Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1068 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.1%—Jetbrains Youtrack6/8/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2021.2.16363, eran usadas comparaciones no seguras en el tiempo
ModificadaCrítica (9.1)1.3%—Jetbrains Youtrack6/8/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2021.1.11111, el sandboxing en los workflows era insuficiente
ModificadaMedia (6.1)0.79%—Curly-bracket-parser Project Curly-bracket-parser28/7/202117/6/2026
Esto afecta a todas las versiones del paquete curly-bracket-parser. Cuando se utiliza como una biblioteca de plantillas, no sanea correctamente la entrada del usuario
ModificadaAlta (7.5)2.4%—Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+10721/7/202125/8/2026
Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking…
ModificadaAlta (7.5)0.87%—Racket-lang Racket20/7/202117/6/2026
Racket es un lenguaje de programación de propósito general y un ecosistema para la programación orientada al lenguaje. En versiones anteriores a 8.2, el código evaluado usando el sandbox de Racket podía causar que los módulos del sistema usaran incorrectamente módulos creados por el atacante en lugar de sus…
ModificadaMedia (5.3)75%—Apache TomcatApache TomeeDebian LinuxOracle Agile Product Lifecycle Management+1812/7/202125/8/2026
Apache Tomcat versiones 10.0.0-M1 hasta 10.0.6, versiones 9.0.0.M1 hasta 9.0.46 y versiones 8.5.0 hasta 8.5.66, no analizaban correctamente el encabezado de petición HTTP transfer-encoding en algunas circunstancias, conllevando a la posibilidad de contrabando de peticiones cuando se usaba con un proxy inverso.…
ModificadaAlta (7.5)3.3%—Python Urllib3Fedoraproject FedoraOracle Enterprise Manager OPS CenterOracle Instantis Enterprisetrack+129/6/202117/6/2026
Se ha detectado un problema en urllib3 versiones anteriores a 1.26.5. Cuando se proporciona una URL que contiene muchos caracteres @ en el componente authority, la expresión regular de autoridad muestra un retroceso catastrófico, causando una denegación de servicio si fue pasado una URL como parámetro o es redirigido…
ModificadaAlta (7.5)51%—Apache Http ServerFedoraproject FedoraDebian LinuxOracle Enterprise Manager OPS Center+215/6/202117/6/2026
El administrador de protocolos del servidor HTTP Apache para el protocolo HTTP/2 comprueba las encabezados de las peticiones recibidas frente a las limitaciones de tamaño configuradas para el servidor y usadas también para el protocolo HTTP/1. En caso de violación de estas restricciones, se envía una respuesta HTTP al…
ModificadaMedia (5.3)53%—Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+210/6/202117/6/2026
Apache HTTP Server versiones 2.4.39 a 2.4.46. Un Comportamiento inesperado de coincidencia con el parámetro "MergeSlashes OFF"
ModificadaCrítica (9.8)68%—Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+410/6/202117/6/2026
Apache HTTP Server versiones 2.4.0 a 2.4.46 , un parámetro SessionHeader especialmente diseñado enviado por un servidor de origen podría causar un desbordamiento de pila
ModificadaAlta (7.5)65%💥 PoCApache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+210/6/202117/6/2026
Apache HTTP Server versiones 2.4.0 a 2.4.46, un encabezado de Cookie especialmente diseñado y gestionado por la función mod_session puede causar una desviación del puntero NULL y un fallo, lo que puede causar una denegación de servicio
ModificadaAlta (7.3)55%—Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+210/6/202117/6/2026
Apache HTTP Server versiones 2.4.0 a 2.4.46 Un Digest nonce especialmente diseñado puede causar un desbordamiento de pila en la función mod_auth_digest. No existe reportes de que este desbordamiento sea explotable, ni el equipo del Servidor HTTP Apache podría crear uno, aunque algún compilador y/o opción de…
ModificadaAlta (7.5)49%—Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+210/6/202117/6/2026
Apache HTTP Server versiones 2.4.41 a 2.4.46 la función mod_proxy_http puede bloquearse (desviación del puntero NULL) con peticiones especialmente diseñadas que utilicen las encabezados Content-Length y Transfer-Encoding, provocando una denegación de servicio
ModificadaMedia (5.3)60%—Apache Http ServerFedoraproject FedoraOracle Enterprise Manager OPS CenterOracle Instantis Enterprisetrack+110/6/202117/6/2026
Apache HTTP Server versiones 2.4.6 a 2.4.46 la función mod_proxy_wstunnel configurado en una URL que no es necesariamente Actualizada por el servidor de origen estaba tunelizando toda la conexión a pesar de ello, permitiendo así para las peticiones posteriores en la misma conexión pasar sin comprobación HTTP,…
ModificadaAlta (7.5)1.9%—WiresharkOracle Enterprise Manager OPS CenterOracle Instantis EnterprisetrackOracle ZFS Storage Appliance KIT+17/6/202117/6/2026
Un bucle infinito en el DVB-S2-BB dissector de Wireshark versiones 3.4.0 hasta 3.4.5, permite una denegación de servicio por medio de inyección de paquetes o un archivo de captura diseñado
ModificadaAlta (7.5)1.9%—Jetbrains Youtrack11/5/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2020.6.8801, una divulgación de información en una vista previa de problemas fue posible
ModificadaMedia (6.1)0.78%—Jetbrains Youtrack11/5/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2021.1.9819, el título de una petición de extracción no fue saneada suficientemente, conllevando a una vulnerabilidad de tipo XSS
ModificadaAlta (7.5)1.2%—Jetbrains Youtrack11/5/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2020.6.6600, un control de acceso durante la exportación de problemas fue implementada inapropiadamente
ModificadaMedia (5.4)0.58%—Jetbrains Youtrack11/5/202117/6/2026
En JetBrains YouTrack versiones anteriores a 2020.6.6441, fue posible ataques de tipo XSS almacenado por medio de una emisión de un archivo adjunto
ModificadaAlta (8.1)0.53%—Anuko Time Tracker13/4/202117/6/2026
Anuko Time Tracker es una aplicación de seguimiento del tiempo de código abierto basada en web escrita en PHP. En Time Tracker versiones anteriores a 1.19.27.5431, se presentaba una vulnerabilidad de tipo Cross site request forgery (CSRF). La naturaleza de CSRF es que un usuario que ha iniciado sesión puede…
ModificadaAlta (8.8)0.78%—Jenkins Owasp Dependency-track30/3/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins OWASP Dependency-Track Plugin versiones 3.1.0 y anteriores, permite a atacantes conectarse a una URL especificada por un atacante, capturando credenciales almacenadas en Jenkins.
ModificadaMedia (6.5)1.1%—Jenkins Owasp Dependency-track30/3/202117/6/2026
Una falta de comprobación de permiso en Jenkins OWASP Dependency-Track Plugin versiones 3.1.0 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por un atacante, capturando unas credenciales almacenadas en Jenkins.
ModificadaCrítica (9.1)1.5%—Anuko Time Tracker3/3/202117/6/2026
Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto basada en la web escrita en PHP. En TimeTracker anterior a la versión 1.19.24.5415, los tokens usados en la funcionalidad de restablecimiento de contraseña en Time Tracker se basan en la hora del sistema y, por lo tanto, son…
ModificadaAlta (7)9.5%—Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+81/3/202125/8/2026
La corrección para el CVE-2020-9484 estaba incompleta. Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41, versiones 8.5.0 hasta 8.5.61 o versiones 7.0.0. hasta 7.0.107, con un caso de borde de configuración que era muy poco probable que se usara, la instancia de…
ModificadaAlta (7.5)18%—Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+81/3/202125/8/2026
Cuando se responde a nuevas peticiones de conexión h2c, Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41 y versiones 8.5.0 hasta 8.5.61, podrían duplicar los encabezados de petición y una cantidad limitada del cuerpo de petición de una petición a otra, lo que significa que el usuario A y…
Orbitaley — Vulnerabilidades