Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3232▲ 666 respecto a la semana anterior
Críticas / altas1516▲ 123 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3703 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.1% | — | Gitlab | 27/3/2020 | 17/6/2026 | GitLab versiones hasta 12.9, está afectado por una DoS potencial en una descarga de archivo del repositorio. | |
| Modificada | Alta (7.5) | 1.6% | — | Gitlab | 27/3/2020 | 17/6/2026 | En GitLab EE versiones 11.7 hasta 12.9, la funcionalidad NPM es vulnerable a un problema de salto de ruta. | |
| Modificada | Media (6.5) | 0.75% | — | Gitlab | 27/3/2020 | 17/6/2026 | GitLab EE/CE versiones 8.11 hasta 12.9.1, permite a usuarios bloqueados extraer y empujar imágenes de docker. | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 26/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con javax.swing.JEditorPane. | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 26/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.aoju.bus.proxy.provider.remoting.RmiProvider (también se conoce como bus-proxy). | |
| Modificada | Alta (8.8) | 8.0% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionada con com.caucho.config.types.ResourceRef (también se conoce como caucho-quercus). | |
| Modificada | Alta (8.8) | 3.1% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionados con org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (también se conoce como aries.transaction.jms). | |
| Modificada | Alta (8.5) | 1.00% | — | Labdigital Wagtail-2fa | 13/3/2020 | 17/6/2026 | En wagtail-2fa versiones anteriores a 1.4.1, cualquier usuario con acceso al CMS puede visualizar y borrar los dispositivos 2FA de otros usuarios al ir hacia la ruta correcta. El usuario no requiere permisos especiales para hacerlo. Al eliminar el dispositivo de los demás usuarios, pueden deshabilitar los dispositivos… | |
| Modificada | Crítica (9.8) | 1.2% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab EE versiones 3.0 hasta 12.8.1, permite un ataque de tipo SSRF. Una investigación interna reveló que un servicio obsoleto en particular estaba creando un riesgo de falsificación de petición del lado del servidor. | |
| Modificada | Media (6.1) | 0.69% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 12.1 hasta 12.8.1, permite un ataque de tipo XSS. Se detectó una vulnerabilidad de tipo cross-site scripting almacenado cuando se desplegaban peticiones de fusión. | |
| Modificada | Media (6.1) | 0.73% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 12.5 hasta 12.8.1, permite una inyección de HTML. Un encabezado de error en particular era potencialmente susceptible a una inyección o a otras vulnerabilidades por medio de una entrada sin escape. | |
| Modificada | Crítica (9.8) | 1.3% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 10.1 hasta 12.8.1, presenta un Control de Acceso Incorrecto. Se detectó un escenario en el cual una cuenta de GitLab podría ser controlada por medio de un enlace expirado. | |
| Modificada | Alta (7.5) | 1.1% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab EE versiones 12.4.2 hasta 12.8.1, permite una Denegación de Servicio. Se detectó internamente que una potencial denegación de servicio que involucra las comprobaciones de permisos podría impactar a una página de inicio de proyecto. | |
| Modificada | Media (6.1) | 0.69% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 12.1 hasta 12.8.1, permite un ataque de tipo XSS. Una vulnerabilidad de tipo cross-site scripting estaba presente en una vista particular relacionada con la integración de Grafana. | |
| Modificada | Media (6.1) | 0.69% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones anteriores a 9.3 hasta 12.8.1, permite un ataque de tipo XSS. Se encontró una vulnerabilidad de tipo cross-site scripting en una vista particular relacionada con la integración de Grafana. | |
| Modificada | Media (5.3) | 0.93% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones anteriores a 11.7 hasta 12.8.1, permite una Divulgación de Información. Bajo determinadas condiciones grupales, la información del epic del grupo se revelaba involuntariamente. | |
| Modificada | Alta (7.5) | 1.1% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 8.11 hasta 12.8.1, permite una Denegación de Servicio cuando se usan varias funcionalidades para una petición eachother de forma recursiva. | |
| Modificada | Alta (8.1) | 0.81% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 12.5 hasta 12.8.1, presenta Permisos No Seguros. Dependiendo de la configuración de cada grupo en particular, era posible que los grupos invitados recibieran un nivel de permiso incorrecto. | |
| Modificada | Alta (7.5) | 1.2% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones anteriores a 12.8.2, permite una Divulgación de Información. Las imágenes de las tarjetas de identificación no estaban siendo procesadas por un proxy, causando advertencias de contenido mixto, así como un filtrado de la dirección IP del usuario. | |
| Modificada | Media (5.3) | 1.3% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 10.4 hasta 12.8.1, permite un Salto de Directorio. Un endpoint en particular era susceptible a una vulnerabilidad de Salto de Directorio, conllevando a una lectura de archivos arbitraria. | |
| Modificada | Media (5.3) | 0.93% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 12.3.5 hasta 12.8.1, permite una Divulgación de Información. Una vista en particular estaba exponiendo los títulos de peticiones de fusión privadas. | |
| Modificada | Media (5.3) | 0.91% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab EE versiones 11.6 hasta 12.8.1, permite una Divulgación de Información. Enviar una petición especialmente diseñada hacia el endpoint vulnerability_feedback podría resultar en una exposición de un espacio de nombres de un proyecto privado | |
| Modificada | Crítica (9.1) | 1.1% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 12.7 hasta 12.8.1, presenta Permisos No Seguros. Bajo determinadas condiciones que involucran a los grupos, no están siendo aplicados los cambios de autorización de proyectos. | |
| Modificada | Media (5.3) | 1.1% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones 12.2 hasta 12.8.1, permite una Denegación de Servicio. Una vulnerabilidad de denegación de servicio impacta los diseños para problemas públicos que fueron detectados. | |
| Modificada | Media (6.5) | 0.95% | — | Gitlab | 13/3/2020 | 17/6/2026 | GitLab versiones anteriores a 12.8.2, presentan un Control de Acceso Incorrecto. Se detectó internamente que el proceso de importación de LFS podría ser usado potencialmente para acceder incorrectamente a objetos LFS que no son propiedad del usuario. |