Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
6914 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.7) | 0.39% | — | Matrix SynapseFedoraproject Fedora | 27/9/2023 | 17/6/2026 | Synapse es un servidor doméstico Matrix de código abierto escrito y mantenido por la Fundación Matrix.org. Cuando los usuarios actualizan sus contraseñas, las nuevas credenciales pueden guardarse brevemente en la base de datos del servidor. Si bien esto no otorga al servidor ninguna capacidad adicional (ya aprende las… | |
| Modificada | Alta (8.8) | 1.6% | — | Apple SafariApple IpadosApple Iphone OSApple Macos+3 | 27/9/2023 | 17/6/2026 | El problema se solucionó mejorando el manejo de la memoria. Este problema se solucionó en tvOS 17, Safari 17, watchOS 10, iOS 17 y iPadOS 17, macOS Sonoma 14. El procesamiento de contenido web puede provocar la ejecución de código arbitrario. | |
| Modificada | Alta (8.8) | 4.1% | — | Apple SafariApple IpadosApple Iphone OSApple Macos+4 | 27/9/2023 | 7/10/2026 | El problema se solucionó con controles mejorados. Este problema se solucionó en tvOS 17, Safari 17, watchOS 10, iOS 17 y iPadOS 17, macOS Sonoma 14. El procesamiento de contenido web puede provocar la ejecución de código arbitrario. | |
| Modificada | Alta (7.8) | 0.29% | — | Kubernetes Cri-oRedhat Openshift Container Platform FOR Arm64Redhat Openshift Container Platform FOR LinuxoneRedhat Openshift Container Platform FOR Power+3 | 25/9/2023 | 17/6/2026 | Se encontró una vulnerabilidad en cri-o. Este problema permite la adición de líneas arbitrarias en /etc/passwd mediante el uso de una variable de entorno especialmente manipulada. | |
| Modificada | Alta (7.1) | 0.41% | — | GNU GawkRedhat Enterprise LinuxFedoraproject Fedora | 25/9/2023 | 17/6/2026 | Se encontró un error de lectura fuera de límites en el paquete gawk de buildin.c. Este problema puede provocar un bloqueo y podría utilizarse para leer información confidencial. | |
| Modificada | Media (5.5) | 0.23% | — | Aes-gcm Project Aes-gcmFedoraproject Fedora | 22/9/2023 | 17/6/2026 | aes-gcm es una implementación Rust pura de AES-GCM. A partir de la versión 0.10.0 y antes de la versión 0.10.3, en la implementación AES GCM de decrypt_in_place_detached, el texto cifrado descifrado (es decir, el texto plano correcto) se expone incluso si falla la verificación de la etiqueta. Si un programa que… | |
| Modificada | Alta (8.8) | 1.8% | — | Pgadmin 4Fedoraproject Fedora | 22/9/2023 | 17/6/2026 | Se encontró una falla en pgAdmin. Este problema ocurre cuando la API HTTP del servidor pgAdmin valida la ruta que un usuario selecciona a las utilidades externas de PostgreSQL, como pg_dump y pg_restore. Las versiones de pgAdmin anteriores a la 7.6 no pudieron controlar adecuadamente el código del servidor ejecutado… | |
| Modificada | Media (5.5) | 0.30% | — | Gnome-shellFedoraproject Fedora | 22/9/2023 | 17/6/2026 | Se encontró una vulnerabilidad en GNOME Shell. La pantalla de bloqueo de GNOME Shell permite a un usuario local no autenticado ver ventanas de la sesión de escritorio bloqueada mediante el uso de atajos de teclado para desbloquear la funcionalidad restringida de la herramienta de captura de pantalla. | |
| Modificada | Alta (7) | 0.68% | 💥 PoC | Openprinting CupsOpenprinting LibppdFedoraproject FedoraDebian Linux | 21/9/2023 | 17/6/2026 | Debido a un error al validar la longitud proporcionada por un documento PPD PostScript creado por un atacante, CUPS y libppd son susceptibles a un desbordamiento del búfer y posiblemente a la ejecución de código. Este problema se solucionó en la versión 2.4.7 de CUPS, lanzada en septiembre de 2023. | |
| Analizada | Alta (8.8) | 24% | ⚠ Explotación activa💥 PoC | Apple IpadosApple Iphone OSApple MacosFedoraproject Fedora+10 | 21/9/2023 | 17/6/2026 | El problema se solucionó con controles mejorados. Este problema se solucionó en Safari 17, iOS 16.7 y iPadOS 16.7, macOS Sonoma 14. El procesamiento de contenido web puede provocar la ejecución de código arbitrario. Apple tiene conocimiento de un informe que indica que este problema puede haber sido explotado… | |
| Modificada | Alta (7.5) | 2.1% | — | Snapview TungsteniteFedoraproject Fedora | 21/9/2023 | 17/6/2026 | El Tungstenite crate anterior a la versión 0.20.1 para Rust permite a atacantes remotos provocar una denegación del servicio (de minutos de consumo de la CPU) a través de una longitud excesiva de un encabezado HTTP en el handshake del cliente. La longitud afecta tanto a cuántas veces se intenta un análisis (por… | |
| Modificada | Alta (7.5) | 2.2% | — | ISC BindFedoraproject FedoraDebian LinuxNetapp H300s Firmware+4 | 20/9/2023 | 17/6/2026 | Una falla en el código de red que maneja consultas DNS sobre TLS puede causar que "named" finalice inesperadamente debido a una falla de aserción. Esto sucede cuando las estructuras de datos internas se reutilizan incorrectamente bajo una carga significativa de consultas DNS sobre TLS. Este problema afecta a las… | |
| Modificada | Alta (7.5) | 2.9% | — | ISC BindFedoraproject FedoraDebian Linux | 20/9/2023 | 17/6/2026 | El código que procesa los mensajes del canal de control enviados a "named" llama a ciertas funciones de forma recursiva durante el análisis de paquetes. La profundidad de la recursividad sólo está limitada por el tamaño máximo de paquete aceptado; Dependiendo del entorno, esto puede provocar que el código de análisis… | |
| Modificada | Crítica (9.1) | 1.1% | — | Blamer Project Blamer | 19/9/2023 | 17/6/2026 | Las versiones del paquete blamer anteriores a 1.0.4 son vulnerables a la inyección Arbitraria de Argumentos a través de la API blameByFile(). La librería no sanitiza la entrada del usuario ni valida que la ruta de archivo dada se ajuste a un esquema específico, ni pasa correctamente los indicadores de línea de… | |
| Modificada | Media (5.9) | 1.6% | — | GNU GlibcRedhat Codeready Linux Builder EUSRedhat Codeready Linux Builder EUS FOR Power Little EndianRedhat Codeready Linux Builder EUS FOR Power Little Endian EUS+18 | 18/9/2023 | 14/7/2026 | Se encontró una falla en glibc. En una situación extremadamente rara, la función getaddrinfo puede acceder a la memoria que se ha liberado, lo que provoca un bloqueo de la aplicación. Este problema solo se puede explotar cuando un módulo NSS implementa solo los hooks _nss_*_gethostbyname2_r y _nss_*_getcanonname_r sin… | |
| Modificada | Media (6.5) | 1.7% | — | GNU GlibcRedhat Codeready Linux Builder EUSRedhat Codeready Linux Builder EUS FOR Power Little EndianRedhat Codeready Linux Builder EUS FOR Power Little Endian EUS+23 | 18/9/2023 | 17/6/2026 | Se encontró una falla en glibc. Cuando se llama a la función getaddrinfo con la familia de direcciones AF_UNSPEC y el sistema está configurado con el modo no-aaaa a través de /etc/resolv.conf, una respuesta DNS a través de TCP de más de 2048 bytes puede potencialmente revelar el contenido de la pila de memoria a… | |
| Modificada | Alta (8.8) | 6.0% | 💥 PoC | Artifex GhostscriptFedoraproject Fedora | 18/9/2023 | 17/6/2026 | En Artifex Ghostscript hasta 10.01.2, gdevijs.c en GhostPDL puede conducir a la ejecución remota de código a través de documentos PostScript manipulados porque pueden cambiar al dispositivo IJS, o cambiar el parámetro IjsServer, después de que se haya activado SAFER. NOTA: es un riesgo documentado que el servidor IJS… | |
| Modificada | Alta (7.5) | 58% | 💥 PoC | Haxx CurlFedoraproject FedoraMicrosoft Windows 10 1809Microsoft Windows 10 21h2+6 | 15/9/2023 | 17/6/2026 | Cuando curl recupera una respuesta HTTP, almacena los encabezados entrantes para que se pueda acceder a ellos más tarde a través de la API de encabezados libcurl. Sin embargo, curl no tenía un límite en cuanto a la cantidad o el tamaño de encabezados que aceptaría en una respuesta, lo que permitía que un servidor… | |
| Modificada | Media (5.6) | 0.17% | — | Linux KernelRedhat Enterprise LinuxFedoraproject Fedora | 13/9/2023 | 17/6/2026 | Se encontró una falla en KVM AMD Secure Encrypted Virtualization (SEV) en el kernel de Linux. Un invitado KVM que utilice SEV-ES o SEV-SNP con múltiples vCPU puede desencadenar una vulnerabilidad de condición de ejecución de recuperación doble e invocar el controlador "VMGEXIT" de forma recursiva. Si un atacante logra… | |
| Modificada | Media (6.5) | 1.9% | — | QemuRedhat Enterprise LinuxFedoraproject Fedora | 13/9/2023 | 17/6/2026 | Se encontró una falla en el servidor VNC integrado de QEMU al procesar mensajes ClientCutText. Una condición de salida incorrecta puede provocar un bucle infinito al inflar un búfer zlib controlado por un atacante en la función `inflate_buffer`. Esto podría permitir que un cliente remoto autenticado que pueda enviar… | |
| Modificada | Media (5.9) | 1.9% | 💥 PoC | GNU GlibcRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR IBM Z Systems EUS S390x+12 | 12/9/2023 | 17/6/2026 | Se encontró una falla en glibc. En una situación poco común, la función gaih_inet puede utilizar memoria que se ha liberado, lo que provoca un bloqueo de la aplicación. Este problema solo se puede explotar cuando se llama a la función getaddrinfo y la base de datos de hosts en /etc/nsswitch.conf está configurada con… | |
| Modificada | Media (4.3) | 0.64% | — | Google ChromeFedoraproject FedoraDebian Linux | 12/9/2023 | 17/6/2026 | La implementación inadecuada en Interstitials en Google Chrome anteriores a 117.0.5938.62 permitió a un atacante remoto ofuscar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chrome: baja) | |
| Modificada | Media (4.3) | 0.64% | — | Google ChromeFedoraproject FedoraDebian Linux | 12/9/2023 | 17/6/2026 | La implementación inadecuada de Picture in Picture en Google Chrome anterior a 117.0.5938.62 permitía a un atacante remoto falsificar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chrome: baja) | |
| Modificada | Media (4.3) | 0.69% | — | Google ChromeFedoraproject FedoraDebian Linux | 12/9/2023 | 17/6/2026 | La implementación inapropiada en Intents en Google Chrome en Android anterior a 117.0.5938.62 permitió a un atacante remoto ofuscar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chrome: baja) | |
| Modificada | Media (4.3) | 0.66% | — | Google ChromeFedoraproject FedoraDebian Linux | 12/9/2023 | 17/6/2026 | La aplicación insuficiente de políticas en Autofill en Google Chrome antes de 117.0.5938.62 permitió a un atacante remoto evitar las restricciones de Autocompletar a través de una página HTML manipulada. (Severidad de seguridad de Chrome: baja) |