Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

901 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)7.2%—Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraOracle JD Edwards Enterpriseone Tools+721/3/201917/6/2026
Se ha descubierto un problema en FasterXML jackson-databind, en versiones anteriores a la 2.7.9.4, 2.8.11.2 y 2.9.6. Cuando "Default Typing" está habilitado (globalmente o para una propiedad en concreto), el servicio cuenta con el jar Jodd-db (para acceso a la base de datos del framework Jodd) en la ruta de clase; un…
ModificadaMedia (5.9)17%—OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+7827/2/201917/6/2026
Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,…
ModificadaBaja (3.3)0.27%—Bosch Smart Camera22/2/201917/6/2026
Se ha descubierto un error en versiones anteriores a la 1.3.1 de la aplicación Bosch Smart Camera para Android. Debido al establecimiento de permisos inseguros, una aplicación maliciosa podría tener éxito a la hora de recuperar clips de vídeo o instantáneas cacheadas para la compartición de clips. (La aplicación Bosch…
ModificadaAlta (7.5)0.48%—Bosch Smart Camera22/2/201917/6/2026
Se ha descubierto un error en versiones anteriores a la 1.3.1 de la aplicación Bosch Smart Camera para Android. Debido a las comprobaciones de certificados TLS implementadas de forma inadecuada, un actor malicioso podría tener éxito a la hora de ejecutar un ataque Man-in-the-Middle para algunas conexiones. (La…
ModificadaMedia (5.3)20%—Apache Http ServerNetapp Santricity Cloud ConnectorNetapp Storage Automation StoreFedoraproject Fedora+830/1/201917/6/2026
En Apache HTTP Server, en sus versiones 2.4.37 y anteriores, mediante el envío de cuerpos de respuesta mediante la técnica del "slow loris" a recursos planos, la transmisión h2 para esa petición ocupó de forma innecesaria un hilo de servidor que limpiaba tales datos entrantes. Esto afecta solo a las conexiones HTTP/2…
ModificadaAlta (7.5)1.5%—Qibosoft8/1/201917/6/2026
qibosoft, hasta su versión V7, permite a los atacantes remotos leer archivos arbitrarios mediante el parámetro member/index.php, tal y como queda demostrado con Server-Side Request Forgery (SSRF), a una URL en el mismo sitio web para leer un archivo ".sql".
ModificadaCrítica (9.8)11%—Fasterxml Jackson-databindDebian LinuxOracle Business Process Management SuiteOracle Primavera P6 Enterprise Project Portfolio Management+82/1/201917/6/2026
Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.8 podrían permitir a los atacantes remotos tener un impacto no especificado aprovechando un fallo para bloquear la clase jboss-common-core de deserialización polimórfica.
ModificadaCrítica (9.8)11%—Fasterxml Jackson-databindDebian LinuxOracle Business Process Management SuiteOracle Primavera P6 Enterprise Project Portfolio Management+82/1/201917/6/2026
Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.8 podrían permitir a los atacantes remotos tener un impacto no especificado aprovechando un fallo para bloquear la clase openjpa de deserialización polimórfica.
ModificadaCrítica (9.8)11%—Fasterxml Jackson-databindDebian LinuxOracle Business Process Management SuiteOracle Primavera P6 Enterprise Project Portfolio Management+82/1/201917/6/2026
Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.8 podrían permitir a los atacantes remotos tener un impacto no especificado aprovechando un fallo para bloquear la clase axis2-transport-jms de deserialización polimórfica.
ModificadaCrítica (10)10%—Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Communications Billing AND Revenue Management+82/1/201917/6/2026
Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos realizar ataques de SSRF (Server-Side Request Forgery) aprovechando un fallo para bloquear la clase axis2-ext de deserialización polimórfica.
ModificadaCrítica (9.8)7.5%—Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Communications Billing AND Revenue Management+82/1/201917/6/2026
Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes realizar ataques de tipo XML External Entity Injection (XXE) aprovechando su incapacidad de bloquear clases JDK no especificadas de deserialización polimórfica.
ModificadaAlta (7.5)2.2%—F5 Big-ip Local Traffic ManagerIpinfusion OcnosIpinfusion Zebos28/12/201817/6/2026
El demonio BGP (bgpd) en todas las versiones hasta la 7.10.6 de IP Infusion ZebOS y todas las versiones de OcNOS hasta la 1.3.3.145 permite que atacantes remotos provoquen una denegación de servicio (DoS) mediante una ruta de sistema autónomo (AS) que contiene 8 o más elementos de números de sistema autónomo (ASN).
ModificadaCrítica (9.8)1.9%—Bosch 360-indoor Camera FirmwareBosch Eyes Outdoor Camera Firmware19/12/201817/6/2026
Se ha descubierto un problema en varias cámaras Bosch Smart Home (cámara 360 grados de interior y cámara exterior Eyes) con firmware en versiones anteriores a la 6.52.4. Un cliente malicioso podría tener éxito a la hora de ejecutar de forma no autorizada código en el dispositivo mediante la interfaz de red, ya que hay…
ModificadaCrítica (9.8)2.4%—Bosch Common Product Platform 4 FirmwareBosch Common Product Platform 6 FirmwareBosch Common Product Platform 7 FirmwareBosch Common Product Platform 7.3 Firmware17/12/201817/6/2026
Se ha descubierto un problema en varias cámaras IP de Bosch para versiones de firmware 6.32 y superiores. Un cliente malicioso podría tener éxito a la hora de ejecutar de forma no autorizada código en el dispositivo mediante la interfaz de red.
ModificadaAlta (7.5)91%💥 ExploitApache Tomcat JK ConnectorDebian LinuxRedhat Jboss Core Services31/10/201817/6/2026
El código específico de Apache Web Server (httpd) que normalizaba la ruta antes de compararla con el mapa URI-worker en Apache Tomcat JK (mod_jk) Connector, desde la versión 1.2.0 hasta la 1.2.44, no gestionaba correctamente algunos casos extremos. Si solo un subconjunto de las URL soportadas por Tomcat estuviese…
ModificadaMedia (5.4)1.7%—Redhat Jboss BPM Suite31/10/201817/6/2026
JBoss BPM Suite 6 es vulnerable a Cross-Site Scripting (XSS) reflejado mediante dashbuilder. Los atacantes remotos pueden engañar a los usuarios autenticados con privilegios de acceso a dashbuilder (normalmente, los administradores) para que hagan clic en enlaces a /dashbuilder/Controller que contienen scripts…
ModificadaAlta (8.8)0.49%—Qibosoft9/10/201817/6/2026
qibosoft V7.0 permite Cross-Site Request Forgery (CSRF) admin/index.php?lfj=memberaction=addmember para añadir una cuenta de usuario.
ModificadaAlta (8.1)1.5%—Cloud Foundry Bosh5/10/201817/6/2026
Cloud Foundry BOSH, en versiones v264 anteriores a la v264.14.0, versiones v265 anteriores a la v265.7.0, versiones v266 anteriores a la v266.8.0 y versiones v267 anteriores a la v267.2.0, permiten que los tokens de actualización sean tokens de acceso al emplear UAA para la autenticación. Un atacante remoto con un…
ModificadaMedia (5.3)2.1%—Redhat UndertowRedhat Jboss Enterprise Application Platform18/9/201817/6/2026
Se ha encontrado una vulnerabilidad de fuga de información en Undertow. Si no están escritas todas las cabeceras en la primera llamada write(), el código que maneja las escrituras al búfer siempre escribirá el contenido completo del búfer writevBuffer, que podría contener datos de peticiones anteriores.
ModificadaAlta (7.8)0.30%—Redhat Jboss Enterprise Application Platform11/9/201817/6/2026
Se ha detectado que los permisos incorrectos por defecto en el directorio /tmp/auth en JBoss Enterprise Application Platform en versiones anteriores a la 7.1.0 pueden permitir que cualquier usuario local se conecte a la interfaz de línea de comandos y ejecute cualquier operación arbitraria.
ModificadaMedia (6.5)1.8%—Redhat Jboss Enterprise Application Platform10/9/201817/6/2026
Se ha detectado una vulnerabilidad de divulgación de información en JBoss Enterprise Application Platform en versiones anteriores a la 7.0.4. Se ha descubierto que, al configurar RBAC y marcar información como sensible, los usuarios con rol Monitor pueden visualizar dicha información sensible
ModificadaMedia (6.5)4.0%—Redhat Jboss BrmsRedhat Jboss Drools10/9/201817/6/2026
Drools Workbench contiene una vulnerabilidad de salto de directorio. La vulnerabilidad permite que un atacante autenticado remoto omita las restricciones del directorio y recupere archivos arbitrarios desde el host afectado
ModificadaAlta (7.5)6.6%—Dom4j Project Dom4jDebian LinuxOracle Flexcube Investor ServicingOracle Primavera P6 Enterprise Project Portfolio Management+1020/8/201817/6/2026
dom4j en versiones anteriores a la 2.1.1 contiene una vulnerabilidad CWE-91: Inyección XML en Clase: Element. Métodos: addElement, addAttribute que puede resulta en que un atacante manipule documentos XML mediante la inyección XML. Este ataque parece ser explotable si un atacante especifica atributos o elementos en el…
ModificadaMedia (6.5)1.2%—Redhat Jboss Core ServicesXmlsoft Libxml216/8/201817/6/2026
libxml2, tal y como se usa en Red Hat JBoss Core Services, permite que los atacantes dependientes de contexto provoquen una denegación de servicio (lectura fuera de límites y cierre inesperado de la aplicación) mediante un documento XML. NOTA: Esta vulnerabilidad existe debido a la ausencia de una solución para…
ModificadaMedia (6.5)1.1%—Redhat Jboss Core ServicesXmlsoft Libxml216/8/201817/6/2026
libxml2, tal y como se usa en Red Hat JBoss Core Services y en modo de recuperación, permite que los atacantes dependientes de contexto provoquen una denegación de servicio (consumo de pila) mediante un documento XML. NOTA: Esta vulnerabilidad existe debido a una solución incorrecta para CVE-2016-3627.