVE-2025-66376Alta7.2
Zimbra Collaboration (ZCS) 10 anterior a 10.0.18 y 10.1 anterior a 10.1.13 permite XSS almacenado en Classic UI mediante directivas @import de Cascading Style Sheets (CSS) en un mensaje de correo electrónico HTML.
- CVE-2025-52691Crítica10.0
Successful exploitation of the vulnerability could allow an unauthenticated attacker to upload arbitrary files to any location on the mail server, potentially enabling remote code execution.
- CVE-2025-68645Alta8.8
Existe una vulnerabilidad de Local File Inclusion (LFI) en Webmail Classic UI de Zimbra Collaboration (ZCS) 10.0 y 10.1 debido al manejo incorrecto de los parámetros de solicitud suministrados por el usuario en el servlet RestFilter. Un atacante remoto no autenticado puede crear solicitudes al endpoint /h/rest para influir en el despacho interno de solicitudes, permitiendo la inclusión de archivos arbitrarios desde el directorio WebRoot.
- CVE-2025-68613Crítica9.9
n8n es una plataforma de automatización de flujos de trabajo de código abierto. Las versiones a partir de la 0.211.0 y anteriores a 1.120.4, 1.121.1 y 1.122.0 contienen una vulnerabilidad crítica de ejecución remota de código (RCE) en su sistema de evaluación de expresiones de flujo de trabajo. En determinadas condiciones, las expresiones proporcionadas por usuarios autenticados durante la configuración del flujo de trabajo pueden evaluarse en un contexto de ejecución que no está suficientemente aislado del runtime subyacente. Un atacante autenticado podría abusar de este comportamiento para ejecutar código arbitrario con los privilegios del proceso n8n. La explotación exitosa puede conducir al compromiso total de la instancia afectada, incluido el acceso no autorizado a datos confidenciales, la modificación de flujos de trabajo y la ejecución de operaciones a nivel de sistema. Este problema se ha corregido en las versiones 1.120.4, 1.121.1 y 1.122.0. Se recomienda encarecidamente a los usuarios actualizar a una versión corregida, que introduce salvaguardas adicionales para restringir la evaluación de expresiones. Si la actualización no es posible de inmediato, los administradores deben considerar las siguientes mitigaciones temporales: limitar los permisos de creación y edición de flujos de trabajo solo a usuarios de plena confianza; y/o desplegar n8n en un entorno endurecido con privilegios restringidos del sistema operativo y acceso de red para reducir el impacto de una posible explotación. Estas soluciones alternativas no eliminan por completo el riesgo y solo deben utilizarse como medidas a corto plazo.
- CVE-2025-14847Alta7.5
Los campos de longitud no coincidentes en los encabezados de protocolo comprimidos con Zlib pueden permitir una lectura de memoria heap no inicializada por parte de un cliente no autenticado. Este problema afecta a todas las versiones de MongoDB Server v7.0 anteriores a 7.0.28, las versiones de MongoDB Server v8.0 anteriores a 8.0.17, las versiones de MongoDB Server v8.2 anteriores a 8.2.3, las versiones de MongoDB Server v6.0 anteriores a 6.0.27, las versiones de MongoDB Server v5.0 anteriores a 5.0.32, las versiones de MongoDB Server v4.4 anteriores a 4.4.30, las versiones de MongoDB Server v4.2 mayores o iguales a 4.2.0, las versiones de MongoDB Server v4.0 mayores o iguales a 4.0.0 y las versiones de MongoDB Server v3.6 mayores o iguales a 3.6.0.
- CVE-2025-14733Crítica9.8
Una vulnerabilidad de escritura fuera de los límites en el proceso iked de WatchGuard Fireware OS puede permitir a un atacante remoto no autenticado ejecutar código arbitrario. Esta vulnerabilidad afecta tanto a la VPN de usuario móvil con IKEv2 como a la VPN de oficina remota que utiliza IKEv2 cuando está configurada con un peer de puerta de enlace dinámico. Si el Firebox se configuró previamente con la VPN de usuario móvil con IKEv2 o con una VPN de oficina remota que utiliza IKEv2 hacia un peer de puerta de enlace dinámico, y ambas configuraciones se eliminaron posteriormente, ese Firebox aún podría ser vulnerable si todavía está configurada una VPN de oficina remota hacia un peer de puerta de enlace estático.
- CVE-2025-40602Media6.6
Una vulnerabilidad de escalada de privilegios local debido a autorización insuficiente en la consola de gestión (AMC) del dispositivo SonicWall SMA1000.
- CVE-2025-68461Alta7.2
Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG document.
- CVE-2025-43529Alta8.8
Se abordó un problema de use-after-free con una mejor gestión de memoria. Este problema se corrigió en Safari 26.2, iOS 18.7.3 y iPadOS 18.7.3, iOS 26.2 y iPadOS 26.2, macOS Tahoe 26.2, tvOS 26.2, visionOS 26.2, watchOS 26.2. El procesamiento de contenido web creado con fines maliciosos puede provocar la ejecución de código arbitrario. Apple tiene conocimiento de un informe según el cual este problema podría haber sido explotado en un ataque extremadamente sofisticado contra personas específicas seleccionadas como objetivo en versiones de iOS anteriores a iOS 26. CVE-2025-14174 también fue emitido en respuesta a este informe.
- CVE-2025-20393Crítica10.0
A vulnerability in the Spam Quarantine feature of Cisco AsyncOS Software for Cisco Secure Email Gateway and Cisco Secure Email and Web Manager could allow an unauthenticated, remote attacker to execute arbitrary system commands on an affected device with root privileges. This vulnerability is due to insufficient validation of HTTP requests by the Spam Quarantine feature. An attacker could exploit this vulnerability by sending a crafted HTTP request to the affected device. A successful exploit could allow the attacker to execute arbitrary commands on the underlying operating system with root privileges.
- CVE-2025-59374Crítica9.8
"UNSUPPORTED WHEN ASSIGNED" Certain versions of the ASUS Live Update client were distributed with unauthorized modifications introduced through a supply chain compromise. The modified builds could cause devices meeting specific targeting conditions to perform unintended actions. Only devices that met these conditions and installed the compromised versions were affected. The Live Update client has already reached End-of-Support (EOS) in October 2021, and no currently supported devices or products are affected by this issue.
- CVE-2025-37164Crítica10.0
A remote code execution issue exists in HPE OneView.
- CVE-2025-43520Media5.5
Se abordó un problema de corrupción de memoria mediante una gestión de memoria mejorada. Este problema se ha corregido en iOS 18.7.2 y iPadOS 18.7.2, iOS 26.1 y iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. Una aplicación maliciosa podría provocar la terminación inesperada del sistema o escribir en la memoria del kernel.
- CVE-2025-43510Alta7.8
Se solucionó un problema de corrupción de memoria con una comprobación mejorada del estado de bloqueo. Este problema se ha corregido en iOS 18.7.2 y iPadOS 18.7.2, iOS 26.1 y iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. Una aplicación maliciosa puede provocar cambios inesperados en la memoria compartida entre procesos.
- CVE-2025-14611Crítica9.8
Gladinet CentreStack and Triofox prior to version 16.12.10420.56791 used hardcoded values for their implementation of the AES cryptoscheme. This degrades security for public exposed endpoints that may make use of it and may offer arbitrary local file inclusion when provided a specially crafted request without authentication. This opens the door for future exploitation and can be leveraged with previous vulnerabilities to gain a full system compromise.
This product uses the NVD API but is not endorsed or certified by the NVD.