Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
1016 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.4% | — | Aomedia Libavif | 1/7/2021 | 17/6/2026 | libavif versiones 0.8.0 y 0.8.1, presenta una escritura fuera de límites en la función avifDecoderDataFillImageGrid | |
| Modificada | Media (4.3) | 0.71% | — | Elastic KibanaRedhat Openshift Container Platform | 2/6/2021 | 17/6/2026 | Se detectó que la distribución Kibana OpenShift Container Platform (OCP) podía abrirse en un iframe, lo que permitía interceptar y manipular las peticiones. Este fallo permite a un atacante engañar a un usuario para llevar a cabo acciones arbitrarias en la distribución de Kibana de OCP, como el clickjacking | |
| Modificada | Media (6.5) | 1.00% | — | Elastic Kibana | 13/5/2021 | 17/6/2026 | Kibana versiones anteriores a 7.12.1, contienen una vulnerabilidad de denegación de servicio que se encontró en las acciones de webhook debido a una falta de tiempo de espera o un límite en el tamaño de la petición. Un atacante con permisos para crear acciones de webhook podría agotar el grupo de conexiones de… | |
| Modificada | Baja (3.5) | 0.28% | — | Elastic Kibana | 13/5/2021 | 17/6/2026 | En Kibana versiones anteriores a 7.12.0 y 6.8.15, se detectó un fallo en el timeout de la sesión donde la configuración xpack.security.session.idleTimeout no está siendo respetada. Esto fue causado por actividades de sondeo en segundo plano que extendieron involuntariamente las sesiones de los usuarios… | |
| Modificada | Alta (7.5) | 66% | 💥 Exploit | Alibaba Nacos | 27/4/2021 | 17/6/2026 | Nacos es una plataforma diseñada para el descubrimiento y la configuración dinámica de servicios y la administración de servicios. En Nacos versiones anteriores a 1.4.1, la función ConfigOpsController permite al usuario llevar a cabo operaciones de administración como consultar la base de datos o incluso… | |
| Modificada | Crítica (9.8) | 83% | 💥 Exploit | Alibaba Nacos | 27/4/2021 | 17/6/2026 | Nacos es una plataforma diseñada para el descubrimiento y la configuración dinámica de servicios y la gestión de servicios. En Nacos versiones anteriores a 1.4.1, cuando se configura para usar autenticación (-Dnacos.core.auth.enabled=true), Nacos usa el filtro de servlet AuthFilter para hacer cumplir la… | |
| Modificada | Alta (7.5) | 1.4% | — | Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware | 19/4/2021 | 17/6/2026 | En dispositivos Fibaro Home Center versión 2 y Lite en todas las versiones proporcionan una interfaz de administración basada en web sobre el protocolo HTTP sin cifrar. Una comunicación entre el usuario y el dispositivo puede ser escuchado a escondidas para secuestrar sesiones, tokens y contraseñas | |
| Modificada | Alta (8.8) | 5.4% | — | Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware | 19/4/2021 | 17/6/2026 | En dispositivos Fibaro Home Center versión 2 y Lite con versiones de firmware 4.540 y anteriores, un usuario autenticado puede ejecutar comandos como usuario root usando una vulnerabilidad de inyección de comandos | |
| Modificada | Alta (7.5) | 3.4% | — | Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware | 19/4/2021 | 17/6/2026 | En los dispositivos Fibaro Home Center versión 2 y Lite con versiones de firmware 4.600 y anteriores, un servicio de administración interno es accesible en el puerto 8000 y algunos endpoints de la API pueden ser accedidos sin autenticación para desencadenar un apagado, un reinicio o un reinicio en modo de recuperación | |
| Modificada | Media (5.9) | 2.0% | — | Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware | 19/4/2021 | 17/6/2026 | Los dispositivos Fibaro Home Center versión 2 y Lite con versiones de firmware 4.600 y anteriores, inician conexiones SSH a la nube de Fibaro para proporcionar acceso remoto y capacidades de soporte remoto. Esta conexión puede ser interceptada usando un ataque de suplantación de DNS y puede ser usado un canal de… | |
| Modificada | Crítica (9.1) | 4.6% | 💥 Exploit | Tribalsystems Zenario | 16/4/2021 | 17/6/2026 | Una inyección SQL en Tribalsystems Zenario CMS versión 8.8.52729, permite a atacantes remotos acceder a la base de datos o eliminar el plugin. Esto se logra por medio del campo de la entrada "ID" del archivo ajax.php en el módulo "Pugin library - delete" | |
| Modificada | Media (4.8) | 1.1% | — | Tribalsystems Zenario | 15/4/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en el componente "admin_boxes.ajax.php" de Tribal Systems Zenario CMS versión v8.8.52729, permite a atacantes remotos ejecutar código arbitrario al inyectar HTML arbitrario en el parámetro "cID" cuando se crea un nuevo componente HTML | |
| Modificada | Media (4.9) | 1.3% | — | Tribalsystems Zenario | 15/4/2021 | 17/6/2026 | Una vulnerabilidad de Inyección SQL en el componente "admin_boxes.ajax.php" de Tribal Systems Zenario CMS versión v8.8.52729, permite a atacantes remotos obtener información confidencial de la base de datos al inyectar comandos SQL en el parámetro "cID" cuando se crea un nuevo componente HTML | |
| Modificada | Alta (8.8) | 2.6% | — | Libass Project Libass | 23/3/2021 | 17/6/2026 | Un desbordamiento de la pila en la función parse_tag en el archivo libass/ass_parse.c en libass versiones anteriores a 0.15.0, permite a atacantes remotos causar una denegación de servicio o una ejecución de código remota por medio de un archivo diseñado | |
| Modificada | Media (4.4) | 0.31% | — | Linux Infiniband Hfi1 Driver | 7/1/2021 | 17/6/2026 | Se encontró un uso de la memoria previamente liberada en el controlador infiniband hfi1 del kernel de Linux en versiones anteriores a 5.10-rc6, en la manera en que el usuario llama una Ioctl después de abrir el archivo dev y la rama. Un usuario local podría usar este fallo para bloquear el sistema | |
| Modificada | Alta (7.2) | 6.6% | — | Dolibarr Erp/crm | 23/12/2020 | 17/6/2026 | Dolibarr versión 12.0.3, es vulnerable a una Ejecución de Código Remota autenticada. Un atacante que tenga acceso al panel de administración puede manipular la función de copia de seguridad al insertar una carga útil en el nombre de archivo para el parámetro zipfilename_template en el archivo… | |
| Modificada | Media (6.5) | 1.9% | 💥 PoC | Libappimage | 2/12/2020 | 17/6/2026 | AppImage libappimage versiones anteriores a 1.0.3, permite a atacantes desencadenar una sobrescritura de un archivo .desktop instalado en el sistema al proporcionar un archivo .desktop que contiene Name= con componentes de ruta | |
| Modificada | Media (6.1) | 0.65% | — | Elastic KibanaRedhat Openshift Container Platform | 2/12/2020 | 17/6/2026 | Elasticsearch-operator no comprueba el espacio de nombres donde el recurso de registro de kibana es creado y, debido a eso, es posible reemplazar el enlace de la consola de registro de openshift original (consola de kibana) por uno diferente, creado en base al nuevo CR para el nuevo recurso de kibana. Esto podría… | |
| Modificada | Alta (7.5) | 4.0% | — | Apache Libapreq2 | 19/11/2020 | 17/6/2026 | Un fallo en el analizador multiparte de libapreq2 versiones v2.07 hasta v2.13, puede desreferenciar un puntero null conllevando a un bloqueo del proceso. Un atacante remoto podría enviar una petición causando un bloqueo del proceso que podría conllevar a un ataque de denegación de servicio | |
| Modificada | Alta (7.8) | 1.4% | — | IBM I2 Ibase | 30/10/2020 | 17/6/2026 | IBM i2 iBase versión 8.9.13, podría permitir a un atacante cargar archivos ejecutables arbitrarios que, cuando son ejecutados por una víctima desprevenida, podrían resultar en una ejecución de código. IBM X-Force ID: 184579 | |
| Modificada | Alta (7.5) | 0.98% | — | IBM I2 Ibase | 30/10/2020 | 17/6/2026 | IBM i2 iBase versión 8.9.13, podría permitir a un atacante remoto obtener información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría ser usada en nuevos ataques contra el sistema. IBM X-Force ID: 184574 | |
| Modificada | Alta (8.8) | 1.8% | — | Libass Project Libass | 16/10/2020 | 17/6/2026 | En libass versión 0.14.0, la llamada de "ass_outline_construct" hacia "outline_stroke" causa un desbordamiento de enteros con signo | |
| Modificada | Media (6.5) | 2.1% | — | Libarchive | 15/10/2020 | 17/6/2026 | Un desbordamiento del búfer en la región heap de la memoria en la función archive_string_append_from_wcs() (en el archivo archive_string.c) en libarchive-3.4.1dev, permite a atacantes remotos causar una denegación de servicio (una escritura fuera de límites en la memoria de la pila resultando en un bloqueo) por medio… | |
| Modificada | Alta (8.3) | 1.6% | — | Shiba Project Shiba | 2/10/2020 | 17/6/2026 | Todas las versiones del paquete shiba son vulnerables a una ejecución de código arbitraria debido al uso predeterminado de la función load() del paquete js-yaml en lugar de su reemplazo seguro, safeLoad() | |
| Modificada | Media (5.3) | 1.4% | — | Alibaba Nacos | 30/9/2020 | 17/6/2026 | Nacos versión 1.1.4, está afectado por: Un Control de Acceso Incorrecto. Un entorno puede ser configurado localmente para obtener la interfaz de detalles del servicio. Luego, otro servicio de Nacos puede ser accedido por medio de la interfaz de lista de servicios. Los detalles del servicio puede ser… |