Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

699 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)38%💥 PoCFasterxml Jackson-databindDebian LinuxNetapp Oncommand BalanceNetapp Oncommand Performance Manager+176/2/201817/6/2026
Se ha descubierto un error de deserialización en jackson-databind, en versiones anteriores a la 2.6.7.1, 2.7.9.1 y a la 2.8.9, que podría permitir que un usuario no autenticado ejecute código enviando las entradas maliciosamente manipuladas al método readValue de ObjectMapper.
ModificadaCrítica (9.8)8.4%—Fasterxml Jackson-databindDebian LinuxRedhat Openshift Container PlatformRedhat Satellite+206/2/201817/6/2026
Se ha descubierto un error de deserialización en jackson-databind, en versiones anteriores a la 2.8.10 y a la 2.9.1, que podría permitir que un usuario no autenticado ejecute código enviando las entradas maliciosamente manipuladas al método readValue de ObjectMapper. Este problema amplía el error previo de…
ModificadaCrítica (9.8)8.6%—Vmware Vrealize AutomationVmware Vsphere Integrated Containers29/1/201817/6/2026
VMware Realize Automation (7.3 y 7.2) y vSphere Integrated Containers (1.x anteriores a 1.3) contienen una vulnerabilidad de deserialización mediante Xenon. La explotación con éxito de este problema podría permitir que atacantes remotos ejecuten código arbitrario en la aplicación.
ModificadaAlta (8.1)7.2%—Fasterxml Jackson-databindDebian LinuxRedhat Openshift Container PlatformRedhat Virtualization+522/1/201817/6/2026
FasterXML jackson-databind, hasta la versión 2.8.11 y las versiones 2.9.x hasta la 2.9.3, permite la ejecución remota de código sin autenticar debido a una solución incompleta para los errores de deserialización CVE-2017-7525 y CVE-2017-17485. Esto es explotable mediante dos gadgets diferentes que omiten una lista…
ModificadaCrítica (9.8)50%💥 PoCFasterxml Jackson-databindDebian LinuxRedhat Jboss Enterprise Application PlatformRedhat Openshift Container Platform+410/1/201817/6/2026
FasterXML jackson-databind hasta la versión 2.8.10 y 2.9.x hasta la 2.9.3 permite que se ejecute código de manera remota y no autenticada debido a una solución incompleta de la vulnerabilidad de deserialización CVE-2017-7525. Esto es explotable enviando una entrada JSON manipulada maliciosamente al método readValue de…
ModificadaCrítica (9.1)2.8%—Linuxcontainers LXC1/5/201717/6/2026
lxc-attach en LXC entre las versiones 1.0.9 y 2.x hasta la versión 2.0.6 permite que un atacante dentro de un contenedor sin privilegios, utilice un descriptor de archivo heredado de la carpeta /proc del host para acceder al resto del sistema de archivos del host a través de llamadas al sistema openat().
ModificadaBaja (3.3)0.34%—Linuxcontainers LXC14/3/201717/6/2026
lxc-user-nic en Linux Containers (LXC) permite a usuarios locales con una asignación lxc-usernet crear interfaces de red en el host y elegir el nombre de esas interfaces aprovechando la falta de verificación de propiedad de netns.
ModificadaAlta (8.8)27%💥 ExploitCisco Activetouch General Plugin ContainerCisco Download ManagerCisco Gpccontainer ClassCisco Webex+21/2/201717/6/2026
Se descubrió un problema en Cisco WebEx Extension en versiones anteriores a 1.0.7 en Google Chrome, el ActiveTouch General Pluging Container en versiones anteriores a 106 en Mozilla Firefox, el plugin de control GpcContainer Class Active X en versiones anteriores a 2.1.0.10 en Internet Explorer. Una vulnerabilidad en…
ModificadaAlta (8.6)1.5%—Linuxcontainers LXC9/1/201717/6/2026
Se ha descubierto un problema en Linux Containers (LXC) en versiones anteriores a 22-02-2016. Cuando se ejecuta un programa a través de lxc-attach, la sesión no privada puede escapar a la sesión parental utilizando el ioctl TIOCSTI para presionar caracteres en el búfer de entrada del terminal, permitiendo a un…
AnalizadaAlta (7.5)96%⚠ Explotación activa💥 ExploitRubyonrails RailsOpensuse LeapOpensuseSuse Linux Enterprise Module FOR Containers+216/2/201617/6/2026
Vulnerabilidad de salto de directorio en Action View en Ruby on Rails en versiones anteriores a 3.2.22.1, 4.0.x y 4.1.x en versiones anteriores a 4.1.14.1, 4.2.x en versiones anteriores a 4.2.5.1 y 5.x en versiones anteriores a 5.0.0.beta1.1 permite a atacantes remotos leer archivos arbitrarios aprovechando el uso no…
ModificadaCrítica (9.8)87%💥 ExploitRedhat Openshift Container PlatformJenkins25/11/201517/6/2026
El subsistema Jenkins CLI en Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permite a atacantes remotos ejecutar código arbitrario a través de un objeto Java serializado manipulado, relacionado con una problemática de archivo webapps/ROOT/WEB-INF/lib/commons-collections-*.jar y la…
ModificadaAlta (7.2)0.46%—Linuxcontainers LXCCanonical Ubuntu Linux1/10/201517/6/2026
lxc-start en lxc en versiones anteriores a 1.0.8 y 1.1x en versiones anteriores a 1.1.4, permite a los administradores locales del contenedor escapar del confinamiento AppArmor a través de un ataque de enlace simbólico en un (1) montaje destino o (2) enlace a la fuente de montaje.
ModificadaMedia (4.6)0.37%—Linuxcontainers LXC12/8/201517/6/2026
attach.c en LXC 1.1.2 y en versiones anteriores utiliza el sistema de archivos proc en un contenedor, lo que permite a usuarios del contenedor local escapar del confinamiento AppArmor o SELinux montando un sistema de archivos proc con un (1) perfil AppArmor o (2) una etiqueta SELinux manipulados.
ModificadaMedia (4.9)0.46%—Linuxcontainers LXC12/8/201517/6/2026
Vulnerabilidad en lxclock.c en LXC 1.1.2 y versiones anteriores, permite a usuarios locales crear archivos arbitrarios a través de un ataque symlink en /run/lock/lxc/*.
ModificadaAlta (7.8)0.60%—Docker LibcontainerOpensuse18/5/201517/6/2026
Libcontainer 1.6.0, utilizado en Docker Engine, permite a usuarios locales escapar de la contenadorización ('montar la liberación del espacio de nombre') y escribir en ficheros arbitrarios en el sistema de anfitrión a través de un ataque de enlace simbólico en una imagen cuando se hace renacer un contenador.
ModificadaAlta (7.2)0.61%—DockerDocker Libcontainer18/5/201517/6/2026
Libcontainer and Docker Engine anterior a 1.6.1 abre el descriptor de ficheros pasado al proceso pid-1 antes de realizar el chroot, lo que permite a usuarios locales ganar privilegios a través de una ataque de enlace simbólico en una imagen.
ModificadaBaja (2.1)0.36%—Linuxcontainers CgmanagerCanonical Ubuntu Linux7/1/201517/6/2026
cmanager 0.32 no fuerza correctamente el anidado cuando modifique las propiedades cgroup, lo que permite a usuarios locales configurar los valores cgroup para todos los cgroups a través de vectores no especificados.
ModificadaAlta (7.2)0.50%—Linuxcontainers LXC14/2/201417/6/2026
La plantilla lxc-sshd (templates/lxc-sshd.in) en LXC anterior a 1.0.0.beta2 utiliza permisos de lectura-escritura cuando monta /sbin/init, lo que permite a usuarios locales ganar privilegios mediante la modificación del archivo init.
ModificadaMedia (6.8)0.33%—Hp-ux Containers4/11/201116/6/2026
Una vulnerabilidad no especificada en HP-UX Containers (anteriormente HP-UX Secure Resource Partitions (SRP)) A.03.00, A.03.00.002 y A.03.01, cuando se ejecuta con el parche PHKL_42310, permite a usuarios locales conseguir privilegios a través de vectores desconocidos.
ModificadaMedia (6.8)1.3%💥 ExploitParallels Virtuozzo Containers16/3/200916/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el gestor de ficheros en el interfaz web VZPP en Parallels Virtuozzo 365.6.swsoft (disponible en v4.0.0 - v365.6.swsoft) y v25.4.swsoft (disponible en v3.0.0 - v25.4.swsoft) permite a atacantes remotos crear y borrar ficheros de su elección como…
ModificadaMedia (6.8)2.0%💥 ExploitEdreamers Edcontainer2/1/200916/6/2026
Vulnerabilidad de salto de directorio en index.php de eDreamers eDContainer v2.22, cuando magic_cquotes_gpc está desactivado, permite a atacantes remotos incluir y excluir ficheros locales de su elección a través de .. (punto punto) en el parámetro "lg". NOTA: algunos de los detalles han sido obtenidos a partir de la…
ModificadaMedia (4.3)2.2%💥 ExploitWebex Communications Webex Gpccontainer Activex Control15/11/200716/6/2026
Vulnerabilidad no especificada en el control ActiveX GpcContainer.GpcContainer.1 de WebEx permite a atacantes remotos provocar una denegación de servicio (violación de acceso a memoria y caída) mediante (1) un argumento no válido al método InitParam o (2) un vector no especificado que involucra el parámetro SetParam.
ModificadaMedia (5)1.2%—Hitachi Cosminexus Component ContainerHitachi Electronic Form WorkflowHitachi Ucosminexus Application ServerHitachi Ucosminexus Developer+33/4/200716/6/2026
Vulnerabilidad sin especificar en el Hitachi Cosminexus Component Container 07-00 hasta la 07-00-10 y la 07-10 hasta la 07-10-03, como la utilizada en el uCosminexus Application Server Enterprise y Standard; uCosminexus Service Platform; uCosminexus Developer Standard y Professional; uCosminexus Service Architect;…
ModificadaMedia (5.1)1.2%—Arjohn Kampman Sesame RDF Container31/12/200416/6/2026
Unspecified vulnerability in Sesamie 1.0 allows remote anonymous attackers to gain access to repositories of other users via unknown vectors.
Orbitaley — Vulnerabilidades