Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

996 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)2.4%—Vmware Spring FrameworkOracle Application Testing SuiteOracle Communications BRM - Elastic Charging EngineOracle Communications Diameter Signaling Router+2317/1/202017/6/2026
Spring Framework, versiones 5.2.x anteriores a 5.2.3 son vulnerables a los ataques de tipo CSRF por medio de peticiones de verificación previa CORS que van dirigidas a los endpoints Spring MVC (módulo spring-webmvc) o Spring WebFlux (módulo spring-webflux). Solo los endpoints no autenticados son vulnerables porque las…
ModificadaAlta (7.5)89%💥 PoCVmware Spring FrameworkOracle Application Testing SuiteOracle Communications Billing AND Revenue Management Elastic Charging EngineOracle Communications Cloud Native Core Policy+2917/1/202017/6/2026
En Spring Framework, versiones 5.2.x anteriores a 5.2.3, versiones 5.1.x anteriores a 5.1.13 y versiones 5.0.x anteriores a 5.0.16, una aplicación es vulnerable a un ataque de tipo reflected file download (RFD) cuando se establece un encabezado "Content-Disposition" en la respuesta donde el atributo filename es…
ModificadaMedia (6.1)7.1%💥 PoCApache CXFOracle Commerce Guided SearchOracle Communications Element ManagerOracle Communications Session Report Manager+316/1/202017/6/2026
Por defecto, Apache CXF crea una página /services que contiene una lista de los nombres y direcciones de endpoint disponibles. Esta página web es vulnerable a un ataque de tipo Cross-Site Scripting (XSS) reflejado, que permite a un actor malicioso inyectar JavaScript en la página web. Por favor tenga en cuenta que el…
ModificadaAlta (7.5)6.1%—Apache CXFOracle Commerce Guided SearchOracle Communications Diameter Signaling RouterOracle Communications Element Manager+416/1/202017/6/2026
Apache CXF entregado con un servicio OpenId Connect JWK Keys, que permite al cliente obtener las claves públicas en formato JWK, que luego pueden ser usadas para comprobar la firma de los tokens emitidos por parte del servicio. Normalmente, el servicio obtiene la clave pública de un almacén de claves local…
ModificadaMedia (6.1)1.00%—Oracle Reports Developer15/1/202017/6/2026
Vulnerabilidad en el producto Oracle Reports Developer de Oracle Fusion Middleware (componente: Security and Authentication). Las versiones compatibles que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP…
ModificadaMedia (6.1)1.0%—Oracle Reports Developer15/1/202017/6/2026
Vulnerabilidad en el producto Oracle Reports Developer de Oracle Fusion Middleware (componente: Security and Authentication). Las versiones compatibles que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP…
ModificadaAlta (7.8)0.39%—Redhat Automatic BUG Reporting Tool14/1/202017/6/2026
El programa de ayuda abrt-action-install-debuginfo-to-abrt-cache en Automatic Bug Reporting Tool (ABRT). no maneja apropiadamente el entorno del proceso antes de invocar a abrt-action-install-debuginfo, lo que permite a usuarios locales alcanzar privilegios.
ModificadaAlta (7.8)0.56%—Redhat Automatic BUG Reporting Tool14/1/202017/6/2026
Una vulnerabilidad de salto de directorio en abrt-dbus en Automatic Bug Reporting Tool (ABRT), permite a usuarios locales leer, escribir o cambiar la propiedad de archivos arbitrarios por medio de vectores no especificados en el método (1) NewProblem, (2) GetInfo, (3) SetElement, o (4) DeleteElement.
ModificadaAlta (7.1)0.40%—Redhat Automatic BUG Reporting Tool14/1/202017/6/2026
abrt-dbus en Automatic Bug Reporting Tool (ABRT), permite a usuarios locales eliminar o cambiar la propiedad de archivos arbitrarios por medio del argumento del directorio problema en el método (1) ChownProblemDir, (2) DeleteElement o (3) DeleteProblem.
ModificadaMedia (6.5)1.1%—Redhat Automatic BUG Reporting ToolRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+314/1/202017/6/2026
El archivo daemon/abrt-handle-upload.in en Automatic Bug Reporting Tool (ABRT), cuando mueve reportes de problemas desde /var/spool/abrt-upload, permite a usuarios locales escribir en archivos arbitrarios o posiblemente tener otro impacto no especificado por medio de un ataque de enlace simbólico en (1)…
ModificadaAlta (7.8)0.41%—Redhat Automatic BUG Reporting Tool14/1/202017/6/2026
Los scripts de manejo de eventos predeterminados en Automatic Bug Reporting Tool (ABRT), permiten a usuarios locales alcanzar privilegios como es demostrado por un ataque de enlace simbólico en un archivo de var_log_messages.
ModificadaCrítica (9.8)1.4%—IBM Jazz Reporting Service9/1/202017/6/2026
IBM Jazz Reporting Service (JRS) versión 6.0.6.1, es vulnerable a una inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente diseñadas, lo que podría permitir al atacante visualizar, agregar, modificar o eliminar información en la base de datos del back-end. ID de IBM X-Force: 170962.
ModificadaMedia (6.1)11%💥 PoCMicrosoft Power BI Report ServerMicrosoft SQL Server 2017 Reporting ServicesMicrosoft SQL Server 2019 Reporting Services10/12/201917/6/2026
Hay una vulnerabilidad de tipo cross-site scripting (XSS) cuando Microsoft SQL Server Reporting Services (SSRS) no sanea apropiadamente una petición web especialmente diseñada para un servidor SSRS afectado, también se conoce como "Microsoft SQL Server Reporting Services XSS Vulnerability".
ModificadaMedia (6.5)1.8%—BMC Remedy Smart Reporting4/12/201917/6/2026
BMC Smart Reporting versión 7.3 20180418, permite un ataque de tipo XXE autenticado dentro de la funcionalidad import. Se puede importar un archivo XML malicioso y realizar ataques de tipo XXE para desencadenar archivos locales del servidor, o hacer ataques de tipo DoS con ataques de expansión XML. XXE con respuesta…
ModificadaCrítica (10)4.9%—Dell EMC Storage Monitoring AND Reporting26/11/201917/6/2026
Dell EMC Storage Monitoring and Reporting versión 4.3.1, contiene una vulnerabilidad de Deserialización Datos No Confiables RMI de Java . Un atacante remoto no autenticado puede explotar esta vulnerabilidad al enviar una petición RMI diseñada para ejecutar código arbitrario en el host de destino.
ModificadaMedia (6.1)2.2%💥 PoCRedhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+1838/11/201925/8/2026
Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS.
ModificadaMedia (4.2)0.97%—Oracle Hyperion Financial Reporting16/10/201917/6/2026
Una vulnerabilidad en el producto Hyperion Financial Reporting de Oracle Hyperion (componente: Security Models). La versión compatible que está afectada es 11.1.2.4. Una vulnerabilidad difícil de explotar permite a un atacante muy privilegiado con acceso a la red por medio de HTTP comprometer a Hyperion Financial…
ModificadaAlta (8.1)1.6%—Oracle Hospitality Reporting AND Analytics16/10/201917/6/2026
Una vulnerabilidad en el componente Oracle Hospitality Reporting and Analytics de Oracle Food and Beverage Applications. La versión compatible que está afectada es 9.1.0. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado tener el privilegio de Administrar - Configuración con acceso a la…
ModificadaMedia (6.8)1.3%—Oracle Hospitality Reporting AND Analytics16/10/201917/6/2026
Una vulnerabilidad en el componente Oracle Hospitality Reporting and Analytics de Oracle Food and Beverage Applications. La versión compatible que está afectada es 9.1.0. Una vulnerabilidad difícil de explotar permite a un atacante poco privilegiado tener el privilegio de Administrar - Configuración con acceso a la…
ModificadaAlta (8.1)1.4%—Oracle Hospitality Reporting AND Analytics16/10/201917/6/2026
Una vulnerabilidad en el componente Oracle Hospitality Reporting and Analytics de Oracle Food and Beverage Applications. La versión compatible que está afectada es 9.1.0. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado tener el privilegio de Administrar - Configuración con acceso a la…
ModificadaMedia (4.3)0.47%—Jenkins View26 Test-reporting16/10/201917/6/2026
Jenkins View26 Test-Reporting Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaCrítica (9.8)10%—Reportlab16/10/201917/6/2026
ReportLab versiones hasta 3.5.26, permite la ejecución de código remota debido a la función toColor(eval(arg)) en el archivo colors.py, como es demostrado por un documento XML diseñado con '(span color ="' seguido de un código arbitrario de Python.
ModificadaMedia (5.4)0.68%—IBM Jazz Reporting Service1/10/201917/6/2026
IBM Jazz Reporting Service (JRS) versiones 6.0, 6.0.1, 6.0.2, 6.0.3, 6.0.4, 6.0.5, 6.0.6 y 6.0.6.1, es vulnerable a un problema de tipo cross-site scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la interfaz de usuario web, alterando de este modo la funcionalidad prevista…
ModificadaMedia (5.4)0.68%—IBM Jazz Reporting Service1/10/201917/6/2026
IBM Jazz Reporting Service (JRS) versiones 6.0, 6.0.1, 6.0.2, 6.0.3, 6.0.4, 6.0.5, 6.0.6 y 6.0.6.1, es vulnerable a un problema de tipo cross-site scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando de este modo la funcionalidad prevista…
ModificadaMedia (5.4)0.68%—IBM Jazz Reporting Service1/10/201917/6/2026
IBM Jazz Reporting Service (JRS) versiones 6.0, 6.0.1, 6.0.2, 6.0.3, 6.0.4, 6.0.5, 6.0.6 y 6.0.6.1, es vulnerable a un problema de tipo cross-site scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando de este modo la funcionalidad prevista…