Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

1268 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.7)1.8%💥 PoCPypa PIPOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Network Function Cloud Native EnvironmentOracle Communications Cloud Native Core Policy10/11/202125/8/2026
Se ha encontrado un fallo en python-pip en la forma en que maneja los separadores Unicode en las referencias git. Un atacante remoto podría usar este problema para instalar una revisión diferente en un repositorio. La mayor amenaza de esta vulnerabilidad es para la integridad de los datos. Esto es corregido en…
ModificadaAlta (8.8)0.59%—IBM Engineering Lifecycle OptimizationIBM Engineering Requirements Quality Assistant On-premisesIBM Engineering Workflow ManagementIBM Rational Doors Next Generation+327/10/202117/6/2026
Los productos IBM Jazz Team Server son vulnerables a un ataque de tipo server-side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, conllevando potencialmente a una enumeración de la red o facilitar otros ataques
ModificadaMedia (6.5)0.56%—IBM Engineering Lifecycle OptimizationIBM Engineering Workflow ManagementIBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next Generation+227/10/202117/6/2026
Los productos IBM Jazz Team Server almacenan las credenciales de usuario en texto sin cifrar que puede leer un usuario autenticado. IBM X-Force ID: 203172
ModificadaAlta (7.5)0.98%—IBM Engineering Lifecycle OptimizationIBM Engineering Workflow ManagementIBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next Generation+227/10/202117/6/2026
Los productos IBM Jazz Team Server podrían permitir a un usuario autenticado alcanzar privilegios elevados bajo determinadas configuraciones. IBM X-Force ID: 203025
ModificadaMedia (5.4)0.50%—IBM Engineering Lifecycle OptimizationIBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle Manager+127/10/202117/6/2026
Los productos IBM Jazz Team Server son vulnerables a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales dentro de una…
ModificadaMedia (5.4)0.50%—IBM Engineering Lifecycle OptimizationIBM Engineering Workflow ManagementIBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next Generation+227/10/202117/6/2026
Los productos IBM Jazz Team Server son vulnerables a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales en una sesión…
ModificadaMedia (6.1)41%💥 PoCJqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+2326/10/202125/8/2026
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "of" de la utilidad ".position()" de fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la…
ModificadaMedia (6.1)8.5%—Jqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+2426/10/202125/8/2026
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de varias opciones "*Text" del widget Datepicker desde fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Los valores pasados a varias opciones…
ModificadaMedia (6.1)39%💥 PoCJqueryui Jquery UIFedoraproject FedoraNetapp H500s FirmwareNetapp H700s Firmware+2526/10/202125/8/2026
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "altField" del widget Datepicker desde fuentes no confiables puede ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la…
ModificadaCrítica (9.8)1.5%—Yonyou Ufida Product Lifecycle Management22/10/202117/6/2026
Todas las versiones de yongyou PLM están afectadas por un problema de inyección de comandos. UFIDA PLM (Product Life Cycle Management) es un método de administración estratégica. Aplica una serie de sistemas de aplicaciones empresariales para apoyar todo el proceso, desde el diseño conceptual hasta el final de la vida…
ModificadaMedia (4.3)0.57%—Vmware Cloud FoundationVmware Vrealize LOG InsightVmware Vrealize Suite Lifecycle Manager13/10/202117/6/2026
VMware vRealize Log Insight (versiones 8.x anteriores a 8.6) contienen una vulnerabilidad de inyección de CSV (Valores Separados por Comas) en la función interactive analytics export. Un actor malicioso autenticado con privilegios no administrativos puede ser capaz de insertar datos no confiables antes de exportar una…
ModificadaBaja (2.7)0.61%—Vmware Cloud FoundationVmware Vrealize OperationsVmware Vrealize Suite Lifecycle Manager13/10/202117/6/2026
Las versiones anteriores a VMware vRealize Operations versión 8.6, contienen una vulnerabilidad de tipo Server Side Request Forgery (SSRF)
ModificadaMedia (4.8)0.62%—Awplife Weather Effect11/10/202117/6/2026
El plugin Weather Effect de WordPress versiones anteriores a 1.3.6, no comprueba ni escapa correctamente de algunas de sus configuraciones (como *_size_leaf, *_flakes_leaf, *_speed), lo que podría conllevar a problemas de tipo Cross-Site Scripting Almacenado
ModificadaMedia (5.4)0.41%—Awplife Weather Effect11/10/202117/6/2026
El plugin Weather Effect de WordPress versiones anteriores a 1.3.4 no presenta ninguna comprobación de tipo CSRF cuando guarda sus ajustes, y no los comprueba ni escapa, lo que podría conllevar a un problema de tipo Cross-Site Scripting Almacenado
ModificadaAlta (7.5)7.4%—Apache Santuario XML Security FOR JavaApache CXFApache TomeeDebian Linux+1419/9/202125/8/2026
Todas las versiones de Apache Santuario - XML Security for Java anteriores a 2.2.3 y 2.1.7 son vulnerables a un problema donde la propiedad "secureValidation" no es pasada correctamente cuando es creado un KeyInfo a partir de un elemento KeyInfoReference. Esto permite a un atacante abusar de una transformación XPath…
ModificadaAlta (7.5)0.99%—Vmware Identity ManagerVmware Workspace ONE AccessVmware Cloud FoundationVmware Vrealize Suite Lifecycle Manager31/8/202117/6/2026
VMware Workspace ONE Access y Identity Manager, proporcionan sin intención una interfaz de inicio de sesión en el puerto 7443. Un actor malicioso con acceso a la red al puerto 7443 puede intentar enumerar a usuarios o forzar el endpoint de inicio de sesión, que puede o no ser práctico basado en la configuración de la…
ModificadaCrítica (9.8)1.2%—Vmware Identity ManagerVmware Workspace ONE AccessVmware Cloud FoundationVmware Vrealize Suite Lifecycle Manager31/8/202117/6/2026
VMware Workspace ONE Access y Identity Manager, permiten el acceso a la aplicación web /cfg y a los endpoints de diagnóstico, en el puerto 8443, por medio del puerto 443 usando un encabezado de host personalizado. Un actor malicioso con acceso de red al puerto 443 podría manipular los encabezados de host para…
ModificadaMedia (6.1)0.82%—Outsystems Lifetime Management ConsoleOutsystemsOutsystems Platform Server31/8/202117/6/2026
Se ha detectado una vulnerabilidad de tipo XSS almacenado en el proveedor ECT de OutSystems antes del 04-09-2020, afectando a las aplicaciones generadas. Podría permitir a un atacante remoto no autenticado diseñar y almacenar contenido malicioso de Feedback en /ECT_Provider/, de tal manera que cuando el contenido es…
ModificadaAlta (7.5)1.2%—Vmware Cloud FoundationVmware Vrealize Operations ManagerVmware Vrealize Suite Lifecycle Manager30/8/202117/6/2026
La API de vRealize Operations Manager (versiones 8.x anteriores a 8.5) contiene una falsificación de petición del lado del servidor en un endpoint. Un actor malicioso no autenticado con acceso a la red a la API de vRealize Operations Manager puede realizar un ataque de tipo Server Side Request Forgery, conllevando a…
ModificadaAlta (7.5)1.1%—Vmware Cloud FoundationVmware Vrealize Operations ManagerVmware Vrealize Suite Lifecycle Manager30/8/202117/6/2026
La API de vRealize Operations Manager (versiones 8.x anteriores a 8.5) contiene una vulnerabilidad de tipo Server Side Request Forgery en un endpoint. Un actor malicioso no autenticado con acceso a la red de la API de vRealize Operations Manager puede realizar un ataque de tipo Server Side Request Forgery, conllevando…
ModificadaAlta (7.5)0.81%—Vmware Cloud FoundationVmware Vrealize Operations ManagerVmware Vrealize Suite Lifecycle Manager30/8/202117/6/2026
La API de vRealize Operations Manager (versiones 8.x anteriores a 8.5) contiene una vulnerabilidad de control de acceso rota, conllevando a un acceso no autenticado a la API. Un actor malicioso no autenticado con acceso a la red de la API de vRealize Operations Manager puede añadir nuevos nodos a un clúster de vROps…
ModificadaAlta (7.5)1.0%—Vmware Cloud FoundationVmware Vrealize Operations ManagerVmware Vrealize Suite Lifecycle Manager30/8/202117/6/2026
La API de vRealize Operations Manager (versiones 8.x anteriores a 8.5) contiene una vulnerabilidad de lectura arbitraria de archivos de registro. Un actor malicioso no autenticado con acceso a la red de la API de vRealize Operations Manager puede leer cualquier archivo de registro, resultando en una divulgación de…
ModificadaAlta (7.2)1.00%—Vmware Cloud FoundationVmware Vrealize Operations ManagerVmware Vrealize Suite Lifecycle Manager30/8/202117/6/2026
La API de vRealize Operations Manager (versiones 8.x anteriores a 8.5) presenta una vulnerabilidad de referencia a objetos inseguros. Un actor malicioso con acceso administrativo a la API de vRealize Operations Manager puede ser capaz de modificar la información de otros usuarios, conllevando a una toma de posesión de…
ModificadaMedia (4.9)1.1%—Vmware Cloud FoundationVmware Vrealize Operations ManagerVmware Vrealize Suite Lifecycle Manager30/8/202117/6/2026
La API de vRealize Operations Manager ( versiones 8.x anteriores a 8.5), contiene una vulnerabilidad de lectura arbitraria de archivos. Un actor malicioso con acceso administrativo a la API de vRealize Operations Manager puede leer cualquier archivo arbitrario en el servidor, conllevando a una divulgación de…
ModificadaMedia (5.4)0.62%—Awplife Grid Gallery23/8/202117/6/2026
El plugin de WordPress Grid Gallery - Photo Image Grid Gallery versiones anteriores a 1.2.5, no sanea apropiadamente el campo title de las galerías de imágenes cuando se añaden por medio de la consola de administración, resultando en una vulnerabilidad de tipo Cross-Site Scripting Almacenada y autenticada.
Orbitaley — Vulnerabilidades