Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

996 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)2.2%—Reportportal Service-api23/6/202117/6/2026
Report portal es un marco de informes y análisis de código abierto. A partir de la versión 3.1.0 del service-api se introdujo el análisis de XML. Lamentablemente, el analizador XML no estaba configurado apropiadamente para prevenir los ataques de tipo XML external entity (XXE). Esto permite a un usuario importar un…
ModificadaBaja (3.5)0.96%💥 PoCEclipse JettyDebian LinuxNetapp Active IQ Unified ManagerNetapp E-series Santricity OS Controller+1222/6/202117/6/2026
Para Eclipse Jetty versiones anteriores a 9.4.40 incluyéndola, versiones anteriores a 10.0.2 incluyéndola, versiones anteriores a 11.0.2 incluyéndola, si es lanzada una excepción desde el método SessionListener#sessionDestroyed(), el ID de sesión no es invalidado en el administrador de ID de sesión. En despliegues con…
ModificadaAlta (7.8)0.40%—Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+2827/5/202117/6/2026
En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la…
ModificadaMedia (5.4)0.52%—IBM Jazz Reporting Service13/5/202117/6/2026
IBM Jazz Reporting Service versiones 6.0.6.1, 7.0, 7.0.1 y 7.0.2, es vulnerable a un ataque de tipo server-side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, conllevando potencialmente a una enumeración de la red o facilitando otros…
ModificadaMedia (4.3)0.21%—Mcafee Content Security Reporter15/4/202117/6/2026
Una vulnerabilidad de Transmisión de Texto Sin Cifrar de Información Confidencial en la Extensión ePO de McAfee Content Security Reporter (CSR) anterior a versión 2.8.0, permite a un administrador de ePO visualizar la contraseña no cifrada de McAfee Web Gateway (MWG) o la contraseña del usuario de solo lectura de…
ModificadaCrítica (9.8)3.2%—Dell Storage Monitoring AND ReportingDell Storage Resource Manager12/4/202117/6/2026
Dell SRM versiones anteriores a 4.5.0.1 y Dell SMR versiones anteriores a 4.5.0.1, contienen una vulnerabilidad de Deserialización No Confiable. Un atacante remoto no autenticado podría potencialmente explotar esta vulnerabilidad, conllevando una ejecución de código arbitraria privilegiada en la aplicación…
ModificadaAlta (7.8)0.89%—Dreamreport Dream Report9/4/202117/6/2026
Se presenta una vulnerabilidad de escalada de privilegios en Dream Report versión 5 R20-2. COM Class Identifiers (CLSID), instalado por Dream Report versión 5 20-2, hace referencia a LocalServer32 e InprocServer32 con privilegios débiles que pueden conllevar a una escalada de privilegios cuando son…
ModificadaAlta (7.8)0.42%—Dreamreport Dream Report9/4/202117/6/2026
Se presenta una vulnerabilidad de escalada de privilegios en Dream Report versión 5 R20-2. En la configuración predeterminada, las siguientes claves de registro, que hacen referencia a binarios con permisos débiles, pueden ser abusadas por parte de atacantes para hacer efectivamente un "backdoor" de los archivos…
ModificadaAlta (7.8)0.40%—Dreamreport Dream Report9/4/202117/6/2026
Se presenta una vulnerabilidad de escalada de privilegios en Dream Report versión 5 R20-2. En la configuración predeterminada, el servicio binario Syncfusion Dashboard Service puede ser reemplazado para escalar privilegios a NT SYSTEM. Un atacante puede proporcionar un archivo malicioso para desencadenar…
ModificadaAlta (7.5)6.6%—Apache CXFOracle Business IntelligenceOracle Communications Diameter Intelligence HUBOracle Communications Element Manager+22/4/202117/6/2026
CXF admite (por medio de JwtRequestCodeFilter) pasar parámetros de OAuth 2 por medio de un token JWT en lugar de parámetros de consulta (consulte: El Framework de Autorización de OAuth 2.0: JWT Secured Authorization Request (JAR)). En lugar de enviar un token JWT como un parámetro "request", la especificación…
ModificadaAlta (7.5)54%💥 PoCEclipse JettyOracle Autovue FOR Agile Product Lifecycle ManagementOracle Communications Cloud Native Core PolicyOracle Communications Element Manager+171/4/202117/6/2026
En Eclipse Jetty versiones 7.2.2 hasta 9.4.38, versiones 10.0.0.alpha0 hasta 10.0.1 y versiones 11.0.0.alpha0 hasta 11.0.1, el uso de CPU puede alcanzar el 100% al recibir una gran trama TLS no válida.
ModificadaBaja (2.7)4.2%—Eclipse JettyFedoraproject FedoraApache IgniteApache Solr+191/4/202117/6/2026
En Eclipse Jetty versiones 9.4.32 hasta 9.4.38, versiones 10.0.0.beta2 hasta 10.0.1 y versiones 11.0.0.beta2 hasta 11.0.1, si un usuario usa un directorio de aplicaciones web que es un enlace simbólico, el contenido del directorio de aplicaciones web se implementa como una aplicación web estática, sin darse cuenta,…
ModificadaMedia (5.5)3.3%—Apache PdfboxFedoraproject FedoraOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process Management+1519/3/202117/6/2026
Un archivo PDF cuidadosamente diseñado puede desencadenar una excepción OutOfMemory-Exception mientras se carga el archivo. Este problema afecta a Apache PDFBox versión 2.0.22 y versiones anteriores 2.0.x
ModificadaMedia (5.5)3.0%—Apache PdfboxFedoraproject FedoraOracle Banking Trade Finance Process ManagementOracle Banking Treasury Management+1119/3/202117/6/2026
Un archivo PDF cuidadosamente diseñado puede desencadenar un bucle infinito mientras se carga el archivo. Este problema afecta a Apache PDFBox versión 2.0.22 y versiones anteriores 2.0.x
ModificadaAlta (8.8)0.58%—Quadbase Espressreports ES11/3/202117/6/2026
Se detectó un problema en Quadbase EspressReports ES versión 7 Update 9. Permite un ataque de tipo CSRF, por lo que un atacante puede ser capaz de engañar a un usuario de nivel de administrador autenticado para que cargue archivos maliciosos en el servidor web
ModificadaAlta (8.8)0.64%—Quadbase Espressreports ES11/3/202117/6/2026
Se detectó un problema en Quadbase EspressReports ES versión 7 Update 9. Un atacante no autenticado puede crear un archivo HTML malicioso que alberga una petición POST realizada al DashboardBuilder dentro de la aplicación web de destino. Esta petición usará la sesión de administrador de destino y llevará a cabo…
ModificadaMedia (6.5)3.4%—Microsoft Power BI Report Server11/3/202119/8/2026
Una Vulnerabilidad de Divulgación de Información de Microsoft Power BI
ModificadaMedia (6.1)0.91%—Inetsoftware I-net Clear Reports9/3/202117/6/2026
Una aplicación web Clear Reports versión 20.10.136 del software I-Net acepta una entrada controlada por el usuario que especifica un enlace hacia un sitio externo y usa los datos suministrados por el usuario en un redireccionamiento
ModificadaAlta (7.5)3.8%—Johnsoncontrols Metasys Reporting Engine19/2/202117/6/2026
Una vulnerabilidad Salto de Ruta se presenta en Metasys Reporting Engine (MRE) Web Services que podría permitir a un atacante remoto no autenticado acceder y descargar archivos arbitrarios del sistema
ModificadaAlta (7.8)0.46%—Sytech Xlreporter19/2/202117/6/2026
Se presenta una vulnerabilidad de elevación de privilegios local explotable en los permisos del sistema de archivos del directorio de instalación de Sytech XL Reporter versión v14.0.1. Dependiendo del vector elegido, un atacante puede sobrescribir los ejecutables del servicio y ejecutar código arbitrario con los…
ModificadaMedia (6.5)1.3%—ReportlabFedoraproject Fedora18/2/202117/6/2026
Todas las versiones del paquete reportlab son vulnerables a un ataque de tipo Server-side Request Forgery (SSRF) por medio de etiquetas img. Para reducir el riesgo, utilice TrustSchemes y TrustHosts (consulte la documentación de Reportlab). Pasos para reproducir por Karan Bamal: 1. Descargue e instale el último…
ModificadaMedia (5.4)0.56%—IBM Jazz Reporting Service18/2/202117/6/2026
IBM Jazz Reporting Service versiones 6.0.6.1, 7.0, 7.0.1 y 7.0.2, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista conllevando potencialmente a una divulgación…
AnalizadaCrítica (9.8)97%⚠ Explotación activa💥 ExploitMicrofocus Operation Bridge Reporter8/2/202117/6/2026
Una vulnerabilidad de ejecución de Código Remota en el producto Micro Focus Operation Bridge Reporter (OBR), afectando a la versión 10.40. La vulnerabilidad podría ser explotada para permitir una Ejecución de Código Remota en el servidor OBR
ModificadaMedia (6.1)79%—Apache ActivemqOracle Communications Session Report ManagerOracle Communications Session Route Manager8/2/202117/6/2026
Se identificó una instancia de una vulnerabilidad de tipo cross-site scripting en la consola de administración basada en web en la página message.jsp de Apache ActiveMQ versiones 5.15.12 hasta 5.16.0
ModificadaMedia (5.3)1.9%—Redwood Report2web5/2/202117/6/2026
Un problema de inyección de trama en la ayuda en línea en Redwood Report2Web versión 4.3.4.5, permite a atacantes remotos representar un recurso externo dentro de un frame por medio del parámetro turl del archivo help/Online_Help/NetHelp/default.htm