Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
6094 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.1) | 0.49% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 5/3/2026 | 14/9/2026 | Una falla de seguridad en el endpoint IdentityBrokerService.performLogin de Keycloak permite que la autenticación proceda usando un Proveedor de Identidad (IdP) incluso después de haber sido deshabilitado por un administrador. Un atacante que conoce el alias del IdP puede reutilizar una solicitud de inicio de sesión… | |
| Modificada | Media (6.5) | 0.47% | — | Redhat Openshift Container PlatformRedhat Enterprise LinuxLinux-nfs Nfs-utils | 4/3/2026 | 1/9/2026 | Una vulnerabilidad fue descubierta recientemente en el demonio rpc.mountd del paquete nfs-utils para Linux, que permite a un cliente NFSv3 escalar los privilegios asignados a él en el archivo /etc/exports en el momento del montaje. En particular, permite al cliente acceder a cualquier subdirectorio o subárbol de un… | |
| Analizada | Baja (3.1) | 0.21% | — | Redhat Build OF KeycloakRedhat Keycloak | 27/2/2026 | 10/8/2026 | Se encontró una falla en el componente de registro WebAuthn de Keycloak. Esta vulnerabilidad permite a un atacante eludir la política de atestación configurada y registrar autenticadores no confiables o falsificados mediante el envío de un objeto de atestación con fmt: 'none', incluso cuando el reino está configurado… | |
| Modificada | Alta (8.8) | 0.78% | — | Redhat SatelliteLogicminds Rubyipmi | 27/2/2026 | 17/6/2026 | Se encontró una falla en rubyipmi, una gema utilizada en el componente Baseboard Management Controller (BMC) de Red Hat Satellite. Un atacante autenticado con permisos de creación o actualización de hosts podría explotar esta vulnerabilidad al crear un nombre de usuario malicioso para la interfaz BMC. Esto podría… | |
| Analizada | Media (4.9) | 0.32% | — | Redhat Build OF KeycloakRedhat Keycloak | 27/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Keycloak. Un administrador con permiso 'manage-users' puede eludir la configuración 'Solo los administradores pueden ver' para atributos no gestionados, permitiéndoles modificar estos atributos. Este control de acceso inadecuado puede llevar a cambios no autorizados en los perfiles de… | |
| Analizada | Media (6.7) | 0.17% | — | Redhat Ansible Automation PlatformRedhat Ansible DeveloperRedhat Ansible Inside | 27/2/2026 | 17/6/2026 | Se encontró una falla en el componente de creación de rutas del Gateway de Red Hat Ansible Automation Platform. Esta vulnerabilidad permite el robo de credenciales mediante la creación de rutas engañosas utilizando un prefijo de doble barra (//) en el gateway_path. Un administrador malicioso o que ha sido objeto de… | |
| Analizada | Media (6.7) | 0.20% | — | Redhat Ansible Automation PlatformRedhat Ansible DeveloperRedhat Ansible Inside | 27/2/2026 | 17/6/2026 | Se encontró una falla en Red Hat Ansible Automation Platform, Event-Driven Ansible (EDA) Event Streams. Esta vulnerabilidad permite a un usuario autenticado obtener acceso a encabezados de infraestructura interna sensibles (como X-Trusted-Proxy y X-Envoy-*) y URLs de flujo de eventos a través de solicitudes… | |
| Analizada | Media (6.7) | 0.17% | — | Redhat Ansible Automation PlatformRedhat Ansible DeveloperRedhat Ansible Inside | 27/2/2026 | 17/6/2026 | Se encontró una falla en la Plataforma de Automatización Red Hat Ansible, API de Flujo de Eventos de Ansible Orientado a Eventos (EDA). Esta vulnerabilidad permite la exposición de credenciales sensibles del cliente y encabezados de infraestructura interna a través del campo test_headers cuando un flujo de eventos… | |
| Modificada | Media (6.5) | 0.35% | — | Theforeman ForemanRedhat SatelliteRedhat Satellite CapsuleRedhat Enterprise Linux | 27/2/2026 | 17/6/2026 | Una falla de autorización en la API GraphQL de Foreman permite a usuarios con bajos privilegios acceder a metadatos más allá de sus permisos asignados. A diferencia de la API REST, que aplica correctamente los controles de acceso, el endpoint GraphQL no aplica un filtrado adecuado, lo que lleva a una omisión de… | |
| Modificada | Media (6.5) | 0.62% | — | Redhat Developer HUB | 25/2/2026 | 17/6/2026 | Se identificó un fallo de seguridad en el Plugin Orchestrator de Red Hat Developer Hub (Backstage). El problema ocurre debido a una validación de entrada insuficiente en el manejo de consultas GraphQL. Un usuario autenticado puede inyectar una entrada especialmente diseñada en las solicitudes de la API, lo que… | |
| Modificada | Media (5.5) | 0.10% | — | Redhat Enterprise LinuxFreedesktop Udisks | 25/2/2026 | 17/6/2026 | Se encontró una falla en el demonio de gestión de almacenamiento udisks que permite a usuarios sin privilegios hacer una copia de seguridad de los encabezados de cifrado LUKS sin autorización. El problema ocurre porque un método D-Bus privilegiado responsable de exportar metadatos de cifrado no realiza una… | |
| Modificada | Alta (7.1) | 0.11% | — | Redhat Enterprise LinuxFreedesktop Udisks | 25/2/2026 | 15/7/2026 | Se encontró una falla en el demonio de gestión de almacenamiento udisks que expone una API D-Bus privilegiada para restaurar los encabezados de cifrado LUKS sin las comprobaciones de autorización adecuadas. El problema permite a un usuario local sin privilegios instruir al demonio udisks, propiedad de root, para… | |
| Modificada | Media (5.3) | 0.46% | — | Gnome LibsoupRedhat Enterprise Linux | 13/2/2026 | 17/6/2026 | Se identificó una vulnerabilidad en libsoup, una librería HTTP ampliamente utilizada en sistemas basados en GNOME. Al procesar encabezados HTTP Range especialmente diseñados, la librería podría validar incorrectamente los rangos de bytes solicitados. En ciertas configuraciones de compilación, esto podría permitir a un… | |
| Modificada | Crítica (9.8) | 5.8% | — | Redhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64Redhat Enterprise Linux FOR ARM 64 EUS+5 | 6/2/2026 | 15/7/2026 | Se encontró un defecto en Keylime. El registrador de Keylime, desde la versión 7.12.0, no exige la autenticación de Transport Layer Security (TLS) del lado del cliente. Esta vulnerabilidad de omisión de autenticación permite a clientes no autenticados con acceso a la red realizar operaciones administrativas,… | |
| Analizada | Media (6.5) | 0.43% | 💥 PoC | Gnome LibsoupRedhat Enterprise Linux | 3/2/2026 | 17/6/2026 | Se encontró una falla en libsoup, una librería cliente/servidor HTTP. Esta vulnerabilidad de contrabando de solicitudes HTTP surge de un análisis no conforme con RFC en la lógica de soup_filter_input_stream_read_line(), donde libsoup acepta encabezados de fragmentos malformados, como caracteres de avance de línea (LF)… | |
| Rechazada | Sin puntuar | — | — | KeycloakAIRedhat KeycloakAI | 2/2/2026 | 24/7/2026 | Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. After further review by the Keycloak project and Red Hat, the reported SSRF via client registration/backchannel notification URIs was determined not to constitute a security vulnerability. The reported behavior is expected administrator-controlled functionality, and… | |
| Aplazada | Alta (7.5) | 0.39% | — | Redhat UndertowAI | 30/1/2026 | 1/9/2026 | Se encontró una vulnerabilidad en Undertow. Los servlets que utilizan un método que llama a HttpServletRequestImpl.getParameterNames() pueden causar un OutOfMemoryError cuando el cliente envía una solicitud con nombres de parámetros grandes. Este problema puede ser explotado por un usuario no autorizado para causar un… | |
| Analizada | Alta (7.5) | 0.52% | — | Redhat Open Security Issue Management | 29/1/2026 | 17/6/2026 | La concatenación de $uri$args en el archivo de configuración de nginx presente en Open Security Issue Management (OSIM) anterior a la v2025.9.0 permite ataques de salto de ruta a través de parámetros de consulta. | |
| Analizada | Media (5.8) | 0.28% | — | Gnome LibsoupRedhat Enterprise Linux | 28/1/2026 | 17/6/2026 | Se encontró una falla en la librería HTTP libsoup que puede causar que las credenciales de autenticación de proxy se envíen a destinos no deseados. Al manejar redirecciones HTTP, libsoup elimina el encabezado Authorization pero no elimina el encabezado Proxy-Authorization si la solicitud es redirigida a un host… | |
| Analizada | Media (5.3) | 0.35% | — | Gnome LibsoupRedhat Enterprise Linux | 28/1/2026 | 17/6/2026 | Se encontró un defecto en libsoup. Un atacante que puede controlar la entrada para el encabezado Content-Disposition puede inyectar secuencias CRLF (retorno de carro y salto de línea) en el valor del encabezado. Estas secuencias se interpretan luego literalmente cuando se construye la solicitud o respuesta HTTP,… | |
| Analizada | Media (5.3) | 0.37% | — | Gnome LibsoupRedhat Enterprise Linux | 27/1/2026 | 17/6/2026 | Se encontró una falla en libsoup, una biblioteca cliente HTTP. Esta vulnerabilidad, conocida como inyección CRLF (Carriage Return Line Feed), ocurre cuando se configura un proxy HTTP y la biblioteca maneja incorrectamente la entrada decodificada de URL utilizada para crear el encabezado Host. Un atacante remoto puede… | |
| Analizada | Baja (2.9) | 0.46% | — | Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise Linux+3 | 15/1/2026 | 1/9/2026 | Se encontró una falla en la biblioteca libxml2. Esta vulnerabilidad de consumo de recursos no controlado ocurre al procesar catálogos XML que contienen elementos repetidos que apuntan al mismo catálogo descendente. Un atacante remoto puede explotar esto al proporcionar catálogos manipulados, lo que hace que el… | |
| Analizada | Media (5.9) | 0.97% | — | Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise Linux+3 | 15/1/2026 | 1/9/2026 | Se encontró una falla en libxml2, una biblioteca de análisis XML. Esta vulnerabilidad de recursión incontrolada ocurre en la función xmlCatalogXMLResolveURI cuando un catálogo XML contiene una entrada URI delegada que se referencia a sí misma. Un atacante remoto podría explotar este problema dependiente de la… | |
| Analizada | Baja (3.7) | 0.54% | — | Xmlsoft Libxml2Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container Platform+3 | 15/1/2026 | 1/9/2026 | Se identificó un fallo en el analizador RelaxNG de libxml2 relacionado con la forma en que se gestionan las inclusiones de esquemas externos. El analizador no impone un límite en la profundidad de inclusión al resolver directivas anidadas. Esquemas especialmente elaborados o excesivamente complejos pueden causar… | |
| Aplazada | Alta (8.5) | 0.42% | — | Redhat Ansible Automation PlatformAI | 8/1/2026 | 17/6/2026 | Se encontró una falla en Ansible Automation Platform (AAP). Los tokens de API OAuth2 con alcance de solo lectura en AAP se aplican a nivel de Gateway para operaciones específicas del Gateway. Sin embargo, esta vulnerabilidad permite que los tokens de solo lectura realicen operaciones de escritura en servicios de… |