Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
996 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 2.4% | — | Vmware Spring FrameworkOracle Application Testing SuiteOracle Communications BRM - Elastic Charging EngineOracle Communications Diameter Signaling Router+23 | 17/1/2020 | 17/6/2026 | Spring Framework, versiones 5.2.x anteriores a 5.2.3 son vulnerables a los ataques de tipo CSRF por medio de peticiones de verificación previa CORS que van dirigidas a los endpoints Spring MVC (módulo spring-webmvc) o Spring WebFlux (módulo spring-webflux). Solo los endpoints no autenticados son vulnerables porque las… | |
| Modificada | Alta (7.5) | 89% | 💥 PoC | Vmware Spring FrameworkOracle Application Testing SuiteOracle Communications Billing AND Revenue Management Elastic Charging EngineOracle Communications Cloud Native Core Policy+29 | 17/1/2020 | 17/6/2026 | En Spring Framework, versiones 5.2.x anteriores a 5.2.3, versiones 5.1.x anteriores a 5.1.13 y versiones 5.0.x anteriores a 5.0.16, una aplicación es vulnerable a un ataque de tipo reflected file download (RFD) cuando se establece un encabezado "Content-Disposition" en la respuesta donde el atributo filename es… | |
| Modificada | Media (6.1) | 7.1% | 💥 PoC | Apache CXFOracle Commerce Guided SearchOracle Communications Element ManagerOracle Communications Session Report Manager+3 | 16/1/2020 | 17/6/2026 | Por defecto, Apache CXF crea una página /services que contiene una lista de los nombres y direcciones de endpoint disponibles. Esta página web es vulnerable a un ataque de tipo Cross-Site Scripting (XSS) reflejado, que permite a un actor malicioso inyectar JavaScript en la página web. Por favor tenga en cuenta que el… | |
| Modificada | Alta (7.5) | 6.1% | — | Apache CXFOracle Commerce Guided SearchOracle Communications Diameter Signaling RouterOracle Communications Element Manager+4 | 16/1/2020 | 17/6/2026 | Apache CXF entregado con un servicio OpenId Connect JWK Keys, que permite al cliente obtener las claves públicas en formato JWK, que luego pueden ser usadas para comprobar la firma de los tokens emitidos por parte del servicio. Normalmente, el servicio obtiene la clave pública de un almacén de claves local… | |
| Modificada | Media (6.1) | 1.00% | — | Oracle Reports Developer | 15/1/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Reports Developer de Oracle Fusion Middleware (componente: Security and Authentication). Las versiones compatibles que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP… | |
| Modificada | Media (6.1) | 1.0% | — | Oracle Reports Developer | 15/1/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Reports Developer de Oracle Fusion Middleware (componente: Security and Authentication). Las versiones compatibles que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP… | |
| Modificada | Alta (7.8) | 0.39% | — | Redhat Automatic BUG Reporting Tool | 14/1/2020 | 17/6/2026 | El programa de ayuda abrt-action-install-debuginfo-to-abrt-cache en Automatic Bug Reporting Tool (ABRT). no maneja apropiadamente el entorno del proceso antes de invocar a abrt-action-install-debuginfo, lo que permite a usuarios locales alcanzar privilegios. | |
| Modificada | Alta (7.8) | 0.56% | — | Redhat Automatic BUG Reporting Tool | 14/1/2020 | 17/6/2026 | Una vulnerabilidad de salto de directorio en abrt-dbus en Automatic Bug Reporting Tool (ABRT), permite a usuarios locales leer, escribir o cambiar la propiedad de archivos arbitrarios por medio de vectores no especificados en el método (1) NewProblem, (2) GetInfo, (3) SetElement, o (4) DeleteElement. | |
| Modificada | Alta (7.1) | 0.40% | — | Redhat Automatic BUG Reporting Tool | 14/1/2020 | 17/6/2026 | abrt-dbus en Automatic Bug Reporting Tool (ABRT), permite a usuarios locales eliminar o cambiar la propiedad de archivos arbitrarios por medio del argumento del directorio problema en el método (1) ChownProblemDir, (2) DeleteElement o (3) DeleteProblem. | |
| Modificada | Media (6.5) | 1.1% | — | Redhat Automatic BUG Reporting ToolRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+3 | 14/1/2020 | 17/6/2026 | El archivo daemon/abrt-handle-upload.in en Automatic Bug Reporting Tool (ABRT), cuando mueve reportes de problemas desde /var/spool/abrt-upload, permite a usuarios locales escribir en archivos arbitrarios o posiblemente tener otro impacto no especificado por medio de un ataque de enlace simbólico en (1)… | |
| Modificada | Alta (7.8) | 0.41% | — | Redhat Automatic BUG Reporting Tool | 14/1/2020 | 17/6/2026 | Los scripts de manejo de eventos predeterminados en Automatic Bug Reporting Tool (ABRT), permiten a usuarios locales alcanzar privilegios como es demostrado por un ataque de enlace simbólico en un archivo de var_log_messages. | |
| Modificada | Crítica (9.8) | 1.4% | — | IBM Jazz Reporting Service | 9/1/2020 | 17/6/2026 | IBM Jazz Reporting Service (JRS) versión 6.0.6.1, es vulnerable a una inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente diseñadas, lo que podría permitir al atacante visualizar, agregar, modificar o eliminar información en la base de datos del back-end. ID de IBM X-Force: 170962. | |
| Modificada | Media (6.1) | 11% | 💥 PoC | Microsoft Power BI Report ServerMicrosoft SQL Server 2017 Reporting ServicesMicrosoft SQL Server 2019 Reporting Services | 10/12/2019 | 17/6/2026 | Hay una vulnerabilidad de tipo cross-site scripting (XSS) cuando Microsoft SQL Server Reporting Services (SSRS) no sanea apropiadamente una petición web especialmente diseñada para un servidor SSRS afectado, también se conoce como "Microsoft SQL Server Reporting Services XSS Vulnerability". | |
| Modificada | Media (6.5) | 1.8% | — | BMC Remedy Smart Reporting | 4/12/2019 | 17/6/2026 | BMC Smart Reporting versión 7.3 20180418, permite un ataque de tipo XXE autenticado dentro de la funcionalidad import. Se puede importar un archivo XML malicioso y realizar ataques de tipo XXE para desencadenar archivos locales del servidor, o hacer ataques de tipo DoS con ataques de expansión XML. XXE con respuesta… | |
| Modificada | Crítica (10) | 4.9% | — | Dell EMC Storage Monitoring AND Reporting | 26/11/2019 | 17/6/2026 | Dell EMC Storage Monitoring and Reporting versión 4.3.1, contiene una vulnerabilidad de Deserialización Datos No Confiables RMI de Java . Un atacante remoto no autenticado puede explotar esta vulnerabilidad al enviar una petición RMI diseñada para ejecutar código arbitrario en el host de destino. | |
| Modificada | Media (6.1) | 2.2% | 💥 PoC | Redhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+183 | 8/11/2019 | 25/8/2026 | Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS. | |
| Modificada | Media (4.2) | 0.97% | — | Oracle Hyperion Financial Reporting | 16/10/2019 | 17/6/2026 | Una vulnerabilidad en el producto Hyperion Financial Reporting de Oracle Hyperion (componente: Security Models). La versión compatible que está afectada es 11.1.2.4. Una vulnerabilidad difícil de explotar permite a un atacante muy privilegiado con acceso a la red por medio de HTTP comprometer a Hyperion Financial… | |
| Modificada | Alta (8.1) | 1.6% | — | Oracle Hospitality Reporting AND Analytics | 16/10/2019 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Hospitality Reporting and Analytics de Oracle Food and Beverage Applications. La versión compatible que está afectada es 9.1.0. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado tener el privilegio de Administrar - Configuración con acceso a la… | |
| Modificada | Media (6.8) | 1.3% | — | Oracle Hospitality Reporting AND Analytics | 16/10/2019 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Hospitality Reporting and Analytics de Oracle Food and Beverage Applications. La versión compatible que está afectada es 9.1.0. Una vulnerabilidad difícil de explotar permite a un atacante poco privilegiado tener el privilegio de Administrar - Configuración con acceso a la… | |
| Modificada | Alta (8.1) | 1.4% | — | Oracle Hospitality Reporting AND Analytics | 16/10/2019 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Hospitality Reporting and Analytics de Oracle Food and Beverage Applications. La versión compatible que está afectada es 9.1.0. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado tener el privilegio de Administrar - Configuración con acceso a la… | |
| Modificada | Media (4.3) | 0.47% | — | Jenkins View26 Test-reporting | 16/10/2019 | 17/6/2026 | Jenkins View26 Test-Reporting Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Crítica (9.8) | 10% | — | Reportlab | 16/10/2019 | 17/6/2026 | ReportLab versiones hasta 3.5.26, permite la ejecución de código remota debido a la función toColor(eval(arg)) en el archivo colors.py, como es demostrado por un documento XML diseñado con '(span color ="' seguido de un código arbitrario de Python. | |
| Modificada | Media (5.4) | 0.68% | — | IBM Jazz Reporting Service | 1/10/2019 | 17/6/2026 | IBM Jazz Reporting Service (JRS) versiones 6.0, 6.0.1, 6.0.2, 6.0.3, 6.0.4, 6.0.5, 6.0.6 y 6.0.6.1, es vulnerable a un problema de tipo cross-site scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la interfaz de usuario web, alterando de este modo la funcionalidad prevista… | |
| Modificada | Media (5.4) | 0.68% | — | IBM Jazz Reporting Service | 1/10/2019 | 17/6/2026 | IBM Jazz Reporting Service (JRS) versiones 6.0, 6.0.1, 6.0.2, 6.0.3, 6.0.4, 6.0.5, 6.0.6 y 6.0.6.1, es vulnerable a un problema de tipo cross-site scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando de este modo la funcionalidad prevista… | |
| Modificada | Media (5.4) | 0.68% | — | IBM Jazz Reporting Service | 1/10/2019 | 17/6/2026 | IBM Jazz Reporting Service (JRS) versiones 6.0, 6.0.1, 6.0.2, 6.0.3, 6.0.4, 6.0.5, 6.0.6 y 6.0.6.1, es vulnerable a un problema de tipo cross-site scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando de este modo la funcionalidad prevista… |