Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

1068 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.3)0.76%—Jetbrains Youtrack Mobile9/11/202117/6/2026
En JetBrains YouTrack Mobile versiones anteriores a 2021.2, la protección del token de acceso en Android es incompleta
ModificadaAlta (7.3)0.76%—Jetbrains Youtrack Mobile9/11/202117/6/2026
En JetBrains YouTrack Mobile versiones anteriores a 2021.2, la protección del token de acceso en iOS es incompleta
ModificadaMedia (5.3)0.79%—Jetbrains Youtrack Mobile9/11/202117/6/2026
En JetBrains YouTrack Mobile versiones anteriores a 2021.2, la caché del lado del cliente en iOS podría contener información confidencial
ModificadaMedia (5.4)0.56%—Jetbrains Youtrack9/11/202117/6/2026
JetBrains YouTrack versiones anteriores a 2021.3.24402, es vulnerable a un ataque de tipo XSS almacenado
ModificadaCrítica (9.8)2.0%—Jetbrains Youtrack9/11/202117/6/2026
JetBrains YouTrack versiones anteriores a 2021.3.23639, es vulnerable a una inyección de encabezados de Host
ModificadaMedia (5.4)0.66%—Jetbrains Youtrack9/11/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2021.3.21051, un ataque de tipo XSS almacenado es posible
ModificadaMedia (4.8)0.93%—Bracketspace Notification1/11/202117/6/2026
El plugin Notification de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a una comprobación insuficiente y saneamiento de entradas por medio de varios parámetros encontrados en el archivo ~/src/classes/Utils/Settings.php que hacen posible a atacantes con acceso de usuario…
ModificadaAlta (8.8)3.2%💥 PoCOretnom23 Budget AND Expense Tracker System29/10/202117/6/2026
Se presenta una vulnerabilidad de Ejecución de Código Remota (RCE) en Sourcecodester Budget and Expense Tracker System versión 1.0, que permite a un usuario remoto malicioso inyectar código arbitrario por medio del campo image upload
ModificadaCrítica (9.8)2.8%—Simple Payroll System With Dynamic TAX Bracket Project Simple Payroll System With Dynamic TAX Bracket22/10/202117/6/2026
Simple Payroll System with Dynamic Tax Bracket en PHP usando Código Fuente Libre SQLite (por: oretnom23) es vulnerable a SQL-Injection-Bypass-Authentication remoto para la cuenta de administrador. El parámetro (username) del formulario de inicio de sesión no está protegido correctamente y no presenta seguridad ni…
ModificadaMedia (5.4)0.49%—Timetracker Project Timetracker18/10/202117/6/2026
anuko/timetracker es un sistema de seguimiento de tiempo de código abierto. En las versiones afectadas Time Tracker usa el control oculto browser_today en algunas páginas para recoger la fecha de hoy de los navegadores de los usuarios. Debido a que no era comprobada el saneo de este parámetro en las versiones…
ModificadaAlta (7.5)1.8%—Bestpractical Request TrackerFedoraproject FedoraDebian Linux18/10/202117/6/2026
Best Practical Request Tracker (RT) versiones 4.2 anteriores a 4.2.17, versiones 4.4 anteriores a 4.4.5, y versiones 5.0 anteriores a 5.0.2, permite una divulgación de información confidencial por medio de un ataque de tiempo contra el archivo lib/RT/REST2/Middleware/Auth.pm
ModificadaMedia (6.1)1.0%—Anuko Time Tracker13/10/202117/6/2026
Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto, basada en la web y escrita en PHP. Cuando un usuario conectado selecciona una fecha en Time Tracker, se pasa por medio del parámetro de fecha en URI. Debido a que no se comprobaba este parámetro para saneo en las versiones anteriores a…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitApache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackOracle JD Edwards Enterpriseone Tools+27/10/202117/6/2026
Se ha detectado que la corrección de CVE-2021-41773 en Apache HTTP Server versión 2.4.50 no era suficiente. Un atacante podía usar un ataque de salto de ruta para asignar URLs a archivos fuera de los directorios configurados por las directivas tipo Alias. Si los archivos fuera de estos directorios no están protegidos…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitApache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackNetapp Cloud Backup5/10/202117/6/2026
Se ha encontrado un fallo en un cambio realizado en la normalización de rutas en Apache HTTP Server 2.4.49. Un atacante podría utilizar un ataque de recorrido para asignar URLs a archivos fuera de los directorios configurados por las directivas tipo Alias. Si los archivos fuera de estos directorios no están protegidos…
ModificadaAlta (7.5)25%—Apache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackNetapp Cloud Backup5/10/202117/6/2026
Mientras se realizaba el fuzzing del httpd versión 2.4.49, se detectó una nueva desreferencia de puntero null durante el procesamiento de peticiones HTTP/2, permitiendo a una fuente externa hacer DoS al servidor. Esto requiere una petición especialmente diseñada. La vulnerabilidad fue introducida recientemente en la…
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitResf Rocky LinuxRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64+3516/9/20216/8/2026
Un uri-path diseñado puede causar que mod_proxy reenvíe la petición a un servidor de origen elegido por el usuario remoto. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores
AnalizadaCrítica (9.8)39%—Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+716/9/202117/6/2026
la función ap_escape_quotes() puede escribir más allá del final de un buffer cuando se le da una entrada maliciosa. Ningún módulo incluido pasa datos no confiables a estas funciones, pero los módulos externos o de terceros pueden hacerlo. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores
AnalizadaAlta (7.5)63%—Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+916/9/202117/6/2026
Una uri-path de petición cuidadosamente diseñada puede causar que la función mod_proxy_uwsgi lea por encima de la memoria asignada y se bloquee (DoS). Este problema afecta a Apache HTTP Server versiones 2.4.30 a 2.4.48 (incluyéndola)
ModificadaAlta (7.5)65%—Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+1416/9/202117/6/2026
Unas peticiones malformadas pueden causar que el servidor haga desreferencia a un puntero NULL. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores
ModificadaAlta (7.5)1.5%—Ntracker USB Enterprise7/9/202117/6/2026
Una vulnerabilidad de inyección SQL en nTracker USB Enterprise (solución de administración segura de USB) permite a un atacante remoto no autenticado llevar a cabo una consulta SQL para acceder a la contraseña del nombre de usuario y otra información relacionada con la sesión
ModificadaMedia (5.4)0.62%—Phonetrack MEU Site Manager16/8/202117/6/2026
El plugin de WordPress PhoneTrack Meu Site Manager versiones hasta 0.1, no sanea o escapa de su ajuste "php_id" antes de devolverlo a un atributo en la página, conllevando a un problema de tipo Cross-Site Scripting Almacenado.
ModificadaMedia (4.3)0.88%—Jetbrains Youtrack6/8/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2021.3.21051, un usuario podía visualizar tableros sin tener los permisos correspondientes
ModificadaAlta (7.5)1.5%—Jetbrains Youtrack6/8/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2021.2.16363, era usado un PRNG no seguro
ModificadaMedia (5.4)0.62%—Jetbrains Youtrack6/8/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2021.2.17925, era posible un ataque de tipo XSS almacenado
ModificadaMedia (5.3)0.70%—Jetbrains Youtrack6/8/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2021.2.16363, unas contraseñas de usuarios del sistema estaban cifradas con SHA-256