Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

900 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.9)1.8%—Apache CXFApache Wss4jRedhat Jboss Business Rules Management SystemRedhat Jboss Enterprise Application Platform+611/3/202016/6/2026
Las implementaciones del mecanismo de transporte de claves PKCS#1 versión v1.5 para XMLEncryption en JBossWS y Apache WSS4J versiones anteriores a 1.6.5, son susceptibles a un ataque de tipo Bleichenbacher
ModificadaAlta (7.5)1.1%—Redhat Jboss Application Server10/3/202016/6/2026
JBoss AS versiones 7 anteriores a la versión 7.1.1 y mod_cluster no manejan el nombre de host predeterminado de la misma manera, lo que puede causar que la lista de contextos excluidos sea contrastada inapropiadamente y que el contexto root sea expuesto.
ModificadaCrítica (9.8)5.6%—Fasterxml Jackson-databindRedhat Decision ManagerRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+42/3/202017/6/2026
Se detectó un fallo en jackson-databind en las versiones anteriores a 2.9.10, 2.8.11.5 y 2.6.7.3, donde permitiría una deserialización polimórfica de un objeto malicioso utilizando las clases JNDI de commons-configuration 1 y 2. Un atacante podría usar este fallo para ejecutar código arbitrario.
ModificadaCrítica (9.8)5.3%💥 ExploitBoschsecurity Nbn-498 Dinion2x Day/night IP Cameras Firmware18/2/202017/6/2026
La interfaz web en Bosch Security Systems NBN-498 Dinion2X Day/Night IP Cameras versiones de Firmware 4.54.0026, permite a atacantes remotos dirigir ataques de inyección XML por medio del parámetro idstring a un archivo rcp.xml.
ModificadaCrítica (9.8)3.6%—Bosch Video Management System Mobile Video ServiceBosch Divar IP 3000 FirmwareBosch Divar IP 7000 Firmware7/2/202017/6/2026
Una Deserialización de Datos No Confiables en el BVMS Mobile Video Service (BVMS MVS), permite a un atacante remoto no autenticado ejecutar código arbitrario sobre el sistema. Esto afecta Bosch BVMS versiones 10.0 anteriores a 10.0.0.1225 incluyéndola, 9.0 anteriores a 9.0.0.827 incluyéndola, 8.0 anteriores a…
ModificadaAlta (7.5)1.7%—Bosch Video Management System ViewerBosch Video Management System7/2/202017/6/2026
Una vulnerabilidad de salto de ruta en la implementación NoTouch de Bosch Video Management System (BVMS), permite a un atacante remoto no autenticado leer archivos arbitrarios desde el Servidor Central. Esto afecta a Bosch BVMS versiones 10.0 anteriores a 10.0.0.1225 incluyéndola, 9.0 anteriores a 9.0.0.827…
ModificadaCrítica (9.1)2.2%—Bosch Video Streaming GatewayBosch Divar IP 2000 FirmwareBosch Divar IP 5000 Firmware7/2/202017/6/2026
Una Falta de Autenticación para la Función Crítica en Bosch Video Streaming Gateway (VSG) permite a un atacante remoto no autenticado recuperar y establecer datos de configuración arbitrarios de Video Streaming Gateway. Un ataque con éxito puede impactar la confidencialidad y la disponibilidad de los datos de video en…
ModificadaMedia (6.5)1.3%—Bosch Video Management System ViewerBosch Video Management System6/2/202017/6/2026
Una vulnerabilidad de salto de ruta en el FileTransferService de Bosch Video Management System (BVMS), permite a un atacante remoto autenticado leer archivos arbitrarios del Servidor Central. Esto afecta a Bosch BVMS versiones 10.0 anteriores a 10.0.0.1225 incluyéndola, versiones 9.0 anteriores a 9.0.0.827…
ModificadaCrítica (9.1)13%—NettyDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+329/1/202017/6/2026
"El archivo HttpObjectDecoder.java en Netty versiones anteriores a 4.1.44, permite que un encabezado Content-Length esté acompañado por un segundo encabezado Content-Length o por un encabezado Transfer-Encoding."
ModificadaCrítica (9.1)8.9%—NettyDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+229/1/202017/6/2026
El archivo HttpObjectDecoder.java en Netty versiones anteriores a 4.1.44, permite un encabezado HTTP que carece de ":" dos puntos, que podría ser interpretado como un encabezado separado con una sintaxis incorrecta, o podría ser interpretado como un "invalid fold."
ModificadaAlta (7.5)3.6%—NettyFedoraproject FedoraDebian LinuxRedhat Jboss Enterprise Application Platform+227/1/202017/6/2026
Netty versión 4.1.43.Final, permite el tráfico no autorizado de peticiones HTTP porque maneja inapropiadamente el espacio en blanco de Transfer-Encoding (tal y como una línea [space]Transfer-Encoding:chunked) y un encabezado Content-Length posterior. Este problema existe debido a una corrección incompleta para el…
ModificadaMedia (4.3)0.74%—Redhat Jboss Enterprise Application PlatformRedhat Single Sign-on23/1/202017/6/2026
Se detectó un fallo en el sistema JBoss EAP Vault en todas las versiones anteriores a 7.2.6.GA. La información confidencial del valor del atributo de seguridad de la propiedad del sistema es revelada en el archivo de registro de JBoss EAP cuando se ejecuta un comando "reload" de la CLI de JBoss. Este fallo puede…
ModificadaAlta (7.5)0.91%—Redhat Jboss BrmsRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB ServerRedhat Jboss Operations Network+223/1/202016/6/2026
El método EJB en Red Hat JBoss BRMS versión 5; Red Hat JBoss Enterprise Application Platform versión 5; Red Hat JBoss Operations Network versión 3.1; Red Hat JBoss Portal versiones 4 y 5; Red Hat JBoss SOA Platform versiones 4.2, 4.3 y 5; en Red Hat JBoss Enterprise Web Server versión 1, ignora los roles especificados…
ModificadaAlta (7.5)2.1%—Redhat UndertowRedhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss Fuse+223/1/202017/6/2026
Se detectó una vulnerabilidad en el servidor HTTP Undertow en versiones anteriores a 2.0.28.SP1, al escuchar sobre HTTPS. Un atacante puede apuntar al puerto HTTPS para llevar a cabo una Denegación de Servicio (DOS) para hacer que el servicio no esté disponible en SSL.
ModificadaMedia (4.3)0.72%—Redhat KeycloakRedhat Single Sign-onRedhat Jboss Enterprise Application PlatformRedhat Jboss Fuse8/1/202017/6/2026
Se descubrió que keycloak versiones anteriores la versión 8.0.0, expone los endpoints del adaptador interno en org.keycloak.constants.AdapterConstants, que pueden ser invocadas por medio de una URL especialmente diseñada. Esta vulnerabilidad podría permitir a un atacante acceder a información no autorizada.
ModificadaAlta (8.8)1.2%—Redhat Single Sign-onRedhat Jboss Enterprise Application Platform7/1/202017/6/2026
Se encontró un fallo en Wildfly Security Manager, ejecutado bajo JDK versión 11 o 8, que autorizó peticiones de cualquier solicitante. Este fallo podría ser utilizado por una aplicación maliciosa implementada en el servidor de aplicaciones para acceder a información no autorizada y posiblemente dirigir nuevos ataques.…
ModificadaMedia (5.9)1.0%—Redhat Jboss Portal2/1/202017/6/2026
Se detectó que la implementación de la clase GTNSubjectCreatingInterceptor en gatein-wsrp no era segura para subprocesos o hilos. Para un endpoint WSRP específico, en escenarios de alta concurrencia o escenarios en los que los mensajes SOAP tardan en ser ejecutados, era posible que un atacante remoto no autenticado…
ModificadaMedia (6.5)0.78%—Redhat Jboss Enterprise Application Platform2/1/202017/6/2026
En JBoss EAP versión 6, un dominio de seguridad está configurado para usar una caché que es compartida entre todas las aplicaciones que están en el dominio de seguridad. Esto podría permitir a un usuario autenticado en una aplicación acceder a recursos protegidos en otra aplicación sin la autorización apropiada.…
ModificadaCrítica (9.8)2.0%—InfinispanRedhat Jboss Data Grid2/1/202017/6/2026
Se encontró un fallo en Infinispan versiones hasta la versión 9.4.14.Final. Una implementación inapropiada de la protección de fijación de sesión en la integración de Spring Session puede resultar en un manejo de sesión incorrecto.
ModificadaMedia (6.1)4.0%💥 PoCSmartbear Swagger-uiRedhat Jboss FuseRedhat Openshift20/12/201917/6/2026
swagger-ui presenta una vulnerabilidad de tipo XSS en nombres claves.
ModificadaAlta (7.5)8.0%—Cyrusimap Cyrus-saslDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+1519/12/201917/6/2026
cyrus-sasl (también se conoce como Cyrus SASL) versión 2.1.27, presenta una escritura fuera de límites conllevando a una denegación de servicio remota no autenticada en OpenLDAP por medio de un paquete LDAP malformado. El bloqueo de OpenLDAP es causado en última instancia por un error por un paso en la función…
ModificadaAlta (7.8)0.29%—Redhat Jboss Application ServerRedhat Jboss Enterprise Application Platform18/12/201916/6/2026
Se presenta un problema de privilegios elevados en JBoss AS 7 Community Release, debido a la implementación inapropiada en la propagación del contexto de seguridad. Se reutiliza una amenaza del grupo de hilos (subprocesos) que aún conserva el contexto de seguridad del último proceso utilizado, lo que permite a un…
ModificadaAlta (8.1)1.5%—Redhat EdeployRedhat Jboss Enterprise WEB Server15/12/201917/6/2026
eDeploy tiene fallos de condición de carrera de archivos tmp.
ModificadaCrítica (9.8)2.4%—Redhat EdeployRedhat Jboss Enterprise WEB Server15/12/201917/6/2026
eDeploy tiene una RCE por medio de la deserialización cPickle de datos no seguros.
ModificadaMedia (6.1)0.65%—Redhat Jboss Enterprise Application PlatformRedhat Jboss Portal11/12/201917/6/2026
JBossWeb Bayeux presenta una vulnerabilidad de tipo XSS.
Orbitaley — Vulnerabilidades