Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
4214 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.1) | 2.6% | — | Vmware Spring FrameworkNetapp Active IQ Unified Manager | 16/3/2024 | 17/6/2026 | Las aplicaciones que utilizan UriComponentsBuilder en Spring Framework para analizar una URL proporcionada externamente (por ejemplo, a través de un parámetro de consulta) Y realizan comprobaciones de validación en el host de la URL analizada pueden ser vulnerables a una redirección abierta https://cwe.mitre.org/data/… | |
| Analizada | Crítica (9.3) | 2.5% | 💥 PoC | Apache CXFNetapp Oncommand Workflow AutomationNetapp Ontap Tools | 15/3/2024 | 17/6/2026 | Una vulnerabilidad SSRF que utiliza Aegis DataBinding en versiones de Apache CXF anteriores a 4.0.4, 3.6.3 y 3.5.8 permite a un atacante realizar ataques de estilo SSRF en servicios web que toman al menos un parámetro de cualquier tipo. Los usuarios de otros enlaces de datos (incluido el enlace de datos… | |
| Modificada | Alta (7.5) | 2.0% | 💥 PoC | Libexpat Project LibexpatFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation+10 | 10/3/2024 | 17/6/2026 | libexpat hasta 2.6.1 permite un ataque de expansión de entidad XML cuando hay un uso aislado de analizadores externos (creados a través de XML_ExternalEntityParserCreate). | |
| Analizada | Crítica (9.8) | 0.50% | — | MongodbNetapp Astra Control CenterNetapp Ontap Tools | 7/3/2024 | 17/6/2026 | Bajo ciertas configuraciones de --tlsCAFile y tls.CAFile, el servidor MongoDB puede omitir la validación de certificados de pares, lo que puede resultar en conexiones que no son de confianza para tener éxito. Esto puede reducir efectivamente las garantías de seguridad proporcionadas por TLS y abrir conexiones que… | |
| Modificada | Alta (7.5) | 65% | — | Squid-cache SquidFedoraproject FedoraNetapp Bluexp | 6/3/2024 | 17/6/2026 | Squid es un caché de proxy web. A partir de la versión 3.5.27 y antes de la versión 6.8, Squid puede ser vulnerable a un ataque de denegación de servicio contra el decodificador HTTP fragmentado debido a un error de recursividad no controlado. Este problema permite a un atacante remoto provocar una denegación de… | |
| Modificada | Media (5.5) | 0.28% | — | Linux KernelDebian LinuxNetapp H610c FirmwareNetapp H610s Firmware+1 | 6/3/2024 | 15/8/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: drm/amdgpu: corrige una posible desreferencia NULL en amdgpu_ras_query_error_status_helper() Devuelve un código de error no válido -EINVAL para una identificación de bloque no válida. Corrige lo siguiente: drivers/gpu/drm/amd/amdgpu/amdgpu_ras.c:1183… | |
| Modificada | Media (4.7) | 0.27% | — | Nsquared Simply Schedule Appointments | 6/3/2024 | 17/6/2026 | El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.6.6.20 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función ssa_factory_reset(). Esto hace posible que… | |
| Aplazada | Media (5.1) | 0.16% | — | Motorola OTA Update ApplicationAI | 4/3/2024 | 17/6/2026 | Se informó una vulnerabilidad de exportación inadecuada en la aplicación de actualización OTA de Motorola, que podría permitir que una aplicación local maliciosa inyecte un mensaje basado en HTML en la interfaz de usuario de la pantalla. | |
| Analizada | Media (6.5) | 0.59% | — | IBM Websphere Application Server | 1/3/2024 | 17/6/2026 | IBM WebSphere Application Server Liberty 17.0.0.3 a 24.0.0.2 podría proporcionar una seguridad más débil de lo esperado para las conexiones TLS salientes causadas por una falla al respetar la configuración del usuario. ID de IBM X-Force: 274711. | |
| Modificada | Media (5.5) | 0.44% | — | MIT Kerberos 5Netapp Active IQ Unified ManagerNetapp Cloud Volumes Ontap MediatorManagement Services FOR Element Software AND Netapp HCI+4 | 29/2/2024 | 17/6/2026 | Kerberos 5 (también conocido como krb5) 1.21.2 contiene una vulnerabilidad de pérdida de memoria en /krb5/src/kdc/ndr.c. | |
| Analizada | Alta (7.5) | 1.1% | — | MIT Kerberos 5Netapp Active IQ Unified ManagerNetapp Cloud Volumes Ontap MediatorManagement Services FOR Element Software AND Netapp HCI+5 | 29/2/2024 | 17/6/2026 | Kerberos 5 (también conocido como krb5) 1.21.2 contiene una vulnerabilidad de pérdida de memoria en /krb5/src/lib/gssapi/krb5/k5sealv3.c. | |
| Analizada | Media (5.3) | 0.81% | — | MIT Kerberos 5Netapp Active IQ Unified ManagerNetapp Cloud Volumes Ontap MediatorManagement Services FOR Element Software AND Netapp HCI+5 | 29/2/2024 | 17/6/2026 | Kerberos 5 (también conocido como krb5) 1.21.2 contiene una pérdida de memoria en /krb5/src/lib/rpc/pmap_rmt.c. | |
| Modificada | Alta (7.5) | 1.4% | — | Eclipse JettyDebian LinuxNetapp Active IQ Unified ManagerNetapp Bluexp | 26/2/2024 | 17/6/2026 | Jetty es un servidor web y motor de servlet basado en Java. Una conexión SSL HTTP/2 que esté establecida y TCP congestionada se filtrará cuando expire el tiempo de espera. Un atacante puede provocar que muchas conexiones terminen en este estado y que el servidor se quede sin descriptores de archivos, lo que… | |
| Analizada | Media (5.4) | 0.63% | — | Netapp Oncommand InsightIBM Cognos Analytics | 26/2/2024 | 17/6/2026 | IBM Cognos Analytics 11.1.7, 11.2.4 y 12.0.0 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión… | |
| Analizada | Media (6.1) | 0.69% | — | Netapp Oncommand InsightIBM Cognos Analytics | 26/2/2024 | 17/6/2026 | IBM Cognos Analytics 11.1.7, 11.2.4 y 12.0.0 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión… | |
| Analizada | Media (4.3) | 0.38% | — | Netapp Oncommand InsightIBM Cognos Analytics | 26/2/2024 | 17/6/2026 | IBM Cognos Analytics 11.1.7, 11.2.4 y 12.0.0 es vulnerable al secuestro de acciones de formulario, donde es posible modificar la acción de formulario para hacer referencia a una ruta arbitraria. ID de IBM X-Force: 255898. | |
| Analizada | Media (5.3) | 0.42% | — | Netapp Oncommand InsightIBM Cognos Analytics | 26/2/2024 | 17/6/2026 | IBM Cognos Analytics 11.1.7, 11.2.4 y 12.0.0 podrían ser vulnerables a la fuga de información debido a fuentes no verificadas en mensajes enviados entre objetos de Windows de diferentes orígenes. ID de IBM X-Force: 254290. | |
| Analizada | Media (6.5) | 1.2% | — | Netapp Oncommand InsightIBM Cognos Analytics | 26/2/2024 | 17/6/2026 | IBM Cognos Analytics Mobile Server 11.1.7, 11.2.4 y 12.0.0 es vulnerable a una denegación de servicio debido a una limitación de velocidad débil o ausente. Al realizar solicitudes http ilimitadas, es posible que un solo usuario agote los recursos del servidor durante un período de tiempo, haciendo que el servicio no… | |
| Modificada | Crítica (9.8) | 1.5% | — | He3app HE3 APP | 21/2/2024 | 17/6/2026 | Un problema en la aplicación He3 para macOS versión 2.0.17 permite a atacantes remotos ejecutar código arbitrario a través de la configuración RunAsNode y enableNodeClilnspectArguments. | |
| Modificada | Alta (7.8) | 0.25% | — | Netapp Ontap ToolsLinux Kernel | 20/2/2024 | 4/8/2026 | En el kernel de Linux, se resolvió la siguiente vulnerabilidad: netfilter: nft_set_rbtree: omitir sincronización GC para nuevos elementos en esta transacción los nuevos elementos en esta transacción pueden caducar antes de que finalice dicha transacción. Omita la sincronización del GC para dichos elementos; de lo… | |
| Modificada | Alta (7.5) | 3.2% | 💥 PoC | Nodejs Node.jsNetapp Astra Control Center | 20/2/2024 | 17/6/2026 | Una vulnerabilidad en los servidores HTTP de Node.js permite a un atacante enviar una solicitud HTTP especialmente manipulada con codificación fragmentada, lo que provoca el agotamiento de los recursos y la denegación de servicio (DoS). El servidor lee una cantidad ilimitada de bytes de una única conexión,… | |
| Modificada | Alta (7.5) | 4.6% | — | Netapp Active IQ Unified ManagerNetapp Oncommand Workflow AutomationRedhat FuseRedhat Integration Camel FOR Spring Boot+5 | 19/2/2024 | 7/10/2026 | Se encontró una vulnerabilidad en Undertow. Esta vulnerabilidad afecta a un servidor que admite el protocolo wildfly-http-client. Siempre que un usuario malintencionado abre y cierra una conexión con el puerto HTTP del servidor y luego cierra la conexión inmediatamente, el servidor finalizará con los límites de… | |
| Modificada | Media (4.3) | 0.38% | — | Oracle ZFS Storage Appliance KIT | 17/2/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle ZFS Storage Appliance Kit de Oracle Systems (componente: Object Store). La versión compatible que se ve afectada es la 8.8. Una vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios y acceso a la red a través de HTTP comprometer el kit de dispositivos de… | |
| Analizada | Media (6.9) | 0.31% | — | Netapp Storagegrid | 16/2/2024 | 17/6/2026 | Las versiones de StorageGRID (anteriormente StorageGRID Webscale) anteriores a la 11.8 son susceptibles a una vulnerabilidad difícil de explotar de Cross-Site Scripting (XSS) Reflejado. Una explotación exitosa requiere que el atacante conozca información específica sobre la instancia de destino y engañe a un usuario… | |
| Analizada | Media (6.5) | 0.49% | — | Netapp Storagegrid | 16/2/2024 | 17/6/2026 | Las versiones de StorageGRID (anteriormente StorageGRID Webscale) anteriores a la 11.8 son susceptibles a una vulnerabilidad de denegación de servicio (DoS). La explotación exitosa por parte de un atacante autenticado podría provocar una condición de falta de memoria o el reinicio del nodo. |