Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1739 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (10) | 95% | ⚠ Explotación activa💥 Exploit | Elastic KibanaRedhat Openshift Container Platform | 25/3/2019 | 17/6/2026 | Las versiones anteriores a las 5.6.15 y 6.6.1 de Kibana contienen un error de ejecución de código arbitrario en el visualizador Timelion. Un atacante con acceso a la aplicación Timelion podría enviar una petición que intente ejecutar código javascript. Esto podría resultar en que un atacante ejecute comandos… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Atlassian Confluence Server | 25/3/2019 | 17/6/2026 | La macro de Widget Connector en Atlassian Confluence and Data Center en versiones anteriores a la 6.6.12 (la versión solucionada para 6.6.x), desde la versión 6.7.0 hasta antes de la 6.12.3 (la versión solucionada para 6.12.x), desde la versión 6.13.0 hasta antes de la 6.13.3 (la versión solucionada para 6.13.x) y… | |
| Analizada | Media (6.1) | 73% | ⚠ Explotación activa💥 Exploit | Warfareplugins Social WarfareWarfareplugins Social Warfare PRO | 24/3/2019 | 17/6/2026 | El plugin social-warfare, en versiones anteriores a la 3.5.3 para WordPress, tiene Cross-Site Scripting (XSS) persistente mediante el parámetro swp_url en wp-admin/admin-post.php?swp_debug=load_options, tal y como se explotó "in the wild" en marzo de 2019. Esto afecta a Social Warfare y Social Warfare Pro. | |
| Analizada | Crítica (9.8) | 77% | ⚠ Explotación activa💥 Exploit | Sonatype Nexus Repository Manager | 21/3/2019 | 17/6/2026 | Sonatype Nexus Repository Manager, en versiones anteriores a la 3.15.0, tiene un control de acceso incorrecto. | |
| Analizada | Crítica (9.9) | 97% | ⚠ Explotación activa💥 Exploit | Jenkins Pipeline\Redhat Openshift Container Platform | 8/3/2019 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en Jenkins Pipeline: Groovy Plugin, en versiones 2.63 y anteriores en pom.xml, src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShell.java, permite a los atacantes capacitados para controlar los scripts de tuberías ejecutar código arbitrario en el maestro JVM de… | |
| Analizada | Crítica (9.9) | 74% | ⚠ Explotación activa💥 Exploit | Jenkins Script SecurityRedhat Openshift Container Platform | 8/3/2019 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en Jenkins Script Security Plugin, en la versión 1.53 y anteriores en src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/GroovySandbox.java, que permite a los atacantes con permisos de "Overall/Read" ejecutar código arbitrario en el maestro JVM de Jenkins. | |
| Analizada | Media (6.5) | 79% | ⚠ Explotación activa💥 Exploit | Tibco Jasperreports LibraryTibco Jasperreports ServerTibco JaspersoftTibco Jaspersoft Reporting AND Analytics | 7/3/2019 | 17/6/2026 | La implementación del servidor por defecto de TIBCO JasperReports Library, TIBCO JasperReports Library Community Edition, TIBCO JasperReports Library for ActiveMatrix BPM, TIBCO JasperReports Server, TIBCO JasperReports Server Community Edition, TIBCO JasperReports Server for ActiveMatrix BPM, TIBCO Jaspersoft for AWS… | |
| Analizada | Media (6.5) | 8.1% | ⚠ Explotación activa | Microsoft Internet Explorer | 5/3/2019 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información cuando Internet Explorer gestiona inadecuadamente los objetos en la memoria. Un atacante que explote con éxito esta vulnerabilidad podría averiguar si existen archivos en el disco. Esto también se conoce como "Internet Explorer Information Disclosure… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Microsoft Sharepoint Enterprise ServerMicrosoft Sharepoint FoundationMicrosoft Sharepoint Server | 5/3/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código en Microsoft SharePoint cuando el software no comprueba el marcado de origen de un paquete de una aplicación. Esto también se conoce como "Microsoft SharePoint Remote Code Execution Vulnerability". El ID de este CVE es diferente de CVE-2019-0594. | |
| Analizada | Alta (7.5) | 2.6% | ⚠ Explotación activa | Apple Iphone OSApple MAC OS X | 5/3/2019 | 17/6/2026 | Existía un problema de lógica en el manejo de llamadas FaceTime grupales. El problema se abordó con la mejora de la gestión de estados. Este problema se ha resuelto en iOS 12.1.4 y macOS Mojave 10.14.3 en su actualización suplementaria. El iniciador de una llamada FaceTime grupal podría ser capaz de provocar que el… | |
| Analizada | Alta (8.8) | 97% | ⚠ Explotación activa💥 Exploit | ThinkphpOpensourcebms Open Source Background Management SystemZzzcms Zzzphp | 24/2/2019 | 17/6/2026 | ThinkPHP, en versiones anteriores a la 3.2.4, tal y como se emplea en Open Source BMS v1.1.1 y otros productos, permite la ejecución remota de comandos mediante public//?s=index/\think\app/invokefunctionfunction=call_user_func_arrayvars[0]=systemvars[1][]=, seguido por el comando. | |
| Analizada | Alta (8.1) | 92% | ⚠ Explotación activa💥 Exploit | Drupal | 21/2/2019 | 17/6/2026 | Algunos tipos de campos no sanean correctamente los datos provenientes de fuentes "non-form" en Drupal en sus versiones 8.5.x anteriores a la 8.5.11 y en las versiones 8.6.x anteriores a la 8.6.10. Esto puede provocar, en algunos casos, la ejecución de código PHP. Un sitio solo se ve afectado por esto si se cumple una… | |
| Analizada | Media (6.5) | 63% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Servicedesk Plus | 17/2/2019 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus (SDP), en versiones anteriores a la 10.0 build 10012, permite que los atacantes remotos suban archivos arbitrarios mediante la personalización de la página de inicio. | |
| Analizada | Alta (7.8) | 96% | ⚠ Explotación activa💥 Exploit | Rarlab Winrar | 5/2/2019 | 13/8/2026 | En WinRAR, en versiones anteriores a la 5.61, hay una vulnerabilidad de salto de directorio al manipular el campo "filename" del formato ACE (en UNACEV2.dll). Cuando este campo se manipula con patrones específicos, la carpeta de destino (extracción) se ignora, tratando el nombre de archivo como ruta absoluta. | |
| Analizada | Crítica (9.8) | 30% | ⚠ Explotación activa | Kaseya Virtual System Administrator | 5/2/2019 | 13/8/2026 | Kaseya VSA RMM, en versiones anteriores a la R9.3 9.3.0.35, versiones R4 anteriores a la 9.4.0.36 y en las R9.5 anteriores a la 9.5.0.5, permite a los atacantes remotos sin privilegios ejecutar cargas útiles PowerShell en todos los dispositivos gestionados. En enero de 2018, los atacantes explotaban esta… | |
| Analizada | Crítica (9.8) | 87% | ⚠ Explotación activa💥 Exploit | Connectwise Manageditsync | 5/2/2019 | 13/8/2026 | La integración ConnectWise ManagedITSync, hasta la versión 2017 para Kaseya VSA, es vulnerable a comandos remotos no autenticados que permiten el acceso directo completo a la base de datos de Kaseya VSA. En febrero de 2019, los atacantes se han aprovechado de este hecho "in the wild" de manera activa para descargar y… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Cisco Rv320 FirmwareCisco Rv325 Firmware | 24/1/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz web de los routers Cisco Small Business RV320 y RV325 Dual Gigabit WAN VPN podría permitir que un atacante remoto sin autenticar recupere información sensible. Esta vulnerabilidad se debe a controles de acceso incorrectos para las URL. Un atacante podría explotar esta vulnerabilidad… | |
| Analizada | Alta (7.2) | 96% | ⚠ Explotación activa💥 Exploit | Cisco Rv320 FirmwareCisco Rv325 Firmware | 24/1/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión web de los routers Cisco Small Business Cisco Small Business RV320 y RV325 Dual Gigabit WAN VPN podría permitir a un atacante remoto, autenticado con privilegios del administrador en un dispositivo afectado ejecutar comandos arbitrarios. Esta vulnerabilidad se debe a una… | |
| Analizada | Media (4.3) | 38% | ⚠ Explotación activa💥 Exploit | Fortinet FortiadcFortinet Fortios | 22/1/2019 | 1/10/2026 | Un control de acceso inadecuado en Fortinet FortiOS 6.0.2, 5.6.7 y anteriores, FortiADC 6.1.0, 6.0.0 a 6.0.1, 5.4.0 a 5.4.4 permite a un atacante obtener las credenciales de inicio de sesión del servidor LDAP configurado en FortiGate a través de una solicitud de prueba de conectividad del servidor LDAP a un servidor… | |
| Analizada | Alta (7.8) | 90% | ⚠ Explotación activa💥 Exploit | Adobe Flash PlayerRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+1 | 18/1/2019 | 1/10/2026 | Flash Player, en versiones 31.0.0.153 y anteriores y en la 31.0.0.108 y anteriores, tiene una vulnerabilidad de uso de memoria previamente liberada. La explotación con éxito de esta vulnerabilidad podría permitir la ejecución arbitraria de código. | |
| Analizada | Alta (7.8) | 4.7% | ⚠ Explotación activa💥 Exploit | Microsoft Windows 10 1507Microsoft Windows 10 1607Microsoft Windows 10 1703Microsoft Windows 10 1709+11 | 8/1/2019 | 17/6/2026 | Existe un escalado de privilegios cuando Windows gestiona indebidamente las peticiones de autenticación. Esto también se conoce como "Microsoft Windows Elevation of Privilege Vulnerability". Esto afecta a Windows 7, Windows Server 2012 R2, Windows RT 8.1, Windows Server 2008, Windows Server 2019, Windows Server 2012,… | |
| Analizada | Alta (8.8) | 53% | ⚠ Explotación activa💥 Exploit | Microsoft Internet ExplorerMicrosoft Excel ViewerMicrosoft OfficeMicrosoft Office 365 Proplus+1 | 8/1/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código debido a la forma en la que el motor MSHTML valida indebidamente las entradas. Esto también se conoce como "MSHTML Engine Remote Code Execution Vulnerability". Esto afecta a Microsoft Office, Microsoft Office Word Viewer, Internet Explorer 9, Internet Explorer… | |
| Analizada | Alta (7.8) | 1.8% | ⚠ Explotación activa | Gigabyte Aorus Graphics EngineGigabyte APP CenterGigabyte OC Guru IIGigabyte Xtreme Gaming Engine | 21/12/2018 | 13/8/2026 | Los controladores de bajo nivel GPCIDrv y GDrv de bajo nivel en GIGABYTE APP Center, en versiones v1.05.21 y anteriores, AORUS GRAPHICS ENGINE en versiones anteriores a la 1.57, XTREME GAMING ENGINE en versiones anteriores a la 1.26 y OC GURU II v2.08, exponen funcionalidades para leer/escribir datos desde/hacia los… | |
| Analizada | Alta (7.8) | 3.7% | ⚠ Explotación activa💥 PoC | Gigabyte Aorus Graphics EngineGigabyte APP CenterGigabyte OC Guru IIGigabyte Xtreme Gaming Engine | 21/12/2018 | 13/8/2026 | Los controladores de bajo nivel GPCIDrv y GDrv de bajo nivel en GIGABYTE APP Center, en versiones v1.05.21 y anteriores, AORUS GRAPHICS ENGINE en versiones anteriores a la 1.57, XTREME GAMING ENGINE en versiones anteriores a la 1.26 y OC GURU II v2.08, exponen funcionalidades para leer y escribir memoria física… | |
| Analizada | Alta (7.8) | 3.6% | ⚠ Explotación activa💥 PoC | Gigabyte Aorus Graphics EngineGigabyte APP CenterGigabyte OC Guru IIGigabyte Xtreme Gaming Engine | 21/12/2018 | 13/8/2026 | El controlador GDrv de bajo nivel en GIGABYTE APP Center, en versiones v1.05.21 y anteriores, AORUS GRAPHICS ENGINE en versiones anteriores a la 1.57, XTREME GAMING ENGINE en versiones anteriores a la 1.26 y OC GURU II v2.08, expone una funcionalidad ring0 como memcpy que podría permitir que un atacante local obtenga… |