Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

2803 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.5)0.25%—Daniele Alessandra DA ReactionsAI17/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Daniele Alessandra Da Reactions permite XSS almacenado. Este problema afecta a Da Reactions: desde n/a hasta 5.1.5.
AplazadaMedia (6.6)0.94%—Rubyonrails Action MailerAI16/10/202417/6/2026
Action Mailer es un framework para diseñar capas de servicio de correo electrónico. A partir de la versión 3.0.0 y anteriores a las versiones 6.1.7.9, 7.0.8.5, 7.1.4.1 y 7.2.1.1, existe una posible vulnerabilidad de ReDoS en el asistente block_format de Action Mailer. Un texto cuidadosamente elaborado puede hacer que…
AplazadaMedia (6.6)0.98%—Rails Action TextAI16/10/202417/6/2026
Action Text aporta contenido de texto enriquecido y edición a Rails. A partir de la versión 6.0.0 y anteriores a las versiones 6.1.7.9, 7.0.8.5, 7.1.4.1 y 7.2.1.1, existe una posible vulnerabilidad de ReDoS en el asistente `plain_text_for_blockquote_node` en Action Text. Un texto cuidadosamente elaborado puede hacer…
AplazadaMedia (6.6)1.0%—Rubyonrails Action PackAI16/10/202417/6/2026
Action Pack es un framework de trabajo para gestionar y responder a solicitudes web. A partir de la versión 4.0.0 y anteriores a las versiones 6.1.7.9, 7.0.8.5, 7.1.4.1 y 7.2.1.1, existe una posible vulnerabilidad de ReDoS en la autenticación de token HTTP de Action Controller. En el caso de las aplicaciones que…
AplazadaMedia (6.6)1.1%—Rubyonrails Action PackAIRubyonrails Action DispatchAI16/10/202417/6/2026
Action Pack es un framework de trabajo para gestionar y responder a solicitudes web. A partir de la versión 3.1.0 y anteriores a las versiones 6.1.7.9, 7.0.8.5, 7.1.4.1 y 7.2.1.1, existe una posible vulnerabilidad de ReDoS en las rutinas de filtrado de parámetros de consulta de Action Dispatch. Los parámetros de…
ModificadaAlta (7.5)0.94%—Eclipse JettyNetapp Bootstrap OSNetapp Active IQ Unified Manager14/10/202417/6/2026
Existe una vulnerabilidad de seguridad en el DosFilter de Jetty que puede ser explotada por usuarios no autorizados para provocar un ataque de denegación de servicio (DoS) remoto en el servidor mediante el DosFilter. Al enviar repetidamente solicitudes manipuladas, los atacantes pueden generar errores OutofMemory y…
AplazadaMedia (5.4)0.32%—Qodeinteractive Bridge CoreAI12/10/202417/6/2026
El complemento Bridge Core para WordPress es vulnerable a la modificación no autorizada de datos o a la pérdida de datos debido a la falta de una comprobación de capacidad en las funciones 'import_action' e 'install_plugin_per_demo' en versiones hasta la 3.3 incluida. Esto permite que atacantes autenticados con…
AplazadaMedia (6.4)0.29%—Qodeinteractive Bridge CoreAI8/10/202417/6/2026
El complemento Bridge Core para WordPress es vulnerable a cross-site scripting almacenado a través del código corto 'formforall' en versiones hasta la 3.2.0 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en atributos proporcionados por el usuario. Esto permite que atacantes…
ModificadaAlta (8.2)25%—Cacti7/10/202417/6/2026
Cacti es un framework de trabajo de gestión de errores y rendimiento de código abierto. El parámetro `consolenewsection` no se desinfecta correctamente al guardar enlaces externos en links.php. Además, dicho parámetro consolenewsection se almacena en la base de datos y se refleja de nuevo al usuario en `index.php`, lo…
ModificadaAlta (8.2)38%—Cacti7/10/202417/6/2026
Cacti es un framework de trabajo de gestión de errores y rendimiento de código abierto. El parámetro `title` no se desinfecta correctamente al guardar enlaces externos en links.php. Además, dicho parámetro title se almacena en la base de datos y se refleja de nuevo al usuario en index.php, lo que finalmente genera XSS…
ModificadaAlta (7.2)36%💥 PoCCacti7/10/202417/6/2026
Cacti es un framework de trabajo de gestión de rendimiento y fallos de código abierto. Un usuario administrador puede crear un dispositivo con un nombre de host malicioso que contenga código php y repetir el proceso de instalación (completar solo el paso 5 del proceso de instalación es suficiente, no es necesario…
ModificadaMedia (5.4)39%—Cacti7/10/202417/6/2026
Cacti es un framework de trabajo de gestión de errores y rendimiento de código abierto. El parámetro `fileurl` no se desinfecta correctamente al guardar enlaces externos en `links.php`. Además, dicho fileurl se coloca en algún código html que se pasa a la función `print` en `link.php` e `index.php`, lo que finalmente…
AnalizadaMedia (4.3)1.3%—Apache Commons IONetapp Active IQ Unified ManagerNetapp BluexpNetapp E-series Santricity Unified Manager+43/10/202417/6/2026
Vulnerabilidad de consumo descontrolado de recursos en Apache Commons IO. La clase org.apache.commons.io.input.XmlStreamReader puede consumir recursos de CPU en exceso al procesar una entrada manipulada con fines malintencionados. Este problema afecta a Apache Commons IO: desde la versión 2.0 hasta la 2.14.0. Se…
AnalizadaCrítica (9.2)3.3%—Apache AvroNetapp Active IQ Unified ManagerNetapp Brocade SAN Navigator3/10/202417/6/2026
El análisis de esquemas en el SDK de Java de Apache Avro 1.11.3 y versiones anteriores permite que actores maliciosos ejecuten código arbitrario. Se recomienda a los usuarios actualizar a la versión 1.11.4 o 1.12.0, que solucionan este problema.
AnalizadaMedia (5.3)0.08%—Synology Active Backup FOR Business Agent26/9/202417/6/2026
La vulnerabilidad de cifrado faltante de datos confidenciales en el componente de inicio de sesión en Synology Active Backup for Business Agent anterior a 2.7.0-3221 permite a atacantes intermediarios adyacentes obtener credenciales de usuario a través de vectores no especificados.
AnalizadaMedia (5.5)0.18%—Synology Active Backup FOR Business Agent26/9/202417/6/2026
La vulnerabilidad de falta de autenticación para funciones críticas en la funcionalidad de configuración de proxy en Synology Active Backup for Business Agent anterior a 2.7.0-3221 permite que los usuarios locales obtengan credenciales de usuario a través de vectores no especificados.
AnalizadaMedia (5)0.08%—Synology Active Backup FOR Business Agent26/9/202417/6/2026
La vulnerabilidad de falta de cifrado de datos confidenciales en la funcionalidad de configuración en Synology Active Backup for Business Agent anterior a 2.7.0-3221 permite que los usuarios locales obtengan credenciales de usuario a través de vectores no especificados.
AnalizadaBaja (3.3)0.16%—Synology Active Backup FOR Business Agent26/9/202417/6/2026
La vulnerabilidad de falta de autenticación para funciones críticas en la funcionalidad de cierre de sesión en Synology Active Backup for Business Agent anterior a la versión 2.6.3-3101 permite que los usuarios locales cierren la sesión del cliente a través de vectores no especificados. La funcionalidad de copia de…
AnalizadaMedia (5.4)0.42%—Braginteractive Material Design Icons25/9/202417/6/2026
El complemento Material Design Icons para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto mdi-icon del complemento en todas las versiones hasta la 0.0.5 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.…
AnalizadaAlta (8.7)2.8%—Google ProtobufGoogle Protobuf-javaGoogle Protobuf-javaliteGoogle Protobuf-kotlin+419/9/202417/6/2026
Cualquier proyecto que analice datos de Protocol Buffers no confiables que contengan una cantidad arbitraria de grupos anidados o series de etiquetas SGROUP puede corromperse si se excede el límite de la pila, es decir, StackOverflow. Analizar grupos anidados como campos desconocidos con DiscardUnknownFieldsParser o…
ModificadaMedia (6.5)0.44%—Opendaylight Model-driven Service Abstraction Layer15/9/202417/6/2026
En OpenDaylight Model-Driven Service Abstraction Layer (MD-SAL) hasta la versión 13.0.1, un controlador con un rol de seguidor puede configurar entradas de flujo en una implementación de agrupamiento de OpenDaylight.
AplazadaMedia (6)0.22%—Paloaltonetworks Cortex XsoarAIPaloaltonetworks Cortex XsiamAIApache ActivemqAI11/9/202417/6/2026
Un problema con la integración de ActiveMQ tanto para Cortex XSOAR como para Cortex XSIAM puede provocar la exposición de texto plano de las credenciales de ActiveMQ configuradas en paquetes de registros.
AnalizadaMedia (6.5)0.73%—Haxx CurlDebian LinuxNetapp Active IQ Unified ManagerNetapp Ontap Select Deploy Administration Utility+611/9/202417/6/2026
Cuando se le indica a curl que utilice la extensión TLS de solicitud de estado de certificado, a menudo denominada como grapado OCSP, para verificar que el certificado del servidor es válido, es posible que no detecte algunos problemas de OCSP y, en cambio, considere erróneamente que la respuesta es correcta. Si el…
ModificadaMedia (4.3)0.64%—AngularjsNetapp Active IQ Unified Manager9/9/202417/6/2026
La desinfección incorrecta del valor del atributo [srcset] en los elementos HTML en AngularJS permite a los atacantes eludir las restricciones comunes de origen de las imágenes, lo que también puede provocar una forma de suplantación de contenido https://owasp.org/www-community/attacks/Content_Spoofing . Este problema…
ModificadaMedia (4.3)0.61%—AngularjsNetapp Active IQ Unified Manager9/9/202417/6/2026
La desinfección incorrecta del valor del atributo '[srcset]' en AngularJS permite a los atacantes eludir las restricciones comunes de origen de imágenes, lo que también puede provocar una forma de suplantación de contenido https://owasp.org/www-community/attacks/Content_Spoofing . Este problema afecta a las versiones…