Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
996 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 7.5% | 💥 Exploit | Redwood Report2web | 5/2/2021 | 17/6/2026 | Un problema de tipo cross-site scripting (XSS) en el panel de inicio de sesión en Redwood Report2Web versión 4.3.4.5, y 4.5.3, permite a atacantes remotos inyectar JavaScript por medio del parámetro urll signIn.do | |
| Modificada | Alta (7.5) | 11% | — | Apache ActivemqApache ArtemisNetapp Oncommand Workflow AutomationDebian Linux+4 | 27/1/2021 | 17/6/2026 | El módulo de inicio de sesión LDAP de ActiveMQ opcional puede ser configurado para usar el acceso anónimo al servidor LDAP. En este caso, para Apache ActiveMQ Artemis anterior a versión 2.16.0 y Apache ActiveMQ anterior a versiones 5.16.1 y 5.15.14, el contexto anónimo es usado para verificar una contraseña de… | |
| Modificada | Media (4.3) | 0.72% | — | Report Project ReportOracle Communications Cloud Native Core Network Slice Selection FunctionOracle Communications Pricing Design Center | 25/1/2021 | 17/6/2026 | La extensión "Report" de MediaWiki presenta una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF). Antes de la versión corregida, no había protección contra las comprobaciones de CSRF en Special:Report, por lo que las peticiones para reportar una revisión podrían ser falsificadas. El problema ha sido corregido… | |
| Modificada | Alta (8.1) | 1.3% | — | Oracle Hospitality Reporting AND Analytics | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto Oracle Hospitality Reporting and Analytics de Oracle Food and Beverage Applications (componente: Report). La versión compatible que está afectada es 9.1.0. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado con acceso de red por medio de HTTP… | |
| Analizada | Alta (8.1) | 5.0% | — | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 7/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool | |
| Modificada | Alta (8.1) | 4.1% | — | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 7/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS | |
| Modificada | Alta (8.1) | 4.1% | 💥 PoC | Netapp Cloud BackupNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+41 | 7/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS | |
| Modificada | Alta (8.1) | 17% | 💥 PoC | Netapp Cloud BackupNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+39 | 7/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS | |
| Modificada | Alta (8.1) | 8.8% | 💥 PoC | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 6/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8 maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource | |
| Modificada | Alta (8.1) | 4.2% | — | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 6/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource | |
| Modificada | Alta (8.1) | 4.2% | — | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 6/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.tomcat.dbcp.dbcp.datasources.PerUserPoolDataSource | |
| Modificada | Alta (8.1) | 4.2% | — | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 6/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource | |
| Modificada | Alta (8.1) | 8.4% | 💥 PoC | Netapp Cloud BackupNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+41 | 6/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource | |
| Modificada | Alta (8.1) | 4.1% | — | Netapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+40 | 6/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.tomcat.dbcp.dbcp.cpdsadapter.DriverAdapterCPDS | |
| Modificada | Alta (7.5) | 1.5% | — | Webform Report Project Webform Report | 1/1/2021 | 17/6/2026 | El proyecto Webform Report versiones 7.x-1.x-dev para Drupal, permite a atacantes remotos visualizar presentaciones al visitar la página /rss.xml. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Analizada | Alta (8.1) | 13% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Service Level ManagerOracle Agile Product Lifecycle Management+36 | 27/12/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los dispositivos de serialización y la escritura, relacionada con com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool (también se conoce como Xalan incorporado en… | |
| Modificada | Media (6.1) | 0.78% | — | Uncannyowl TIN Canny Reporting FOR Learndash | 23/12/2020 | 17/6/2026 | Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en Uncanny Owl Tin Canny LearnDash Reporting versiones anteriores a 3.4.4, permite a atacantes remotos autenticados inyectar un script web o HTML arbitrario por medio del parámetro GET search_key en el archivo TinCan_Content_List_Table.php, un mensaje del… | |
| Modificada | Alta (8.1) | 7.2% | 💥 PoC | Bouncycastle Bc-javaApache KarafOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process Management+16 | 18/12/2020 | 17/6/2026 | Se detectó un problema en Legion of the Bouncy Castle BC Java versiones 1.65 y 1.66. El método de la utilidad OpenBSDBCrypt.checkPassword comparó datos incorrectos al comprobar la contraseña, permitiendo a unas contraseñas incorrectas indicar que coinciden con otras previamente en hash que eran diferentes | |
| Modificada | Alta (8.8) | 0.75% | — | Polarisoffice Polaris ML Report | 16/12/2020 | 17/6/2026 | Se detectó un problema en ML Report Program. Se presenta un desbordamiento de búfer en la región stack de la memoria en la función sub_41EAF0 en el archivo MLReportDeamon.exe. La función llamará a vsprintf sin comprobar la longitud de las cadenas en los parámetros dados por el atacante. Y finalmente… | |
| Modificada | Alta (8.8) | 1.3% | — | Schneider-electric Ecostruxure Energy ExpertSchneider-electric Ecostruxure Power Monitoring ExpertSchneider-electric Power ManagerSchneider-electric Powerscada Expert With Advanced Reporting AND Dashboards+1 | 1/12/2020 | 17/6/2026 | Una CWE-284: Se presenta una vulnerabilidad Control de Acceso Inapropiado en el Software EcoStruxureª y SmartStruxureª Power Monitoring and SCADA (véase la notificación de seguridad para la información de la versión) que podría permitir a un usuario la habilidad para llevar a cabo acciones por medio de la interfaz web… | |
| Modificada | Media (5.4) | 0.63% | — | Schneider-electric Ecostruxure Energy ExpertSchneider-electric Ecostruxure Power Monitoring ExpertSchneider-electric Power ManagerSchneider-electric Powerscada Expert With Advanced Reporting AND Dashboards+1 | 1/12/2020 | 17/6/2026 | Una CWE-79: Se presenta una vulnerabilidad Neutralización Inapropiada de la Entrada Durante la Generación de Páginas Web en el Software EcoStruxureª y SmartStruxureª Power Monitoring and SCADA (véase la notificación de seguridad para la información de la versión) que podría permitir a un atacante llevar a cabo… | |
| Modificada | Alta (7.2) | 2.1% | — | Schneider-electric Ecostruxure Energy ExpertSchneider-electric Ecostruxure Power Monitoring ExpertSchneider-electric Power ManagerSchneider-electric Powerscada Expert With Advanced Reporting AND Dashboards+1 | 1/12/2020 | 17/6/2026 | Una CWE-284: Se presenta una vulnerabilidad Control de Acceso Inapropiado en el Software EcoStruxureª y SmartStruxureª Power Monitoring and SCADA (véase la notificación de seguridad para la información de la versión) que podría permitir una ejecución de código arbitraria en el servidor cuando un usuario autorizado… | |
| Modificada | Media (6.5) | 1.4% | — | Schneider-electric Webreports | 19/11/2020 | 17/6/2026 | Se presenta una vulnerabilidad de control de acceso inapropiado CWE-284 en EcoStruxure Building Operation WebReports versiones V1.9 - V3.1, que podría causar que un atacante remoto pueda acceder a recursos web restringidos debido a un control de acceso inapropiado | |
| Modificada | Alta (8.8) | 1.8% | — | Schneider-electric Webreports | 19/11/2020 | 17/6/2026 | Se presenta una vulnerabilidad de Restricción Inapropiada de una Referencia de tipo XML External Entity CWE-611 en EcoStruxure Building Operation WebReports versiones V1.9 - V3.1, que podría causar que un usuario remoto autenticado pueda inyectar código XML arbitrario y obtener una divulgación de datos confidenciales,… | |
| Modificada | Media (5.4) | 0.84% | — | Schneider-electric Webreports | 19/11/2020 | 17/6/2026 | Se presenta una vulnerabilidad de Neutralización Inapropiada Múltiple de la Entrada Durante la Generación de Páginas Web CWE-79 (Cross-site Scripting Reflejado) en EcoStruxure Building Operation WebReports versiones V1.9 - V3.1, que podría hacer que un atacante remoto inyecte un script web o HTML arbitrario debido a… |