Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
6914 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.7) | 0.71% | — | X.org X ServerX.org XwaylandRedhat Enterprise LinuxFedoraproject Fedora+1 | 25/10/2023 | 23/6/2026 | Se encontró una falla de use-after-free en el servidor xorg-x11. Puede ocurrir una falla del servidor X en una configuración muy específica y heredada (una configuración de múltiples pantallas con múltiples pantallas de protocolo, también conocida como modo Zaphod) si el puntero se deforma desde dentro de una ventana… | |
| Modificada | Alta (7.8) | 0.62% | — | X.org X ServerX.org XwaylandRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+8 | 25/10/2023 | 23/6/2026 | Se encontró una falla de escritura fuera de los límites en el servidor xorg-x11. Este problema ocurre debido a un cálculo incorrecto de un desplazamiento del búfer al copiar datos almacenados en el montón en la función XIChangeDeviceProperty en Xi/xiproperty.c y en la función RRChangeOutputProperty en… | |
| Modificada | Alta (8.8) | 1.7% | — | Apple SafariApple IpadosApple Iphone OSApple Macos+4 | 25/10/2023 | 17/6/2026 | Se solucionó un problema lógico con controles mejorados. Este problema se solucionó en iOS 17.1 y iPadOS 17.1, watchOS 10.1, iOS 16.7.2 y iPadOS 16.7.2, macOS Sonoma 14.1, Safari 17.1, tvOS 17.1. El procesamiento de contenido web puede dar lugar a la ejecución de código arbitrario. | |
| Modificada | Media (6.5) | 1.3% | — | Apple SafariApple IpadosApple Iphone OSApple Macos+2 | 25/10/2023 | 17/6/2026 | El problema se solucionó mejorando el manejo de la memoria. Este problema se solucionó en macOS Sonoma 14.1, Safari 17.1, iOS 16.7.2 y iPadOS 16.7.2, iOS 17.1 y iPadOS 17.1. El procesamiento de contenido web puede dar lugar a una Denegación de Servicio (DoS). | |
| Modificada | Alta (8.8) | 1.2% | — | Google ChromeDebian LinuxFedoraproject Fedora | 25/10/2023 | 17/6/2026 | Use after free en perfiles de Google Chrome anteriores a 118.0.5993.117 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chrome: Alta) | |
| Analizada | Media (5.9) | 3.0% | 💥 PoC | Apache Http ServerFedoraproject FedoraDebian Linux | 23/10/2023 | 17/6/2026 | Cuando un cliente restablecía una secuencia HTTP/2 (trama RST), había una ventana de tiempo en la que los recursos de memoria de la solicitud no se recuperaban inmediatamente. En cambio, la desasignación se aplazó hasta el cierre de la conexión. Un cliente podría enviar nuevas solicitudes y reinicios, manteniendo la… | |
| Analizada | Alta (7.5) | 3.0% | — | Debian LinuxApache Http ServerFedoraproject Fedora | 23/10/2023 | 17/6/2026 | Vulnerabilidad de lectura fuera de límites en mod_macro del servidor Apache HTTP. Este problema afecta al servidor Apache HTTP: hasta 2.4.57. | |
| Modificada | Alta (8.8) | 0.79% | — | Radare2Fedoraproject Fedora | 20/10/2023 | 17/6/2026 | Desbordamiento de búfer basado en montón en el repositorio de GitHub radareorg/radare2 antes de 5.9.0. | |
| Modificada | Alta (7.5) | 0.60% | — | AD Inserter Project AD Inserter | 20/10/2023 | 17/6/2026 | Ad Inserter para WordPress es vulnerable a la exposición de información confidencial en versiones hasta la 2.7.30 incluida a través del parámetro de URL ai-debug-processing-fe. Esto puede permitir a atacantes no autenticados extraer datos confidenciales, incluidos complementos instalados (presentes y activos), tema… | |
| Modificada | Media (6.5) | 0.62% | — | Ipanorama 360 Wordpress Virtual Tour Builder Project Ipanorama 360 Wordpress Virtual Tour Builder | 19/10/2023 | 17/6/2026 | El complemento iPanorama 360 – WordPress Virtual Tour Builder para WordPress es vulnerable a la inyección SQL a través del código corto del complemento en versiones hasta la 1.8.0 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta… | |
| Modificada | Baja (3.6) | 0.44% | — | RedisFedoraproject FedoraDebian Linux | 18/10/2023 | 17/6/2026 | Redis es una base de datos en memoria que persiste en el disco. Al iniciarse, Redis comienza a escuchar en un socket Unix antes de ajustar sus permisos a la configuración proporcionada por el usuario. Si se utiliza una umask(2) permisiva, esto crea una condición de ejecución que permite, durante un corto período de… | |
| Analizada | Media (5.4) | 76% | ⚠ Explotación activa | Roundcube WebmailDebian LinuxFedoraproject Fedora | 18/10/2023 | 17/6/2026 | Roundcube anterior a 1.4.15, 1.5.x anterior a 1.5.5 y 1.6.x anterior a 1.6.4 permiten almacenar XSS a través de un mensaje de correo electrónico HTML con un documento SVG manipulado debido al comportamiento de program/lib/Roundcube/rcube_washtml.php. Esto podría permitir que un atacante remoto cargue código JavaScript… | |
| Modificada | Crítica (9.8) | 1.8% | — | Nodejs Node.jsFedoraproject Fedora | 18/10/2023 | 17/6/2026 | Varias funciones `node:fs` permiten especificar rutas como cadenas u objetos `Uint8Array`. En entornos Node.js, la clase `Buffer` extiende la clase `Uint8Array`. Node.js evita el path traversal a través de cadenas (ver CVE-2023-30584) y objetos `Buffer` (ver CVE-2023-32004), pero no a través de objetos `Uint8Array`… | |
| Modificada | Alta (7.5) | 1.1% | — | Nodejs Node.jsFedoraproject Fedora | 18/10/2023 | 17/6/2026 | Cuando la función de política de Node.js verifica la integridad de un recurso con un manifiesto confiable, la aplicación puede interceptar la operación y devolver una suma de verificación falsificada a la implementación de la política del nodo, deshabilitando así efectivamente la verificación de integridad. Impactos:… | |
| Modificada | Crítica (9.8) | 78% | 💥 PoC | Haxx LibcurlFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Oncommand Insight+9 | 18/10/2023 | 17/6/2026 | Esta falla hace que curl desborde un búfer basado en el protocolo de enlace del proxy SOCKS5. Cuando se le pide a curl que pase el nombre de host al proxy SOCKS5 para permitir que resuelva la dirección en lugar de que lo haga curl mismo, la longitud máxima que puede tener el nombre de host es 255 bytes. Si se detecta… | |
| Analizada | Media (4.9) | 1.8% | — | Oracle MysqlNetapp Oncommand InsightFedoraproject FedoraMariadb | 17/10/2023 | 17/6/2026 | Vulnerabilidad en el producto MySQL Server de Oracle MySQL (componente: InnoDB). Las versiones compatibles que se ven afectadas son 5.7.43 y anteriores, 8.0.34 y anteriores y 8.1.0. Una vulnerabilidad fácilmente explotable permite que un atacante con altos privilegios y acceso a la red a través de múltiples protocolos… | |
| Modificada | Media (4.2) | 0.54% | — | Python Urllib3Fedoraproject Fedora | 17/10/2023 | 17/6/2026 | urllib3 es una librería cliente HTTP fácil de usar para Python. Anteriormente, urllib3 no eliminaba el cuerpo de la solicitud HTTP cuando una respuesta de redirección HTTP usaba el estado 301, 302 o 303 después de que la solicitud cambiara su método de uno que pudiera aceptar un cuerpo de solicitud (como `POST`) a… | |
| Modificada | Alta (7.5) | 1.2% | — | Apache Traffic ServerFedoraproject Fedora | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Exposición de Información Confidencial de Actor No Autorizado en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde 8.0.0 hasta 8.1.8, desde 9.0.0 hasta 9.2.2. Se recomienda a los usuarios actualizar a la versión 8.1.9 o 9.2.3, que soluciona el problema. | |
| Modificada | Alta (7.5) | 54% | — | Apache Traffic ServerFedoraproject Fedora | 17/10/2023 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Traffic Server con frames HTTP/2 con formato incorrecto. Este problema afecta a Apache Traffic Server: desde 9.0.0 hasta 9.2.2. Se recomienda a los usuarios actualizar a la versión 9.2.3, que soluciona el problema. | |
| Modificada | Media (4.3) | 1.0% | — | WordpressFedoraproject Fedora | 13/10/2023 | 5/10/2026 | Exposición de Información Confidencial a un Actor No Autorizado en WordPress desde 6.3 hasta 6.3.1, desde 6.2 hasta 6.2.2, desde 6.1 hasta 6.13, desde 6.0 hasta 6.0.5, desde 5.9 hasta 5.9.7, desde 5.8 hasta 5.8.7, del 5.7 al 5.7.9, del 5.6 al 5.6.11, del 5.5 al 5.5.12, del 5.4 al 5.4.13, del 5.3 al 5.3.15, del 5.2 al… | |
| Modificada | Baja (3.5) | 1.2% | — | Nodejs UndiciFedoraproject Fedora | 12/10/2023 | 17/6/2026 | Undici es un cliente HTTP/1.1 escrito desde cero para Node.js. Antes de la versión 5.26.2, Undici ya borraba los encabezados de Autorización en redireccionamientos entre orígenes, pero no borraba los encabezados de "Cookie". Por diseño, los encabezados de "cookie" son encabezados de solicitud prohibidos, lo que no… | |
| Modificada | Media (5.5) | 0.36% | — | Libxpm Project LibxpmRedhat Enterprise LinuxFedoraproject Fedora | 12/10/2023 | 17/6/2026 | Se encontró una vulnerabilidad en libXpm donde existe una vulnerabilidad debido a una condición de los límite, un usuario local puede desencadenar un error de lectura fuera de los límites y leer el contenido de la memoria en el sistema. | |
| Modificada | Media (6.5) | 0.60% | — | Google ChromeFedoraproject Fedora | 11/10/2023 | 17/6/2026 | La implementación inadecuada de Fullscreen en Google Chrome anterior a 118.0.5993.70 permitió a un atacante convencer a un usuario de instalar una extensión maliciosa para evitar las restricciones de navegación a través de una extensión de Chrome manipulada. (Severidad de seguridad de Chromium: Media) | |
| Modificada | Media (6.5) | 1.1% | — | Google ChromeFedoraproject FedoraDebian Linux | 11/10/2023 | 17/6/2026 | La implementación inadecuada de la navegación en Google Chrome anterior a 118.0.5993.70 permitió a un atacante remoto falsificar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chromium: Media) | |
| Modificada | Media (6.5) | 0.59% | — | Google ChromeFedoraproject FedoraDebian Linux | 11/10/2023 | 17/6/2026 | La implementación inadecuada de DevTools en Google Chrome anterior a 118.0.5993.70 permitió a un atacante que convenció a un usuario de instalar una extensión maliciosa para evitar el control de acceso discrecional a través de una extensión de Chrome manipulada. (Severidad de seguridad de Chromium: Media) |