Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

597 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.61%—Atlassian Bamboo2/2/201817/6/2026
El recurso viewDeploymentVersionJiraIssuesDialog en Atlassian Bamboo, en versiones anteriores a la 6.2.0, permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el nombre de una versión.
ModificadaMedia (5.4)0.61%—Atlassian Bamboo2/2/201817/6/2026
El recurso viewDeploymentVersionCommits en Atlassian Bamboo, en versiones anteriores a la 6.2.0, permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el nombre de una versión.
ModificadaMedia (6.1)1.1%—Atlassian Jira2/2/201817/6/2026
El recurso IncomingMailServers en Atlassian Jira desde la versión 6.2.1 hasta antes de la versión 7.4.4 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad cross-Site Scripting (XSS) en el parámetro messagesThreshold.
ModificadaMedia (5.3)1.4%—Atlassian Bitbucket2/2/201817/6/2026
El recurso de opciones del repositorio en Atlassian Bitbucket Server, en versiones anteriores a la 5.6.0, permite que atacantes remotos lean la primera línea de archivos arbitrarios mediante una vulnerabilidad de salto de directorio a través del nombre de rama por defecto.
ModificadaMedia (6.5)1.3%—Atlassian Bitbucket2/2/201817/6/2026
El recurso rest de etiquetas de git repository en Atlassian Bitbucket Server, desde la versión 3.7.0 hasta la 4.14.11 (la versión solucionada para 4.14.x); desde la versión 5.0.0 hasta la 5.0.9 (la versión solucionada para 5.0.x); desde la versión 5.1.0 hasta la 5.1.8 (la versión solucionada para 5.1.x); desde la…
ModificadaMedia (4.3)0.88%—Atlassian Bitbucket2/2/201817/6/2026
El importador de repositorios Github en Atlassian Bitbucket Server, en versiones anteriores a la 5.3.0, permite que atacantes remotos determinen si un servicio al que no hubiesen podido acceder de otra forma tiene puertos abiertos mediante una vulnerabilidad de SSRF (Server-Side Request Forgery).
ModificadaMedia (4.3)0.79%—Atlassian FisheyeAtlassian Crucible2/2/201817/6/2026
El recurso /rest/review-coverage-chart/1.0/data//.json en Atlassian Fisheye y Crucible, en versiones anteriores a la 4.5.1 y la 4.6.0, no tenía una comprobación de permisos. Esto permite que atacantes remotos que no tengan acceso a un repositorio en concreto determinen su existencia y accedan a sus estadísticas de…
ModificadaMedia (5.4)0.59%—Atlassian CrucibleAtlassian Fisheye2/2/201817/6/2026
El recurso de exploración de fuentes en Atlassian Fisheye y Crucible en versiones anterores 4.5.1 y 4.6.0 permite a los atacantes remotos que tienen acceso de escritura a un repositorio indexado inyectar HTML o JavaScript arbitrario a través de una vulnerabilidad de scripts de sitios cruzados (XSS) a través de un…
ModificadaCrítica (9.8)1.9%—Atlassian FisheyeAtlassian Crucible1/2/201817/6/2026
La doble evaluación OGNL era posible en algunas acciones de redirección y en la URL WebWork y las etiquetas Anchor de archivos JSP. Un atacante que pueda acceder a la interfaz web de Fisheye o Crucible o que aloje un sitio web que visite un usuario que pueda acceder a la interfaz web de Fisheye o Crucible puede…
ModificadaMedia (6.8)0.57%—Atlassian Crowd31/1/201817/6/2026
El módulo del plugin "crowd-application" (empleado principalmente por el plugin Google Apps) en Atlassian Crowd, desde la versión 1.5.0 y antes de la versión 3.1.2, permitía que un atacante suplantase a un usuario de Crowd en peticiones REST pudiendo autenticarse en un directorio vinculado a una aplicación que emplee…
ModificadaMedia (5.4)0.66%—Atlassian Activity Streams29/1/201817/6/2026
Varios recursos rest de acción inline de Atlassian Activity Streams en versiones anteriores a la 6.3.0 permiten que atacantes remotos autenticados vean cualquier página Confluence, reciban notificaciones cuando se añaden comentarios en la página vista y voten y vean problemas JIRA a los que no tienen acceso, aunque no…
ModificadaAlta (8.8)5.5%—Atlassian Sourcetree26/1/201817/6/2026
Sourcetree para Windows tenía varios errores de inyección de argumentos y comandos en Mercurial y la gestión de repositorios Git. Un atacante con permisos para realizar commits en un repositorio vinculado a Sourcetree para Windows puede explotar este problema para ejecutar código en el sistema. Desde la versión 0.8.4b…
ModificadaAlta (8.8)5.5%—Atlassian Sourcetree26/1/201817/6/2026
Sourcetree para macOS tenía varios errores de inyección de argumentos y comandos en Mercurial y la gestión de repositorios Git. Un atacante con permisos para realizar commits en un repositorio vinculado a Sourcetree para macOS puede explotar este problema para ejecutar código en el sistema. Desde la versión 1.4.0 de…
ModificadaMedia (6.1)0.81%—Atlassian Jira18/1/201817/6/2026
El gadget PieChart en Atlassian Jira en versiones anteriores a la 7.5.3 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) mediante el nombre de un proyecto o filtro.
ModificadaMedia (6.5)0.55%—Atlassian Jira18/1/201817/6/2026
Jira-importers-plugin en Atlassian Jira en versiones anteriores a la 7.6.1 permite que atacantes remotos creen nuevos proyectos y anulen la importación de un sistema externo en ejecución mediante varias vulnerabilidades de Cross-Site Request Forgery (CSRF).
ModificadaMedia (5.3)0.69%—Atlassian Jira17/1/201817/6/2026
El importador Trello en Atlassian Jira, en versiones anteriores a la 7.6.1, permite que atacantes remotos accedan al contenido de recursos de red internos mediante Server Side Request Forgery (SSRF). Cuando se ejecuta en un entorno como Amazon EC2, este error puede emplearse para acceder a un recurso de metadatos que…
ModificadaMedia (6.1)1.2%—Atlassian Jira12/1/201817/6/2026
El recurso issue search en Atlassian Jira, en versiones anteriores a la 7.4.2, permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el parámetro orderby.
ModificadaMedia (4.3)0.64%—Atlassian Jira12/1/201817/6/2026
El recurso IncomingMailServers en Atlassian Jira, en versiones anteriores a la 7.6.2, permite que atacantes remotos modifiquen la configuración de lista blanca "incoming mail" mediante una vulnerabilidad de Cross-Site Request Forgery (CSRF).
ModificadaMedia (6.1)1.0%—Atlassian JiraAtlassian Jira Server12/1/201817/6/2026
El recurso printable searchrequest issue en Atlassian Jira antes de la versión 7.2.12 y desde la versión 7.3.0 hasta la 7.6.1 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad Cross-Site Scripting (XSS) en el parámetro query de jqlQuery.
ModificadaCrítica (9.1)2.4%—Atlassian Bamboo13/12/201717/6/2026
Bamboo no comprobó que el nombre de una rama en un repositorio de Mercurial contenía parámetros de argumento. Un atacante que tiene permiso para crear un repositorio en Bamboo, editar un plan existente que tenga un repositorio de Mercurial no enlazado, crear o editar un plan en el que haya al menos un repositorio de…
ModificadaCrítica (9.6)1.9%—Atlassian Bamboo13/12/201717/6/2026
Era posible que ocurriese una evaluación doble de OGNL en las plantillas de FreeMarker con etiquetas Struts FreeMarker. Un atacante que cuente con derechos restringidos de administración en Bamboo o que aloje un sitio web que visite un administrador de Bamboo es capaz de explotar esta vulnerabilidad para ejecutar el…
ModificadaAlta (8.8)1.4%—IBM Atlas Ediscovery Process Management7/12/201717/6/2026
IBM Atlas eDiscovery Process Management 6.0.3 es vulnerable a una inyección SQL. Un atacante remoto podría enviar instrucciones SQL especialmente manipuladas que podrían permitir que el atacante viese, añadiese, modificase o borrase información en la base de datos del backend. IBM X-Force ID: 126683.
ModificadaBaja (3.7)1.0%—IBM Atlas Ediscovery Process Management7/12/201717/6/2026
IBM Atlas eDiscovery Process Management 6.0.3 almacena información sensible en parámetros URL. Esto podría llevar a una divulgación de información si partes no autorizadas tienen acceso a las URL mediante registros del servidor, cabeceras referrer o el historial del navegador. IBM X-Force ID: 126682.
ModificadaMedia (5.4)0.51%—IBM Atlas Ediscovery Process Management7/12/201717/6/2026
IBM Atlas eDiscovery Process Management 6.0.3 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de…
ModificadaBaja (3.5)0.68%—IBM Atlas Ediscovery Process Management7/12/201717/6/2026
IBM Atlas eDiscovery Process Management 6.0.3 podría permitir que un atacante sin autenticar obtenga información sensible cuando un usuario desprevenido hace clic en enlaces de terceros inseguros. IBM X-Force ID: 126680.
Orbitaley — Vulnerabilidades