Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
597 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.61% | — | Atlassian Bamboo | 2/2/2018 | 17/6/2026 | El recurso viewDeploymentVersionJiraIssuesDialog en Atlassian Bamboo, en versiones anteriores a la 6.2.0, permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el nombre de una versión. | |
| Modificada | Media (5.4) | 0.61% | — | Atlassian Bamboo | 2/2/2018 | 17/6/2026 | El recurso viewDeploymentVersionCommits en Atlassian Bamboo, en versiones anteriores a la 6.2.0, permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el nombre de una versión. | |
| Modificada | Media (6.1) | 1.1% | — | Atlassian Jira | 2/2/2018 | 17/6/2026 | El recurso IncomingMailServers en Atlassian Jira desde la versión 6.2.1 hasta antes de la versión 7.4.4 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad cross-Site Scripting (XSS) en el parámetro messagesThreshold. | |
| Modificada | Media (5.3) | 1.4% | — | Atlassian Bitbucket | 2/2/2018 | 17/6/2026 | El recurso de opciones del repositorio en Atlassian Bitbucket Server, en versiones anteriores a la 5.6.0, permite que atacantes remotos lean la primera línea de archivos arbitrarios mediante una vulnerabilidad de salto de directorio a través del nombre de rama por defecto. | |
| Modificada | Media (6.5) | 1.3% | — | Atlassian Bitbucket | 2/2/2018 | 17/6/2026 | El recurso rest de etiquetas de git repository en Atlassian Bitbucket Server, desde la versión 3.7.0 hasta la 4.14.11 (la versión solucionada para 4.14.x); desde la versión 5.0.0 hasta la 5.0.9 (la versión solucionada para 5.0.x); desde la versión 5.1.0 hasta la 5.1.8 (la versión solucionada para 5.1.x); desde la… | |
| Modificada | Media (4.3) | 0.88% | — | Atlassian Bitbucket | 2/2/2018 | 17/6/2026 | El importador de repositorios Github en Atlassian Bitbucket Server, en versiones anteriores a la 5.3.0, permite que atacantes remotos determinen si un servicio al que no hubiesen podido acceder de otra forma tiene puertos abiertos mediante una vulnerabilidad de SSRF (Server-Side Request Forgery). | |
| Modificada | Media (4.3) | 0.79% | — | Atlassian FisheyeAtlassian Crucible | 2/2/2018 | 17/6/2026 | El recurso /rest/review-coverage-chart/1.0/data//.json en Atlassian Fisheye y Crucible, en versiones anteriores a la 4.5.1 y la 4.6.0, no tenía una comprobación de permisos. Esto permite que atacantes remotos que no tengan acceso a un repositorio en concreto determinen su existencia y accedan a sus estadísticas de… | |
| Modificada | Media (5.4) | 0.59% | — | Atlassian CrucibleAtlassian Fisheye | 2/2/2018 | 17/6/2026 | El recurso de exploración de fuentes en Atlassian Fisheye y Crucible en versiones anterores 4.5.1 y 4.6.0 permite a los atacantes remotos que tienen acceso de escritura a un repositorio indexado inyectar HTML o JavaScript arbitrario a través de una vulnerabilidad de scripts de sitios cruzados (XSS) a través de un… | |
| Modificada | Crítica (9.8) | 1.9% | — | Atlassian FisheyeAtlassian Crucible | 1/2/2018 | 17/6/2026 | La doble evaluación OGNL era posible en algunas acciones de redirección y en la URL WebWork y las etiquetas Anchor de archivos JSP. Un atacante que pueda acceder a la interfaz web de Fisheye o Crucible o que aloje un sitio web que visite un usuario que pueda acceder a la interfaz web de Fisheye o Crucible puede… | |
| Modificada | Media (6.8) | 0.57% | — | Atlassian Crowd | 31/1/2018 | 17/6/2026 | El módulo del plugin "crowd-application" (empleado principalmente por el plugin Google Apps) en Atlassian Crowd, desde la versión 1.5.0 y antes de la versión 3.1.2, permitía que un atacante suplantase a un usuario de Crowd en peticiones REST pudiendo autenticarse en un directorio vinculado a una aplicación que emplee… | |
| Modificada | Media (5.4) | 0.66% | — | Atlassian Activity Streams | 29/1/2018 | 17/6/2026 | Varios recursos rest de acción inline de Atlassian Activity Streams en versiones anteriores a la 6.3.0 permiten que atacantes remotos autenticados vean cualquier página Confluence, reciban notificaciones cuando se añaden comentarios en la página vista y voten y vean problemas JIRA a los que no tienen acceso, aunque no… | |
| Modificada | Alta (8.8) | 5.5% | — | Atlassian Sourcetree | 26/1/2018 | 17/6/2026 | Sourcetree para Windows tenía varios errores de inyección de argumentos y comandos en Mercurial y la gestión de repositorios Git. Un atacante con permisos para realizar commits en un repositorio vinculado a Sourcetree para Windows puede explotar este problema para ejecutar código en el sistema. Desde la versión 0.8.4b… | |
| Modificada | Alta (8.8) | 5.5% | — | Atlassian Sourcetree | 26/1/2018 | 17/6/2026 | Sourcetree para macOS tenía varios errores de inyección de argumentos y comandos en Mercurial y la gestión de repositorios Git. Un atacante con permisos para realizar commits en un repositorio vinculado a Sourcetree para macOS puede explotar este problema para ejecutar código en el sistema. Desde la versión 1.4.0 de… | |
| Modificada | Media (6.1) | 0.81% | — | Atlassian Jira | 18/1/2018 | 17/6/2026 | El gadget PieChart en Atlassian Jira en versiones anteriores a la 7.5.3 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) mediante el nombre de un proyecto o filtro. | |
| Modificada | Media (6.5) | 0.55% | — | Atlassian Jira | 18/1/2018 | 17/6/2026 | Jira-importers-plugin en Atlassian Jira en versiones anteriores a la 7.6.1 permite que atacantes remotos creen nuevos proyectos y anulen la importación de un sistema externo en ejecución mediante varias vulnerabilidades de Cross-Site Request Forgery (CSRF). | |
| Modificada | Media (5.3) | 0.69% | — | Atlassian Jira | 17/1/2018 | 17/6/2026 | El importador Trello en Atlassian Jira, en versiones anteriores a la 7.6.1, permite que atacantes remotos accedan al contenido de recursos de red internos mediante Server Side Request Forgery (SSRF). Cuando se ejecuta en un entorno como Amazon EC2, este error puede emplearse para acceder a un recurso de metadatos que… | |
| Modificada | Media (6.1) | 1.2% | — | Atlassian Jira | 12/1/2018 | 17/6/2026 | El recurso issue search en Atlassian Jira, en versiones anteriores a la 7.4.2, permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el parámetro orderby. | |
| Modificada | Media (4.3) | 0.64% | — | Atlassian Jira | 12/1/2018 | 17/6/2026 | El recurso IncomingMailServers en Atlassian Jira, en versiones anteriores a la 7.6.2, permite que atacantes remotos modifiquen la configuración de lista blanca "incoming mail" mediante una vulnerabilidad de Cross-Site Request Forgery (CSRF). | |
| Modificada | Media (6.1) | 1.0% | — | Atlassian JiraAtlassian Jira Server | 12/1/2018 | 17/6/2026 | El recurso printable searchrequest issue en Atlassian Jira antes de la versión 7.2.12 y desde la versión 7.3.0 hasta la 7.6.1 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el parámetro query de jqlQuery. | |
| Modificada | Crítica (9.1) | 2.4% | — | Atlassian Bamboo | 13/12/2017 | 17/6/2026 | Bamboo no comprobó que el nombre de una rama en un repositorio de Mercurial contenía parámetros de argumento. Un atacante que tiene permiso para crear un repositorio en Bamboo, editar un plan existente que tenga un repositorio de Mercurial no enlazado, crear o editar un plan en el que haya al menos un repositorio de… | |
| Modificada | Crítica (9.6) | 1.9% | — | Atlassian Bamboo | 13/12/2017 | 17/6/2026 | Era posible que ocurriese una evaluación doble de OGNL en las plantillas de FreeMarker con etiquetas Struts FreeMarker. Un atacante que cuente con derechos restringidos de administración en Bamboo o que aloje un sitio web que visite un administrador de Bamboo es capaz de explotar esta vulnerabilidad para ejecutar el… | |
| Modificada | Alta (8.8) | 1.4% | — | IBM Atlas Ediscovery Process Management | 7/12/2017 | 17/6/2026 | IBM Atlas eDiscovery Process Management 6.0.3 es vulnerable a una inyección SQL. Un atacante remoto podría enviar instrucciones SQL especialmente manipuladas que podrían permitir que el atacante viese, añadiese, modificase o borrase información en la base de datos del backend. IBM X-Force ID: 126683. | |
| Modificada | Baja (3.7) | 1.0% | — | IBM Atlas Ediscovery Process Management | 7/12/2017 | 17/6/2026 | IBM Atlas eDiscovery Process Management 6.0.3 almacena información sensible en parámetros URL. Esto podría llevar a una divulgación de información si partes no autorizadas tienen acceso a las URL mediante registros del servidor, cabeceras referrer o el historial del navegador. IBM X-Force ID: 126682. | |
| Modificada | Media (5.4) | 0.51% | — | IBM Atlas Ediscovery Process Management | 7/12/2017 | 17/6/2026 | IBM Atlas eDiscovery Process Management 6.0.3 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de… | |
| Modificada | Baja (3.5) | 0.68% | — | IBM Atlas Ediscovery Process Management | 7/12/2017 | 17/6/2026 | IBM Atlas eDiscovery Process Management 6.0.3 podría permitir que un atacante sin autenticar obtenga información sensible cuando un usuario desprevenido hace clic en enlaces de terceros inseguros. IBM X-Force ID: 126680. |