Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 329 respecto a la semana anterior
Críticas / altas1265▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
5178 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 1.5% | — | Autodesk RevitAutodesk NavisworksAutodesk Advance SteelAutodesk Autocad+9 | 23/12/2021 | 17/6/2026 | PDFTron antes de la versión 9.0.7 puede ser forzado a leer más allá de los límites asignados al analizar un archivo PDF malicioso. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Alta (7.3) | 2.5% | — | Djangoproject DjangoRedhat SatelliteDebian LinuxCanonical Ubuntu Linux+1 | 8/12/2021 | 17/6/2026 | En Django versiones 2.2 anteriores a 2.2.25, versiones 3.1 anteriores a 3.1.14, y versiones 3.2 anteriores a 3.2.10, las peticiones HTTP para URLs con líneas nuevas al final podían omitir el control de acceso de la corriente principal basado en las rutas de las URLs | |
| Modificada | Alta (7.8) | 1.2% | — | Optical Character Recognition Project Optical Character Recognition | 17/11/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en gocr versiones hasta 0.53-20200802, en la función try_to_divide_boxes() en el archivo pgm2asc.c | |
| Modificada | Media (5.5) | 1.1% | — | Optical Character Recognition Project Optical Character Recognition | 17/11/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de uso de memoria previamente liberada en gocr versiones hasta 0.53-20200802, en la función context_correction() en el archivo pgm2asc.c | |
| Modificada | Alta (7.8) | 1.2% | — | Optical Character Recognition Project Optical Character Recognition | 17/11/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en gocr versiones hasta 0.53-20200802, en la función measure_pitch() en el archivo pgm2asc.c | |
| Modificada | Alta (7.8) | 0.37% | — | Canonical AccountsserviceCanonical Ubuntu Linux | 17/11/2021 | 17/6/2026 | Unas modificaciones específicas de Ubuntu a accountsservice (en el archivo de parche debian/patches/0010-set-language.patch) causaron la liberación de la variable fallback_locale, que apunta al almacenamiento estático, en la función user_change_language_authorized_cb. Esto es accesible por medio de la función dbus… | |
| Modificada | Alta (7.5) | 1.8% | — | Bestpractical Request TrackerFedoraproject FedoraDebian Linux | 18/10/2021 | 17/6/2026 | Best Practical Request Tracker (RT) versiones 4.2 anteriores a 4.2.17, versiones 4.4 anteriores a 4.4.5, y versiones 5.0 anteriores a 5.0.2, permite una divulgación de información confidencial por medio de un ataque de tiempo contra el archivo lib/RT/REST2/Middleware/Auth.pm | |
| Modificada | Alta (7.8) | 0.25% | — | Canonical Multipass | 1/10/2021 | 17/6/2026 | La versión para MacOS de Multipass, versión 1.7.0, corregida en 1.7.2, instalaba accidentalmente el directorio de la aplicación con un propietario incorrecto | |
| Modificada | Media (5.5) | 0.46% | — | Canonical Apport | 1/10/2021 | 17/6/2026 | Se ha detectado una divulgación de información por medio de un salto de ruta en la función read_file() del archivo apport/hookutils.py. Este problema afecta a: las versiones de apport 2.14.1 anteriores a 2.14.1-0ubuntu3.29+esm8; versiones 2.20.1 anteriores a 2.20.1-0ubuntu2.30+esm2; versiones 2.20.9 anteriores a… | |
| Modificada | Media (5.5) | 0.46% | — | Canonical Apport | 1/10/2021 | 17/6/2026 | — | |
| Modificada | Alta (8.8) | 0.25% | — | Canonical Multipass | 1/10/2021 | 17/6/2026 | La versión para Windows de Multipass anteriores a 1.7.0, permitía a cualquier proceso local conectarse al socket de control TCP de localhost para llevar a cabo montajes del sistema operativo a un invitado, permitiendo una escalada de privilegios | |
| Modificada | Media (5.9) | 6.3% | — | Apache KafkaQuarkusOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Policy+4 | 22/9/2021 | 17/6/2026 | Algunos componentes de Apache Kafka usan "Arrays.equals" para comprender una contraseña o clave, lo cual es vulnerable a ataques de tiempo que hacen que los ataques de fuerza bruta para dichas credenciales tengan más probabilidades de éxito. Los usuarios deben actualizar a la versión 2.8.1 o superior, o a la 3.0.0 o… | |
| Modificada | Alta (8.8) | 1.3% | — | Philips Tasy Electronic Medical Record | 24/8/2021 | 17/6/2026 | Philips Healthcare Tasy Electronic Medical Record (EMR) versión 3.06, permite una inyección SQL por medio del parámetro CorCad_F2/executaConsultaEspecifico IE_CORPO_ASSIST o CD_USUARIO_CONVENIO. | |
| Modificada | Alta (8.8) | 1.3% | — | Philips Tasy Electronic Medical Record | 24/8/2021 | 17/6/2026 | Philips Healthcare Tasy Electronic Medical Record (EMR) versión 3.06, permite una inyección SQL por medio del parámetro WAdvancedFilter/getDimensionItemsByCode FilterValue. | |
| Modificada | Crítica (9.8) | 1.8% | — | Blackberry QNX Software Development PlatformBlackberry QNX OS FOR MedicalBlackberry QNX OS FOR Safety | 17/8/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento de enteros en la función calloc() de la biblioteca de tiempo de ejecución C de las versiones afectadas de BlackBerry® QNX Software Development Platform (SDP) versión(es) 6.5.0SP1 y anteriores, QNX OS for Medical versiones 1.1 y anteriores, y QNX OS for Safety versiones 1.0.1 y… | |
| Modificada | Media (5.4) | 1.3% | — | CkeditorDebian LinuxFedoraproject FedoraOracle Application Express+8 | 13/8/2021 | 17/6/2026 | ckeditor es un editor HTML WYSIWYG de código abierto con soporte de contenido enriquecido. Se ha detectado una vulnerabilidad potencial en el paquete CKEditor 4 [Fake Objects] (https://ckeditor.com/cke4/addon/fakeobjects). La vulnerabilidad permitió inyectar Fake Objects HTML con formato malformado, lo que… | |
| Modificada | Media (5.4) | 1.2% | — | CkeditorFedoraproject FedoraOracle Application ExpressOracle Banking Party Management+6 | 12/8/2021 | 17/6/2026 | ckeditor es un editor HTML WYSIWYG de código abierto con soporte de contenido enriquecido. Se ha detectado una potencial vulnerabilidad en el paquete CKEditor 4 [Clipboard](https://ckeditor.com/cke4/addon/clipboard). La vulnerabilidad permitía abusar de la funcionalidad paste usando HTML malformado, lo que podía… | |
| Modificada | Media (5.4) | 1.2% | — | CkeditorFedoraproject FedoraOracle Application ExpressOracle Banking Party Management+9 | 12/8/2021 | 17/6/2026 | ckeditor es un editor HTML WYSIWYG de código abierto con soporte de contenido enriquecido. Se ha detectado una vulnerabilidad en el plugin Widget del portapapeles si es usado junto con la funcionalidad undo. La vulnerabilidad permite a un usuario abusar de la funcionalidad undo usando HTML malformado del widget, lo… | |
| Modificada | Alta (8.8) | 0.55% | — | Softbank Optical BB Unit E-wmta Firmware | 30/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en la unidad de BB Óptico E-WMTA versión 2.3, permite a un atacante remoto secuestrar la autenticación de administradores por medio de una página especialmente diseñada | |
| Modificada | Alta (7.5) | 2.4% | — | Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+107 | 21/7/2021 | 25/8/2026 | Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking… | |
| Modificada | Media (5.5) | 2.6% | — | Apache ANTOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Trade Finance+32 | 14/7/2021 | 25/8/2026 | Cuando se lee un archivo ZIP especialmente diseñado, o un formato derivado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Los… | |
| Modificada | Media (5.5) | 2.5% | — | Apache ANTOracle Agile Product Lifecycle ManagementOracle Banking Trade FinanceOracle Banking Treasury Management+28 | 14/7/2021 | 25/8/2026 | Cuando se lee un archivo TAR especialmente diseñado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que finalmente conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Apache Ant… | |
| Modificada | Alta (7.5) | 13% | — | Apache Commons CompressOracle Banking ApisOracle Banking Digital ExperienceOracle Banking Enterprise Default Management+30 | 13/7/2021 | 17/6/2026 | Al leer un archivo ZIP especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete zip de Compress |