Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

6095 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.5)0.42%—Redhat Ansible Automation PlatformAI8/1/202617/6/2026
Se encontró una falla en Ansible Automation Platform (AAP). Los tokens de API OAuth2 con alcance de solo lectura en AAP se aplican a nivel de Gateway para operaciones específicas del Gateway. Sin embargo, esta vulnerabilidad permite que los tokens de solo lectura realicen operaciones de escritura en servicios de…
ModificadaCrítica (9.6)1.3%💥 PoCRedhat Build OF Apache CamelRedhat Data GridRedhat FuseRedhat Jboss Enterprise Application Platform+47/1/20266/10/2026
Se encontró una vulnerabilidad en el núcleo del servidor HTTP Undertow, que se utiliza en WildFly, JBoss EAP y otras aplicaciones Java. La biblioteca Undertow no valida correctamente el encabezado Host en las solicitudes HTTP entrantes. Como resultado, las solicitudes que contienen encabezados Host malformados o…
AplazadaMedia (4.8)0.14%—Redhat LibnbdAI19/12/20257/10/2026
Se encontró una falla en libnbd. Un actor malicioso podría explotar esto al convencer a libnbd de abrir un Identificador Uniforme de Recursos (URI) especialmente diseñado. Esta vulnerabilidad surge porque los nombres de host no estándar que comienzan con '-o' se interpretan incorrectamente como argumentos para el…
ModificadaAlta (7.5)0.56%—NodemailerRedhat Advanced Cluster Management FOR KubernetesRedhat Ceph StorageRedhat Developer HUB18/12/20257/10/2026
Se encontró una falla en Nodemailer. Esta vulnerabilidad permite una denegación de servicio (DoS) mediante un encabezado de dirección de correo electrónico manipulado que desencadena una recursión infinita en el analizador de direcciones.
AplazadaMedia (6.4)0.34%—Redhat Ose-openshift-apiserverAI16/12/202517/6/2026
A flaw was found in ose-openshift-apiserver. This vulnerability allows internal network enumeration, service discovery, limited information disclosure, and potential denial-of-service (DoS) through Server-Side Request Forgery (SSRF) due to missing IP address and network-range validation when processing user-supplied…
AplazadaAlta (8.7)0.20%—Redhat Runtimes-inventory-rhel8-operatorAI15/12/20257/10/2026
Se encontró un fallo en runtimes-inventory-rhel8-operator. Un componente de proxy interno está configurado incorrectamente. Debido a este fallo, el proxy adjunta las credenciales administrativas principales del clúster a cualquier comando que recibe, en lugar de solo los informes específicos que se supone que debe…
AplazadaCrítica (9.1)0.69%—Redhat Openshift GitopsAIArgoproj ArgocdAI15/12/20257/10/2026
Se encontró una vulnerabilidad en OpenShift GitOps. Los administradores de espacios de nombres pueden crear Recursos Personalizados (CRs) de ArgoCD que engañan al sistema para otorgarles permisos elevados en otros espacios de nombres, incluyendo espacios de nombres privilegiados. Un atacante autenticado puede luego…
ModificadaMedia (6.5)0.58%—Gnome GlibRedhat OpenshiftRedhat Enterprise Linux11/12/20257/10/2026
Se encontró una falla en glib. Esta vulnerabilidad permite un desbordamiento de búfer de montón y denegación de servicio (DoS) a través de un desbordamiento de entero en la función escape_byte_string() de GIO (Entrada/Salida de GLib) de GLib al procesar valores de atributos de archivos maliciosos o de sistemas de…
ModificadaCrítica (9.8)0.83%—Gnome GlibRedhat Enterprise Linux10/12/20252/10/2026
A flaw was found in GLib (Gnome Lib). This vulnerability allows a remote attacker to cause heap corruption, leading to a denial of service or potential code execution via a buffer-underflow in the GVariant parser when processing maliciously crafted input strings.
ModificadaMedia (5.5)0.14%—Redhat Community.general4/12/202517/6/2026
A flaw was found in ansible-collection-community-general. This vulnerability allows for information exposure (IE) of sensitive credentials, specifically plaintext passwords, via verbose output when running Ansible with debug modes. Attackers with access to logs could retrieve these secrets and potentially compromise…
AplazadaAlta (7.5)1.4%—Redhat UndertowAI3/12/202526/9/2026
Se encontró una vulnerabilidad en Undertow que puede causar ataques remotos de denegación de servicio. Cuando el servidor utiliza el método FormEncodedDataDefinition.doParse(StreamSourceChannel) para analizar grandes datos de formulario codificados con application/x-www-form-urlencoded, el método causará un problema…
AplazadaAlta (8.8)0.64%💥 ExploitRedhat AbrtAI3/12/202517/6/2026
A flaw was found in the ABRT daemon’s handling of user-supplied mount information.ABRT copies up to 12 characters from an untrusted input and places them directly into a shell command (docker inspect %s) without proper validation. An unprivileged local user can craft a payload that injects shell metacharacters,…
AplazadaMedia (6.4)0.18%—Redhat Codeready WorkspacesAI2/12/202517/6/2026
A container privilege escalation flaw was found in certain CodeReady Workspaces images. This issue stems from the /etc/passwd file being created with group-writable permissions during build time. In certain conditions, an attacker who can execute commands within an affected container, even as a non-root user, can…
ModificadaAlta (7.7)0.32%—Redhat Codeready Linux BuilderRedhat Codeready Linux Builder FOR IBM Z SystemsRedhat Codeready Linux Builder FOR Power Little EndianRedhat Codeready Linux Builder FOR X86 64+2526/11/202531/8/2026
A heap-based buffer overflow problem was found in glib through an incorrect calculation of buffer size in the g_escape_uri_string() function. If the string to escape contains a very large number of unacceptable characters (which would need escaping), the calculation of the length of the escaped string could overflow,…
AnalizadaAlta (7.5)0.45%—Redhat Ceph12/11/202517/6/2026
Ceph is a distributed object, block, and file storage platform. In versions up to and including 19.2.3, using the argument `x-amz-copy-source` to put an object and specifying an empty string as its content leads to the RGW daemon crashing, resulting in a DoS attack. As of time of publication, no known patched versions…
AplazadaMedia (6.1)0.21%—Redhat Single Sign-onAI6/11/20257/10/2026
Se encontró una falla en Red Hat Single Sign-On. Este problema es una vulnerabilidad de redirección abierta que ocurre durante el proceso de cierre de sesión. El parámetro redirect_uri asociado con el protocolo de cierre de sesión openid-connect no valida correctamente la URL proporcionada.
AplazadaAlta (7.5)0.27%—Redhat 3scale Developer PortalAI6/11/202517/6/2026
A flaw was found in the 3scale Developer Portal. When creating or updating an account in the Developer Portal UI it is possible to modify fields explicitly configured as read-only or hidden, allowing an attacker to modify restricted information.
AplazadaAlta (8)0.62%—Redhat SatelliteAITheforeman ForemanAI5/11/202517/6/2026
A flaw was found in Red Hat Satellite (Foreman component). This vulnerability allows an authenticated user with edit_settings permissions to achieve arbitrary command execution on the underlying operating system via insufficient server-side validation of command whitelisting.
AnalizadaAlta (7.3)0.28%—X.org X ServerX.org XwaylandIBM ViosIBM AIX+730/10/20251/7/2026
A flaw was discovered in the X.Org X server’s X Keyboard (Xkb) extension when handling client resource cleanup. The software frees certain data structures without properly detaching related resources, leading to a use-after-free condition. This can cause memory corruption or a crash when affected clients disconnect.
AnalizadaAlta (7.3)0.30%—X.org X ServerX.org XwaylandIBM ViosIBM AIX+730/10/20251/7/2026
A flaw was identified in the X.Org X server’s X Keyboard (Xkb) extension where improper bounds checking in the XkbSetCompatMap() function can cause an unsigned short overflow. If an attacker sends specially crafted input data, the value calculation may overflow, leading to memory corruption or a crash.
AplazadaMedia (5)0.25%—TrustyaiAIRedhat Openshift AIAI28/10/202519/7/2026
A flaw was found in Red Hat Openshift AI Service. The TrustyAI component is granting all service accounts and users on a cluster permissions to get, list, watch any pod in any namespace on the cluster. TrustyAI is creating a role `trustyai-service-operator-lmeval-user-role` and a CRB…
AplazadaMedia (6.4)0.21%—Redhat AMQ BrokerAI22/10/202517/6/2026
A container privilege escalation flaw was found in certain AMQ Broker images. This issue stems from the /etc/passwd file being created with group-writable permissions during build time. In certain conditions, an attacker who can execute commands within an affected container, even as a non-root user, can leverage their…
AplazadaCrítica (9.9)0.70%💥 PoCRedhat Openshift AI ServiceAI30/9/202517/6/2026
Se encontró una falla en el Servicio de IA de Red Hat Openshift. Un atacante de bajo privilegio con acceso a una cuenta autenticada, por ejemplo como científico de datos usando un cuaderno Jupyter estándar, puede escalar sus privilegios a un administrador de clúster completo. Esto permite el compromiso completo de la…
ModificadaAlta (7.5)2.3%💥 PoCRedhat Build OF Apache Camel FOR Spring BootRedhat FuseRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion Pack+42/9/20256/10/2026
Se encontró una vulnerabilidad en Undertow donde solicitudes de cliente malformadas pueden desencadenar restablecimientos de flujo del lado del servidor sin activar contadores de abuso. Este problema, conocido como el ataque “MadeYouReset”, permite a clientes maliciosos inducir una carga de trabajo excesiva del…
AplazadaMedia (5.9)0.32%—Redhat CryostatAI20/8/202517/6/2026
Se detectó una vulnerabilidad en Cryostat HTTP API. Cryostat HTTP API se vincula a todas las interfaces de red, lo que permite visibilidad externa y acceso al puerto de la API si las políticas de red están deshabilitadas, lo que permite que un atacante malicioso no autenticado ponga en peligro el entorno.