Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
966 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.58% | — | Cabsoftware Reportexpress Proplus | 29/6/2020 | 17/6/2026 | Reportexpress ProPlus, contiene una vulnerabilidad que podría permitir una ejecución de un código arbitraria mediante un VBscript insertando en el archivo de configuración (rxp) | |
| Modificada | Alta (8.1) | 4.5% | 💥 PoC | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Steelstore Cloud Integrated StorageDebian Linux+10 | 16/6/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.5, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionada con org.jsecurity.realm.jndi.JndiRealmFactory (también se conoce como org.jsecurity) | |
| Analizada | Alta (8.1) | 8.6% | — | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+8 | 14/6/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.5, maneja incorrectamente la interacción entre los gadgets de serialización y la escritura, relacionada con oadd.org.apache.xalan.lib.sql.JNDIConnectionPool (también se conoce como apache/drill) | |
| Analizada | Alta (8.1) | 8.1% | — | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Steelstore Cloud Integrated StorageDebian Linux+9 | 14/6/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.5, maneja incorrectamente la interacción entre los gadgets de serialización y la escritura, relacionada con com.sun.org.apache.xalan.internal.lib.sql.JNDIConnectionPool (también se conoce como xalan2) | |
| Modificada | Alta (8.1) | 4.5% | — | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Steelstore Cloud Integrated StorageDebian Linux+11 | 14/6/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.5, maneja incorrectamente la interacción entre los gadgets de serialización y la escritura, relacionada con oracle.jms.AQjmsQueueConnectionFactory, oracle.jms.AQjmsXATopicConnectionFactory, oracle.jms.AQjmsTopicConnectionFactory,… | |
| Modificada | Media (5.4) | 0.56% | — | IBM Jazz Reporting Service | 28/5/2020 | 17/6/2026 | IBM Jazz Reporting Service versiones 6.0.6, 6.0.6.1 y 7.0, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista que conlleva potencialmente a una divulgación de… | |
| Modificada | Media (6.8) | 2.5% | — | Microsoft Power BI Report Server | 21/5/2020 | 19/8/2026 | Se presenta una vulnerabilidad de suplantación de identidad en Microsoft Power BI Report Server en la manera en que comprueba el content-type de archivos adjuntos cargados, también se conoce como "Microsoft Power BI Report Server Spoofing Vulnerability". | |
| Modificada | Alta (7) | 56% | 💥 Exploit | Apache TomcatDebian LinuxOpensuse LeapFedoraproject Fedora+22 | 20/5/2020 | 25/8/2026 | Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M4, 9.0.0.M1 hasta 9.0.34, 8.5.0 hasta 8.5.54 y 7.0.0 hasta 7.0. 103, si a) un atacante es capaz de controlar el contenido y el nombre de un archivo en el servidor; y b) el servidor está configurado para usar el PersistenceManager con un FileStore; y c) el… | |
| Modificada | Alta (8.8) | 5.4% | — | Tibco Jasperreports LibraryTibco Jasperreports ServerOracle Retail Order Broker | 20/5/2020 | 17/6/2026 | El componente report generator de TIBCO JasperReports Library, TIBCO JasperReports Library para ActiveMatrix BPM, TIBCO JasperReports Server, TIBCO JasperReports Server para AWS Marketplace, y TIBCO JasperReports Server para ActiveMatrix BPM, de TIBCO Software Inc, contienen una vulnerabilidad que teóricamente permite… | |
| Modificada | Crítica (9.8) | 3.5% | — | Tibco Jasperreports ServerOracle Retail Order Broker | 20/5/2020 | 17/6/2026 | El componente de la Interfaz de Usuario administrativa de TIBCO JasperReports Server, TIBCO JasperReports Server para AWS Marketplace, y TIBCO JasperReports Server para ActiveMatrix BPM, de TIBCO Software Inc, contiene una vulnerabilidad que teóricamente permite a un atacante no autenticado conseguir los permisos de… | |
| Modificada | Media (6.1) | 7.1% | — | Apache ActivemqOracle Communications Diameter Signaling RouterOracle Communications Element ManagerOracle Communications Session Report Manager+3 | 14/5/2020 | 17/6/2026 | En Apache ActiveMQ versiones 5.0.0 hasta 5.15.11, la Interfaz de Usuario Gráfica de administración webconsole está abierta a un ataque de tipo XSS, en la vista que enumera el contenido de una cola. | |
| Modificada | Crítica (9.1) | 2.1% | — | Inetsoftware Clear ReportsInetsoftware HelpdeskInetsoftware Pdfc | 7/5/2020 | 17/6/2026 | El componente documentation en i-net Clear Reports versiones 16.0 hasta 19.2, HelpDesk versiones 8.0 hasta 8.3 y PDFC versiones 4.3 hasta 6.2, permite a un atacante remoto no autenticado leer archivos y directorios arbitrarios del sistema en el servidor objetivo por medio de un Salto de Directorio. | |
| Modificada | Alta (7.5) | 1.4% | — | Reportportal Service-api | 4/5/2020 | 17/6/2026 | Se descubrió un problema en service-api versiones anteriores a la versión 4.3.12 y versiones 5.x anteriores a la versión 5.1.1 para el Report Portal. Permite un ataque de tipo XXE, con una revelación de secretos y SSRF resultantes, por medio de la importación de inicio de JUnit XML. | |
| Modificada | Media (6.1) | 99% | 💥 Exploit | JqueryDrupalDebian LinuxFedoraproject Fedora+66 | 29/4/2020 | 17/6/2026 | En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery… | |
| Analizada | Media (6.1) | 85% | ⚠ Explotación activa💥 Exploit | JqueryDebian LinuxFedoraproject FedoraDrupal+48 | 29/4/2020 | 17/6/2026 | En jQuery versiones mayores o iguales a 1.0.3 y anteriores a la versión 3.5.0, passing HTML contiene elementos de fuentes no seguras – incluso después de sanearlo – para uno de los métodos de manipulación de jQuery ´s DOM ( i.e. html t(), adjunto (), y otros ) podrían ejecutar códigos no seguros. Este problema está… | |
| Modificada | Baja (2.4) | 0.89% | — | Oracle Hyperion Financial Reporting | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Hyperion Financial Reporting de Oracle Hyperion (componente: Web Based Report Designer). La versión compatible que está afectada es 11.1.2.4. Una vulnerabilidad explotable fácilmente permite a un atacante muy privilegiado con acceso a la red por medio de HTTP comprometer a Hyperion… | |
| Modificada | Alta (8.1) | 1.4% | — | Oracle Hospitality Reporting AND Analytics | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el componente Oracle Hospitality Reporting and Analytics de Oracle Food and Beverage Applications. La versión compatible que está afectada es 9.1.0. La vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado tener privilegios de administrador con acceso a la red por medio de HTTP… | |
| Modificada | Alta (8.8) | 1.3% | — | SAP Businessobjects Business Intelligence PlatformSAP Crystal Reports FOR Visual Studio | 14/4/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (CrystalReports WebForm Viewer), versiones 4.1, 4.2 y Crystal Reports para VS versión 2010, permite a un atacante con autorización básica llevar a cabo ataques de deserialización en la aplicación, conllevando a interrupciones del servicio y una denegación de servicio… | |
| Modificada | Alta (7.5) | 4.3% | — | SqliteNetapp Ontap Select Deploy Administration UtilityDebian LinuxCanonical Ubuntu Linux+14 | 9/4/2020 | 17/6/2026 | SQLite versiones hasta 3.31.1, permite a atacantes causar una denegación de servicio (fallo de segmentación) por medio de una consulta de una función de window malformada porque la inicialización el objeto AggInfo es manejada inapropiadamente. | |
| Modificada | Media (6.1) | 57% | — | Apache Http ServerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+10 | 2/4/2020 | 17/6/2026 | En Apache HTTP Server versiones 2.4.0 hasta 2.4.41, los redireccionamientos configurados con mod_rewrite que pretendían ser autorreferenciales podrían ser engañados por nuevas líneas codificadas y redireccionadas en lugar de una URL inesperada dentro de la URL de petición. | |
| Modificada | Media (5.3) | 6.1% | — | Apache CXFOracle Communications Diameter Signaling RouterOracle Communications Element ManagerOracle Communications Session Report Manager+6 | 1/4/2020 | 17/6/2026 | Apache CXF posee la capacidad de integrarse con JMX mediante el registro de una extensión InstrumentationManager con el bus CXF. Si la propiedad "createMBServerConnectorFactory" del InstrumentationManagerImpl predeterminado no está deshabilitada, entonces es vulnerable a un ataque de estilo man-in-the-middle (MITM).… | |
| Modificada | Media (5.3) | 52% | — | Apache Http ServerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+7 | 1/4/2020 | 17/6/2026 | En Apache HTTP Server versiones 2.4.0 hasta 2.4.41, mod_proxy_ftp puede usar memoria no inicializada cuando al enviar un proxy hacia un servidor FTP malicioso. | |
| Analizada | Alta (8.8) | 6.3% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+28 | 31/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.openjpa.ee.WASRegistryManagedRuntime (también se conoce como openjpa). | |
| Analizada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 31/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.commons.proxy.provider.remoting.RmiProvider (también se conoce como apache/commons-proxy). | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+21 | 31/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.activemq.* (también se conoce como activemq-jms, activemq-core, activemq-pool, y activemq-pool-jms). |