Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
966 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 26/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con javax.swing.JEditorPane. | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 26/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.aoju.bus.proxy.provider.remoting.RmiProvider (también se conoce como bus-proxy). | |
| Modificada | Alta (8.8) | 8.0% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionada con com.caucho.config.types.ResourceRef (también se conoce como caucho-quercus). | |
| Modificada | Alta (8.8) | 3.1% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionados con org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (también se conoce como aries.transaction.jms). | |
| Modificada | Alta (8.2) | 1.1% | — | SAP Crystal Reports | 10/3/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (Crystal Reports), versiones 4.1, 4.2, permite a un atacante con autorización básica inyectar código que puede ser ejecutado por la aplicación y así, permitir al atacante controlar el comportamiento de la aplicación, conllevando a una Ejecución de Código Remota.… | |
| Modificada | Media (6.1) | 0.75% | — | Munkireport Project Munkireport | 9/3/2020 | 17/6/2026 | Se detectó un problema en Munkireport versiones anteriores a 5.3.0.3923. Un actor no autenticado puede enviar una carga útil de tipo XSS hacia un cliente por medio del endpoint /report/broken_client. La carga útil será ejecutada por cualquier usuario autenticado que navegue por la aplicación. Esto se refiere al… | |
| Modificada | Media (5.4) | 0.60% | — | Munkireport Project Munkireport | 9/3/2020 | 17/6/2026 | Se detectó un problema en MunkiReport versiones anteriores a 5.3.0. Un actor autenticado puede enviar una carga útil de tipo XSS hacia un cliente por medio del endpoint /module/comment/save. La carga útil será ejecutada por cualquier usuario autenticado que navegue por la aplicación. Esto se refiere al archivo… | |
| Modificada | Alta (8.8) | 1.2% | — | Munkireport Project Munkireport | 9/3/2020 | 17/6/2026 | Se detectó un problema en MunkiReport versiones anteriores a 5.3.0. Un usuario autenticado podría lograr una Inyección SQL en el archivo app/models/tablequery.php mediante el diseño de una carga útil especial en el endpoint /datatables/data. | |
| Modificada | Crítica (9.8) | 19% | 💥 Exploit | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerDebian LinuxOracle Agile Product Lifecycle Management+21 | 2/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre la serialización de gadgets y el tipeo, relacionada a br.com.anteros.dbcp.AnterosDBCPConfig (también se conoce como anteros-core). | |
| Modificada | Crítica (9.8) | 4.6% | — | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerDebian LinuxOracle Agile Product Lifecycle Management+27 | 2/3/2020 | 7/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4 maneja inapropiadamente la interacción entre la serialización de gadgets y el tipeo, relacionada a org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig (también se conoce como shaded hikari-config). | |
| Modificada | Crítica (9.8) | 2.7% | — | Jsreport | 14/2/2020 | 17/6/2026 | Unas vulnerabilidades de requerimiento no deseado y de tipo server-side request forgery en jsreport versión 2.5.0 y anteriores, permiten a atacantes ejecutar código arbitrario. | |
| Modificada | Alta (7.5) | 1.6% | — | Redhat Automatic BUG Reporting ToolFedoraproject FedoraRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 31/1/2020 | 26/8/2026 | ABRT podría permitir a atacantes obtener información confidencial de los reportes de fallos. | |
| Modificada | Alta (7) | 0.25% | — | Squid Analysis Report Generator Project Squid Analysis Report GeneratorOpensuse Backports SLEOpensuse Leap | 21/1/2020 | 17/6/2026 | El archivo log.c en Squid Analysis Report Generator (sarg) versiones hasta 2.3.11, permite una escalada de privilegios locales. Por defecto, utiliza un directorio temporal fijo /tmp/sarg. Como el usuario root, sarg crea este directorio o reutiliza uno existente de manera no segura. Un atacante puede crear previamente… | |
| Modificada | Media (5.3) | 2.4% | — | Vmware Spring FrameworkOracle Application Testing SuiteOracle Communications BRM - Elastic Charging EngineOracle Communications Diameter Signaling Router+23 | 17/1/2020 | 17/6/2026 | Spring Framework, versiones 5.2.x anteriores a 5.2.3 son vulnerables a los ataques de tipo CSRF por medio de peticiones de verificación previa CORS que van dirigidas a los endpoints Spring MVC (módulo spring-webmvc) o Spring WebFlux (módulo spring-webflux). Solo los endpoints no autenticados son vulnerables porque las… | |
| Modificada | Alta (7.5) | 89% | 💥 PoC | Vmware Spring FrameworkOracle Application Testing SuiteOracle Communications Billing AND Revenue Management Elastic Charging EngineOracle Communications Cloud Native Core Policy+29 | 17/1/2020 | 17/6/2026 | En Spring Framework, versiones 5.2.x anteriores a 5.2.3, versiones 5.1.x anteriores a 5.1.13 y versiones 5.0.x anteriores a 5.0.16, una aplicación es vulnerable a un ataque de tipo reflected file download (RFD) cuando se establece un encabezado "Content-Disposition" en la respuesta donde el atributo filename es… | |
| Modificada | Media (6.1) | 7.1% | 💥 PoC | Apache CXFOracle Commerce Guided SearchOracle Communications Element ManagerOracle Communications Session Report Manager+3 | 16/1/2020 | 17/6/2026 | Por defecto, Apache CXF crea una página /services que contiene una lista de los nombres y direcciones de endpoint disponibles. Esta página web es vulnerable a un ataque de tipo Cross-Site Scripting (XSS) reflejado, que permite a un actor malicioso inyectar JavaScript en la página web. Por favor tenga en cuenta que el… | |
| Modificada | Alta (7.5) | 6.1% | — | Apache CXFOracle Commerce Guided SearchOracle Communications Diameter Signaling RouterOracle Communications Element Manager+4 | 16/1/2020 | 17/6/2026 | Apache CXF entregado con un servicio OpenId Connect JWK Keys, que permite al cliente obtener las claves públicas en formato JWK, que luego pueden ser usadas para comprobar la firma de los tokens emitidos por parte del servicio. Normalmente, el servicio obtiene la clave pública de un almacén de claves local… | |
| Modificada | Media (6.1) | 1.00% | — | Oracle Reports Developer | 15/1/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Reports Developer de Oracle Fusion Middleware (componente: Security and Authentication). Las versiones compatibles que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP… | |
| Modificada | Media (6.1) | 1.0% | — | Oracle Reports Developer | 15/1/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Reports Developer de Oracle Fusion Middleware (componente: Security and Authentication). Las versiones compatibles que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP… | |
| Modificada | Alta (7.8) | 0.39% | — | Redhat Automatic BUG Reporting Tool | 14/1/2020 | 17/6/2026 | El programa de ayuda abrt-action-install-debuginfo-to-abrt-cache en Automatic Bug Reporting Tool (ABRT). no maneja apropiadamente el entorno del proceso antes de invocar a abrt-action-install-debuginfo, lo que permite a usuarios locales alcanzar privilegios. | |
| Modificada | Alta (7.8) | 0.56% | — | Redhat Automatic BUG Reporting Tool | 14/1/2020 | 17/6/2026 | Una vulnerabilidad de salto de directorio en abrt-dbus en Automatic Bug Reporting Tool (ABRT), permite a usuarios locales leer, escribir o cambiar la propiedad de archivos arbitrarios por medio de vectores no especificados en el método (1) NewProblem, (2) GetInfo, (3) SetElement, o (4) DeleteElement. | |
| Modificada | Alta (7.1) | 0.40% | — | Redhat Automatic BUG Reporting Tool | 14/1/2020 | 17/6/2026 | abrt-dbus en Automatic Bug Reporting Tool (ABRT), permite a usuarios locales eliminar o cambiar la propiedad de archivos arbitrarios por medio del argumento del directorio problema en el método (1) ChownProblemDir, (2) DeleteElement o (3) DeleteProblem. | |
| Modificada | Media (6.5) | 1.1% | — | Redhat Automatic BUG Reporting ToolRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+3 | 14/1/2020 | 17/6/2026 | El archivo daemon/abrt-handle-upload.in en Automatic Bug Reporting Tool (ABRT), cuando mueve reportes de problemas desde /var/spool/abrt-upload, permite a usuarios locales escribir en archivos arbitrarios o posiblemente tener otro impacto no especificado por medio de un ataque de enlace simbólico en (1)… | |
| Modificada | Alta (7.8) | 0.41% | — | Redhat Automatic BUG Reporting Tool | 14/1/2020 | 17/6/2026 | Los scripts de manejo de eventos predeterminados en Automatic Bug Reporting Tool (ABRT), permiten a usuarios locales alcanzar privilegios como es demostrado por un ataque de enlace simbólico en un archivo de var_log_messages. | |
| Modificada | Crítica (9.8) | 1.4% | — | IBM Jazz Reporting Service | 9/1/2020 | 17/6/2026 | IBM Jazz Reporting Service (JRS) versión 6.0.6.1, es vulnerable a una inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente diseñadas, lo que podría permitir al atacante visualizar, agregar, modificar o eliminar información en la base de datos del back-end. ID de IBM X-Force: 170962. |