Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 299 respecto a la semana anterior
Críticas / altas1298▼ 196 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
4214 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.0% | — | Redhat Jboss Enterprise Application PlatformRedhat Single Sign-onRedhat Undertow | 12/12/2023 | 4/8/2026 | Se encontró una falla en Undertow. Cuando se envía una solicitud AJP que excede el atributo max-header-size en ajp-listener, mod_cluster marca JBoss EAP en estado de error en httpd, lo que hace que JBoss EAP cierre la conexión TCP sin devolver una respuesta AJP. Esto sucede porque mod_proxy_cluster marca la instancia… | |
| Analizada | Media (4.7) | 0.54% | — | Fedoraproject FedoraNetapp HCI Compute NodeNeovimVIM | 22/11/2023 | 17/9/2026 | Vim es un editor UNIX que, antes de la versión 9.0.2121, tiene una vulnerabilidad de heap-use-after-free. Al ejecutar un comando `:s` por primera vez y utilizar un átomo subreemplazante especial dentro de la parte de sustitución, es posible que la llamada recursiva `:s` provoque la liberación de memoria a la que luego… | |
| Modificada | Media (5.5) | 0.69% | — | Zohocorp Manageengine Analytics PlusZohocorp Manageengine AppcreatorZohocorp Manageengine Application Control PlusZohocorp Manageengine Browser Security Plus+35 | 15/11/2023 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en varios productos ManageEngine que puede provocar la exposición de claves de cifrado. Un usuario de sistema operativo con pocos privilegios y acceso al host donde está instalado un producto ManageEngine afectado puede ver y utilizar la clave expuesta para… | |
| Modificada | Alta (7.8) | 1.7% | 💥 PoC | Intel Core I3-10100y FirmwareIntel Core I3-10110u FirmwareIntel Core I3-10110y FirmwareIntel Core I3-1005g1 Firmware+219 | 14/11/2023 | 17/6/2026 | La secuencia de instrucciones del procesador genera un comportamiento inesperado en Intel(R) Processors que pueden permitir que un usuario autenticado potencialmente habilite la escalada de privilegios y/o la divulgación de información y/o la denegación de servicio a través del acceso local. | |
| Modificada | Media (6.5) | 1.0% | — | Redhat Jboss Enterprise Application PlatformRedhat Wildfly Core | 8/11/2023 | 23/9/2026 | Se encontró una falla en wildfly-core. Un usuario de administración podría usar la expresión de resolución en la interfaz HAL para leer posible información confidencial del sistema Wildfly. Este problema podría permitir que un usuario malintencionado acceda al sistema y obtenga posible información confidencial del… | |
| Modificada | Crítica (9.8) | 0.85% | — | Lenderd 1003 Mortgage Application | 7/11/2023 | 17/6/2026 | Neutralización inadecuada de elementos de fórmula en una vulnerabilidad de CSV File en Lenderd 1003 Mortgage Application. Este problema afecta a 1003 Mortgage Application: desde n/a hasta 1.75. | |
| Modificada | Media (4.3) | 0.31% | — | Imagemapper Project Imagemapper | 7/11/2023 | 17/6/2026 | El complemento ImageMapper para WordPress es vulnerable a la Cross-Site Request Forgery (CSRF) en versiones hasta la 1.2.6 incluida. Esto se debe a una validación nonce faltante o incorrecta en múltiples funciones. Esto hace posible que atacantes no autenticados actualicen la configuración del complemento mediante una… | |
| Modificada | Media (4.3) | 0.21% | — | Imagemapper Project Imagemapper | 7/11/2023 | 17/6/2026 | El complemento ImageMapper para WordPress es vulnerable a la Cross-Site Request Forgery (CSRF) en versiones hasta la 1.2.6 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función 'imgmap_save_area_title'. Esto hace posible que atacantes no autenticados actualicen el título de la publicación e… | |
| Modificada | Media (5.4) | 0.43% | — | Imagemapper Project Imagemapper | 7/11/2023 | 17/6/2026 | El complemento ImageMapper para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'imagemap' en versiones hasta la 1.2.6 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario insuficientes. Esto hace posible que… | |
| Modificada | Media (4.3) | 0.40% | — | Imagemapper Project Imagemapper | 7/11/2023 | 17/6/2026 | El complemento ImageMapper para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'imgmap_delete_area_ajax' en versiones hasta la 1.2.6 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y superiores,… | |
| Modificada | Alta (7.8) | 57% | — | 7-zipNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation | 3/11/2023 | 17/6/2026 | 7-Zip hasta 22.01 en Linux permite un desbordamiento de números enteros y la ejecución de código a través de un archivo 7Z manipulado. | |
| Modificada | Alta (7.3) | 0.30% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Los endpoints de la API Imageconverter proporcionaban métodos que no validaban ni sanitizaban correctamente la entrada del cliente, lo que permitía inyectar declaraciones SQL arbitrarias. Un atacante con acceso a la red adyacente y potencialmente credenciales API podría leer y modificar el contenido de la base de… | |
| Modificada | Media (4.3) | 0.48% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Las conexiones a fuentes de datos externas, como la configuración automática de correo electrónico, no finalizaban en caso de que se agotara el tiempo de espera, sino que esas conexiones se registraban. Algunas conexiones utilizan endpoints controlados por el usuario, que podrían ser maliciosos e intentar mantener la… | |
| Modificada | Media (5.4) | 0.38% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Las operaciones de documentos, en este caso "drawing", podrían manipularse para contener tipos de datos no válidos, posiblemente código de script. Se podría inyectar código de script en una operación que se ejecutaría para los usuarios que colaboran activamente en el mismo documento. Ahora se verifica la validez de… | |
| Modificada | Media (5.4) | 0.38% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Las operaciones de documentos podrían manipularse para contener tipos de datos no válidos, posiblemente código de script. Se podría inyectar código de script en una operación que se ejecutaría para los usuarios que colaboran activamente en el mismo documento. Los datos de operación intercambiados entre partes… | |
| Modificada | Media (6.1) | 0.33% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Las presentaciones pueden contener referencias a imágenes controladas por el usuario y podrían incluir código de script malicioso que se procesa al editar un documento. El código de script incorporado en documentos maliciosos podría ejecutarse en el contexto en el que el usuario edita el documento al realizar… | |
| Modificada | Alta (7.8) | 0.19% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | RMI no requería autenticación al llamar a ChronosRMIService:setEventOrganizer. Los atacantes con acceso a la red local o adyacente podrían abusar del servicio RMI para modificar elementos del calendario utilizando RMI. El acceso RMI está restringido a localhost de forma predeterminada. La interfaz se ha actualizada… | |
| Modificada | Alta (8.8) | 0.37% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Se podría abusar de las solicitudes para recuperar metadatos de imágenes para incluir consultas SQL que se ejecutarían sin comprobar. Explotar esta vulnerabilidad requiere al menos acceso a redes adyacentes del servicio de conversión de imágenes, que no está expuesto a redes públicas de forma predeterminada. Se… | |
| Modificada | Alta (8.8) | 0.37% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Se podría abusar de las solicitudes para almacenar en caché una imagen para incluir consultas SQL que se ejecutarían sin comprobar. Explotar esta vulnerabilidad requiere al menos acceso a redes adyacentes del servicio de conversión de imágenes, que no está expuesto a redes públicas de forma predeterminada. Se podrían… | |
| Modificada | Alta (8.8) | 0.37% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Se podría abusar de las solicitudes para almacenar en caché una imagen y devolver sus metadatos para incluir consultas SQL que se ejecutarían sin comprobar. Explotar esta vulnerabilidad requiere al menos acceso a redes adyacentes del servicio de conversión de imágenes, que no está expuesto a redes públicas de forma… | |
| Modificada | Alta (8.8) | 9.5% | 💥 PoC | Linux KernelRedhat Enterprise LinuxNetapp Active IQ Unified ManagerNetapp Solidfire & HCI Management Node+1 | 1/11/2023 | 17/6/2026 | Se encontró una vulnerabilidad de use-after-free en drivers/nvme/target/tcp.c` en `nvmet_tcp_free_crypto` debido a un error lógico en el subsistema NVMe-oF/TCP en el kernel de Linux. Este problema puede permitir que un usuario malintencionado cause un problema de use-after-free y double-free, lo que puede permitir la… | |
| Modificada | Alta (7.2) | 20% | 💥 PoC | Craterapp Crater | 30/10/2023 | 17/6/2026 | /api/v1/company/upload-logo en CompanyController.php en crater hasta 6.0.6 permite a un superadministrador ejecutar código PHP arbitrario colocando este código en un fragmento IDAT image/png de una imagen del Logotipo de la Empresa. | |
| Modificada | Alta (7.5) | 0.41% | — | Lenovo APP Store APP | 27/10/2023 | 17/6/2026 | Se ha identificado una vulnerabilidad de divulgación de información en Lenovo App Store que puede permitir que algunas aplicaciones obtengan acceso no autorizado a datos confidenciales del usuario utilizados por otras aplicaciones no relacionadas. | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache ActivemqApache Activemq Legacy Openwire ModuleDebian LinuxNetapp E-series Santricity Unified Manager+2 | 27/10/2023 | 17/6/2026 | Apache ActiveMQ es vulnerable a la ejecución remota de código. La vulnerabilidad puede permitir que un atacante remoto con acceso a la red de un corredor ejecute comandos de shell arbitrarios manipulando tipos de clases serializadas en el protocolo OpenWire para hacer que el corredor cree una instancia de cualquier… | |
| Modificada | Alta (7.5) | 3.3% | — | OpensslDebian LinuxNetapp H300s FirmwareNetapp H410s Firmware+3 | 25/10/2023 | 17/6/2026 | Resumen del problema: se ha identificado un error en el procesamiento de longitudes de clave y vector de inicialización (IV). Esto puede provocar posibles truncamientos o desbordamientos durante la inicialización de algunos cifrados simétricos. Resumen de impacto: un truncamiento en el IV puede dar como resultado una… |