Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
1256 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 10% | — | Vmware Cloud FoundationVmware Vcenter Server | 10/11/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de escalada de privilegios en el mecanismo de autenticación IWA (Integrated Windows Authentication). Un actor malicioso con acceso no administrativo a vCenter Server podría explotar este problema para elevar los privilegios a un grupo con mayores privilegios | |
| Modificada | Media (6.5) | 0.69% | — | Vmware Spring Cloud Gateway | 8/11/2021 | 17/6/2026 | Las aplicaciones que usan Spring Cloud Gateway son vulnerables a unas peticiones específicamente diseñadas que podrían hacer una petición extra en los servicios posteriores. Los usuarios de las versiones afectadas deberían aplicar la siguiente mitigación: Los usuarios de la versión 3.0.x deben actualizar a la versión… | |
| Modificada | Alta (8.8) | 0.99% | — | Vmware Installbuilder | 29/10/2021 | 17/6/2026 | En Windows, el binario del desinstalador se copia a sí mismo en una ubicación temporal fija, que luego es ejecutada (el desinstalador originalmente llamado sale, por lo que no bloquea el directorio de instalación). Esta ubicación temporal no es aleatoria y no restringe el acceso sólo a administradores, por lo que un… | |
| Modificada | Alta (7.8) | 0.29% | — | Vmware Installbuilder | 29/10/2021 | 17/6/2026 | En determinadas circunstancias, cuando se manipula el registro de Windows, InstallBuilder usa el comando de sistema reg.exe. No se aplica la ruta completa del comando, que resulta en se busque en la ruta de búsqueda hasta que se pueda identificar un binario. Esto hace que el instalador/desinstalador sea vulnerable a… | |
| Modificada | Media (6.5) | 1.1% | — | Vmware Spring Advanced Message Queuing Protocol | 28/10/2021 | 17/6/2026 | En Spring AMQP versiones 2.2.0 - 2.2.18 y 2.3.0 - 2.3.10, el objeto Spring AMQP Message, en su método toString(), deserializará un cuerpo para un mensaje con tipo de contenido application/x-java-serialized-object. Es posible construir un objeto java.util.Dictionary malicioso que puede causar un uso del 100% de la CPU… | |
| Modificada | Media (4.3) | 1.4% | — | Vmware Spring FrameworkNetapp Active IQ Unified ManagerManagement Services FOR Element Software AND Netapp HCINetapp Metrocluster Tiebreaker+4 | 28/10/2021 | 17/6/2026 | En Spring Framework versiones 5.3.0 - 5.3.10, 5.2.0 - 5.2.17, y en versiones anteriores no soportadas, es posible para un usuario proporcionar una entrada maliciosa para causar una inserción de entradas de registro adicionales | |
| Modificada | Media (5.3) | 0.77% | — | Vmware Spring Data Rest | 28/10/2021 | 17/6/2026 | En Spring Data REST versiones 3.4.0 - 3.4.13, 3.5.0 - 3.5.5, y versiones anteriores no soportadas, los recursos HTTP implementados por controladores personalizados que usan una ruta de API base configurada y un mapeo de peticiones a nivel de tipo de controlador están expuestos adicionalmente bajo URIs que pueden ser… | |
| Modificada | Alta (7.5) | 1.1% | — | Vmware Spring Cloud Openfeign | 28/10/2021 | 17/6/2026 | En Spring Cloud OpenFeign versiones 3.0.0 a 3.0.4, 2.2.0.RELEASE a 2.2.9.RELEASE, y versiones anteriores no soportadas, las aplicaciones que usan anotaciones de "@RequestMapping" a nivel de tipo sobre las interfaces de cliente de Feign, pueden estar exponiendo involuntariamente los endpoints correspondientes a métodos… | |
| Modificada | Alta (7.5) | 1.0% | — | Vmware Vrealize Operations Tenant | 21/10/2021 | 17/6/2026 | Las versiones anteriores a VMware vRealize Operations Tenant App versión 8.6, contienen una vulnerabilidad de Divulgación de Información | |
| Modificada | Media (6.5) | 0.92% | — | Vmware Vrealize AutomationVmware Vrealize Orchestrator | 13/10/2021 | 17/6/2026 | VMware vRealize Orchestrator (versiones 8.x anteriores a 8.6) contienen una vulnerabilidad de redireccionamiento abierto debido a un manejo inapropiado de la ruta. Un actor malicioso puede ser capaz de redirigir a la víctima a un dominio controlado por el atacante debido al manejo inapropiado de la ruta en vRealize… | |
| Modificada | Media (4.3) | 0.57% | — | Vmware Cloud FoundationVmware Vrealize LOG InsightVmware Vrealize Suite Lifecycle Manager | 13/10/2021 | 17/6/2026 | VMware vRealize Log Insight (versiones 8.x anteriores a 8.6) contienen una vulnerabilidad de inyección de CSV (Valores Separados por Comas) en la función interactive analytics export. Un actor malicioso autenticado con privilegios no administrativos puede ser capaz de insertar datos no confiables antes de exportar una… | |
| Modificada | Baja (2.7) | 0.61% | — | Vmware Cloud FoundationVmware Vrealize OperationsVmware Vrealize Suite Lifecycle Manager | 13/10/2021 | 17/6/2026 | Las versiones anteriores a VMware vRealize Operations versión 8.6, contienen una vulnerabilidad de tipo Server Side Request Forgery (SSRF) | |
| Modificada | Media (5.5) | 0.23% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de denegación de servicio en el servicio Analytics. Una explotación con éxito de este problema puede permitir a un atacante crear una condición de denegación de servicio en vCenter Server | |
| Modificada | Alta (7.5) | 1.6% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de denegación de servicio en el servicio VAPI (vCenter API). Un actor malicioso con acceso a la red al puerto 5480 en vCenter Server puede explotar este problema mediante el envío de un mensaje jsonrpc especialmente diseñado para crear una condición de denegación de servicio | |
| Modificada | Media (6.5) | 1.1% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de eliminación arbitraria de archivos en un complemento de VMware vSphere Life-cycle Manager. Un actor malicioso con acceso de red al puerto 9087 en vCenter Server puede explotar este problema para eliminar archivos no críticos | |
| Analizada | Media (5.3) | 49% | ⚠ Explotación activa💥 Exploit | Vmware Vcenter Server | 23/9/2021 | 17/6/2026 | Rhttproxy, tal y como se usa en vCenter Server, contiene una vulnerabilidad debido a una implementación inapropiada de la normalización de URI. Un actor malicioso con acceso de red al puerto 443 en vCenter Server puede explotar este problema para omitir el proxy, conllevando a un acceso a endpoints internos | |
| Modificada | Media (6.1) | 0.90% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de tipo cross-site scripting vulnerability reflejado debido a una falta de saneo de entrada. Un atacante puede explotar este problema para ejecutar scripts maliciosos al engañar a la víctima para que haga clic en un enlace malicioso | |
| Modificada | Alta (7.8) | 1.9% | 💥 Exploit | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene múltiples vulnerabilidades de escalada de privilegios locales debido a permisos inapropiados de archivos y directorios. Un usuario local autenticado con privilegios no administrativos puede explotar estos problemas para elevar sus privilegios a root en vCenter Server Appliance | |
| Modificada | Alta (7.2) | 1.5% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de ejecución de código autenticado en VAMI (Virtual Appliance Management Infrastructure). Un usuario autenticado de VAMI con acceso de red al puerto 5480 en vCenter Server puede explotar este problema para ejecutar código en el sistema operativo subyacente que aloja vCenter… | |
| Modificada | Alta (7.5) | 1.7% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de salto de ruta de archivos que conlleva a una divulgación de información en la API de administración de dispositivos. Un actor malicioso con acceso de red al puerto 443 de vCenter Server puede explotar este problema para conseguir acceso a información confidencial | |
| Modificada | Alta (7.5) | 1.4% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de divulgación de información debido a una API de administración de dispositivos no autenticada. Un actor malicioso con acceso de red al puerto 443 de vCenter Server puede explotar este problema para conseguir acceso a información confidencial | |
| Modificada | Media (5.3) | 1.1% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de endpoint de API no autenticada en vCenter Server Content Library. Un actor malicioso con acceso de red al puerto 443 en vCenter Server puede explotar este problema para llevar a cabo una manipulación no autenticada de la configuración de red de las Máquinas Virtuales | |
| Modificada | Alta (7.5) | 1.7% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de denegación de servicio en el servicio VPXD. Un actor malicioso con acceso de red al puerto 443 en vCenter Server puede explotar este problema para crear una condición de denegación de servicio debido al consumo excesivo de memoria por parte del servicio VPXD | |
| Modificada | Alta (7.5) | 1.4% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene múltiples vulnerabilidades de denegación de servicio en el servicio VAPI (vCenter API). Un actor malicioso con acceso a la red al puerto 443 de vCenter Server puede explotar estos problemas para crear una condición de denegación de servicio debido al consumo excesivo de memoria por parte del… | |
| Modificada | Alta (7.5) | 1.7% | — | Vmware Cloud FoundationVmware Vcenter Server | 23/9/2021 | 17/6/2026 | vCenter Server contiene una vulnerabilidad de divulgación de información en el servicio VAPI (vCenter API). Un actor malicioso con acceso de red al puerto 443 en vCenter Server puede explotar este problema mediante el envío de un mensaje json-rpc especialmente diseñado para conseguir acceso a información confidencial |