Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

901 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.35%—Redhat Jboss Enterprise Application Platform22/5/201817/6/2026
Jboss jbossas en versiones anteriores a la 5.2.0-23, 6.4.13 y 7.0.5 es vulnerable a una gestión insegura de archivos en el script init de jboss, lo que podría resultar en un escalado de privilegios local.
ModificadaMedia (6.1)1.8%—Redhat UndertowRedhat Jboss Enterprise Application PlatformRedhat Virtualization Host21/5/201817/6/2026
En Undertow, en versiones anteriores a la 7.1.2.CR1, 7.1.2.GA, se descubrió que la solución para CVE-2016-4993 no estaba completa. Por lo tanto, el servidor web de Undertow es vulnerable a la inyección de cabeceras HTTP arbitrarias y también a la separación de respuestas, debido al saneamiento y validación…
ModificadaAlta (8.8)1.2%—InfinispanRedhat Jboss Data Grid15/5/201817/6/2026
Infinispan permite la deserialización incorrecta de datos fiables mediante transcodificadores XML y JSON en ciertas configuraciones del servidor. Un usuario con acceso autenticado al servidor podría enviar un objeto malicioso a una caché configurada para aceptar ciertos tipos de objetos, logrando la ejecución de…
ModificadaMedia (6.5)2.6%—Redhat Jboss Enterprise Application PlatformRedhat Keycloak11/5/201817/6/2026
admin-cli, en versiones anteriores a la 3.0.0.alpha25 y 2.2.1.cr2, es vulnerable a que una característica EAP descargue archivos de registro del servidor, lo que permite que estos estén disponibles mediante peticiones GET. Esto hace que sean vulnerables a ataques de Cross-Origin. Un atacante podría provocar que el…
ModificadaMedia (6.1)0.69%—Flexense Diskboss2/5/201817/6/2026
Flexense DiskBoss Enterprise v7.4.28 a v9.1.16 tiene Cross-Site Scripting (XSS).
ModificadaMedia (4.6)0.39%—Bostonscientific Zoom Latitude PRM 3120 Firmware1/5/201817/6/2026
Boston Scientific ZOOM LATITUDE PRM Model 3120 emplea una clave criptográfica embebida para cifrar PHI antes de transferirlo a un medio extraíble. Puntuación base de CVSS v3: 4.6; cadena de vector CVSS: AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
ModificadaMedia (4.6)0.28%—Bostonscientific Zoom Latitude PRM 3120 Firmware1/5/201817/6/2026
Boston Scientific ZOOM LATITUDE PRM Model 3120 no cifra PHI en reposo. Puntuación base de CVSS v3: 4.6; cadena de vector CVSS: AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
ModificadaMedia (5.9)5.1%—Google GuavaRedhat Openshift Container PlatformRedhat OpenstackRedhat Satellite+1326/4/201817/6/2026
Asignación de memoria sin restringir en Google Guava 11.0 hasta las versiones 24.x anteriores a la 24.1.1 permite que los atacantes remotos realicen ataques de denegación de servicio (DoS) contra servidores que dependen de esta librería y que deserialicen datos proporcionados por dichos atacantes debido a que la clase…
ModificadaMedia (5.9)2.0%—Redhat UndertowRedhat Jboss Enterprise Application PlatformRedhat Jboss FuseRedhat Virtualization18/4/201817/6/2026
Se ha descubierto que undertow, en sus versiones 1.4.18.SP1, 2.0.2.Final y 1.4.24.Final, es vulnerable al usar la autenticación Digest, ya que el servidor no garantiza que el valor del URI en la cabecera Authorization coincida con el URIb en la línea de petición HTTP. Esto permite que el atacante provoque un ataque…
ModificadaMedia (6.1)0.66%—Ibos30/3/201817/6/2026
IBOS 4.4.3 tiene Cross-Site Scripting (XSS) mediante un nombre completo de empresa.
ModificadaAlta (8.8)0.97%—Pivotal Software Bosh CLI27/3/201817/6/2026
Cloud Foundry BOSH CLI, en versiones anteriores a la v3.0.1, contiene una vulnerabilidad de control de acceso incorrecto. Un usuario con acceso a una instancia que utilice BOSH CLI puede acceder al archivo de configuración de BOSH CLI y utilizar sus contenidos para realizar peticiones autenticadas a BOSH.
ModificadaCrítica (9.8)16%—Apache Http ServerCanonical Ubuntu LinuxDebian LinuxNetapp Cloud Backup+926/3/201817/6/2026
En Apache httpd, en versiones desde la 2.2.0 hasta la 2.4.29, cuando se genera un desafío de autenticación HTTP Digest, el nonce enviado para evitar ataques replay no se generó correctamente empleando una semilla pseudoaleatoria. En un clúster de servidores, utilizando una configuración de autenticación Digest común,…
ModificadaAlta (8.8)1.0%—Bose Soundtouch24/3/201817/6/2026
Dispositivos Bose SoundTouch permiten que atacantes remotos consigan control remoto mediante un sitio web manipulado que utilice el protocolo WebSocket.
ModificadaMedia (5.4)0.51%—Bose Soundtouch24/3/201817/6/2026
Dispositivos Bose SoundTouch permiten Cross-Site Scripting (XSS) mediante una lista de reproducción pública de Spotify manipulada.
ModificadaMedia (5.4)0.51%—Bose Soundtouch24/3/201817/6/2026
Dispositivos Bose SoundTouch permiten Cross-Site Scripting (XSS) mediante datos de canción desde un servicio de música, como ha sido demostrado por Pandora.
ModificadaCrítica (9.8)15%—QOS Slf4jRedhat Jboss Enterprise Application PlatformRedhat VirtualizationRedhat Virtualization Host+920/3/201817/6/2026
org.slf4j.ext.EventData en el módulo slf4j-ext en QOS.CH SLF4J antes de la versión 1.8.0-beta2 permite a los atacantes remotos saltarse las restricciones de acceso previstas a través de datos manipulados. EventData en el módulo slf4j-ext en QOS.CH SLF4J, ha sido corregido en las versiones 1.7.26 posteriores de SLF4J y…
ModificadaAlta (7.5)3.0%—Redhat Jboss Wildfly Application Server12/3/201817/6/2026
Undertow en Red Hat wildfly, en versiones anteriores a la 11.0.0.Beta1, es vulnerable a un agotamiento de recursos, lo cual resulta en una denegación de servicio (DoS). Undertow mantiene una caché de las cabeceras HTTP vistas en conexiones persistentes. Se ha descubierto que esta caché puede ser explotada fácilmente…
ModificadaMedia (5.3)1.1%—Redhat Jboss Enterprise Application Platform9/3/201817/6/2026
Red Hat JBoss EAP, versión 5, es vulnerable a una deserialización de datos no fiables en el endpoint JMX cuando deserializa las credenciales que se le pasan. Un atacante puede explotar esta vulnerabilidad para provocar una denegación de servicio (DoS).
ModificadaAlta (7.5)6.0%—Apache ArtemisRedhat HornetqRedhat Jboss Enterprise Application Platform7/3/201817/6/2026
Se ha descubierto que cuando Artemis y HornetQ, en versiones anteriores a la 2.4.0, se configuran con detección UDP y detección JGroups, se crea un array con muchos bytes al recibir un mensaje multicast inesperado. Esto podría resultar en un agotamiento de la memoria dinámica (heap), GC completo o OutOfMemoryError.
ModificadaMedia (5.9)15%—Cavium Nitrox SSL SDKCavium Nitrox V SSL SDKCavium Octeon SDKCavium Octeon SSL SDK+105/3/201817/6/2026
Los SDK (software development kit) de Cavium Nitrox SSL, Nitrox V SSL y TurboSSL permiten que atacantes remotos descifren datos TLS cifrados aprovechando un oráculo de relleno RSA Bleichenbacher. Esto también se conoce como ataque ROBOT.
ModificadaAlta (7.5)7.5%💥 ExploitSegger Embos/ip FTP Server4/3/201817/6/2026
El servidor FTP SEGGER para Windows anterior a versión 3.22a, permite a los atacantes remotos causar una denegación de servicio (bloqueo del demonio) por medio de un comando inválido LIST, STOR o RETR.
ModificadaMedia (5.9)17%💥 PoCApache TomcatRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB ServerDebian Linux+628/2/201817/6/2026
El patrón de URL "" (la cadena vacía) que mapea exactamente al root de contexto no se gestionó correctamente en Apache Tomcat 9.0.0.M1 a 9.0.4, 8.5.0 a 8.5.27, 8.0.0.RC1 a 8.0.49 y 7.0.0 a 7.0.84 al emplearse como parte de una definición de limitación de seguridad. Esto provocó que el límite se ignorase. Por lo tanto,…
ModificadaCrítica (9.8)20%💥 PoCFasterxml Jackson-databindDebian LinuxOracle Communications Billing AND Revenue ManagementOracle Communications Instant Messaging Server+126/2/201817/6/2026
FasterXML jackson-databind, en versiones anteriores a la 2.7.9.3, versiones 2.8.x anteriores a la 2.8.11.1 y las versiones 2.9.x anteriores a la 2.9.5, permite la ejecución remota de código sin autenticar debido a una solución incompleta para el error de deserialización CVE-2017-7525. Esto puede explotarse mediante el…
ModificadaAlta (7.5)16%💥 ExploitJboss-remotingRedhat Jboss Enterprise Application Platform15/2/201817/6/2026
Se ha encontrado una vulnerabilidad en la forma en la que RemoteMessageChannel, introducido en las versiones 3.3.10 de jboss-remoting, lee desde un búfer vacío. Un atacante podría emplear este error para provocar una denegación de servicio (DoS) mediante un consumo alto de CPU a través de un bucle infinito.
ModificadaCrítica (9.8)38%💥 PoCFasterxml Jackson-databindDebian LinuxNetapp Oncommand BalanceNetapp Oncommand Performance Manager+176/2/201817/6/2026
Se ha descubierto un error de deserialización en jackson-databind, en versiones anteriores a la 2.6.7.1, 2.7.9.1 y a la 2.8.9, que podría permitir que un usuario no autenticado ejecute código enviando las entradas maliciosamente manipuladas al método readValue de ObjectMapper.