Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

1211 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)70%—Apache Http ServerDebian LinuxCanonical Ubuntu LinuxNetapp Santricity Cloud Connector+326/3/201817/6/2026
Una cabecera HTTP especialmente manipulada podría haber provocado el cierre inesperado del servidor Apache HTTP en versiones anteriores a la 2.4.30, debido a una lectura fuera de límites mientras se preparan los datos que se van a almacenar en la memoria caché compartida. Esto se podría utilizar como ataque de…
ModificadaMedia (5.9)13%—Apache Http ServerCanonical Ubuntu LinuxNetapp Clustered Data OntapNetapp Santricity Cloud Connector+226/3/201817/6/2026
Cuando un flujo de datos o stream HTTP/2 se destruye después de haber sido manipulado, el servidor Apache HTTP en versiones anteriores a la 2.4.30 podría escribir un puntero NULL en una memoria ya liberada. Los bloques de memoria mantenidos por el servidor hacen que sea difícil que esta vulnerabilidad tenga lugar en…
ModificadaMedia (5.9)15%—Apache Http ServerDebian LinuxCanonical Ubuntu LinuxNetapp Santricity Cloud Connector+426/3/201817/6/2026
Una petición especialmente manipulada podría haber provocado el cierre inesperado del servidor Apache HTTP en versiones anteriores a la 2.4.30, debido a un acceso fuera de límites tras alcanzar un límite de tamaño mediante la lectura de una cabecera HTTP. Esta vulnerabilidad se considera crítica si no es imposible…
ModificadaMedia (5.3)9.7%—Apache Http ServerDebian LinuxCanonical Ubuntu LinuxNetapp Santricity Cloud Connector+426/3/201817/6/2026
En Apache httpd, versiones 2.4.0 hasta la 2.4.29, cuando se configura mod_session para que reenvíe sus datos de sesión a aplicaciones CGI (SessionEnv habilitado, no por defecto), un usuario remoto podría influir en su contenido empleando una cabecera "Session". Esto viene del nombre de variable "HTTP_SESSION",…
ModificadaAlta (8.1)85%💥 ExploitApache Http ServerDebian LinuxCanonical Ubuntu LinuxNetapp Santricity Cloud Connector+426/3/201817/6/2026
En las versiones 2.4.0 hasta la 2.4.29 de Apache httpd, la expresión especificada en podría unir "$" con un carácter nueva línea o newline en un nombre de archivo malicioso, en lugar de interpretarse, únicamente, como el final del nombre de archivo. Esto se podría explotar en entornos donde las subidas de algunos…
ModificadaAlta (7.5)17%—Apache Http ServerDebian LinuxCanonical Ubuntu LinuxNetapp Santricity Cloud Connector+426/3/201817/6/2026
Si mod_authnz_ldap se configura con AuthLDAPCharsetConfig, en las versiones 2.0.23 hasta la 2.0.65, versiones 2.2.0 hasta la 2.2.34 y versiones 2.4.0 hasta la 2.4.29 en Apache httpd, usa el valor de cabecera Accept-Language para buscar la codificación de charset adecuado cuando se verifican las credenciales de…
ModificadaAlta (8.1)0.67%—Tiny-json-http Project Tiny-json-http13/3/201817/6/2026
brianleroux tiny-json-http, en todas las versiones desde el commit con ID 9b8e74a232bba4701844e07bcba794173b0238a8 (29 de octubre de 2016), contiene una vulnerabilidad de falta de certificado SSL que afecta a la funcionalidad core de bibliotecas. Esto puede resultar en la exposición del usuario a ataques…
ModificadaMedia (4.3)4.4%—Apache Http ServerRedhat Enterprise LinuxNetapp Storage Automation Store9/3/201817/6/2026
Apache HTTP Server mod_cluster, en versiones anteriores a httpd 2.4.23, es vulnerable a una validación de entradas incorrecta en la lógica de análisis de protocolo en el balanceador de carga, lo que resulta en un fallo de segmentación en el proceso httpd en servicio.
ModificadaCrítica (9.8)2.7%—Acme Mini HttpdAcme Thttpd6/2/201817/6/2026
La implementación htpasswd de mini_httpd, en versiones anteriores a la v1.28 y de thttpd, en versiones anteriores a la v2.28, se ha visto afectada por un desbordamiento de búfer que podría ser explotado de forma remota para ejecutar código.
ModificadaAlta (7.8)0.38%—Keycloak-httpd-client-install Project Keycloak-httpd-client-install20/1/201817/6/2026
keycloak-httpd-client-install, en versiones anteriores a la 0.8, permite que los usuarios pasen la contraseña de forma no segura a través de la línea de comandos, filtrándola mediante el historial de comandos y procesen la información a otros usuarios locales.
ModificadaMedia (5.5)0.39%—Keycloak-httpd-client-install Project Keycloak-httpd-client-install20/1/201817/6/2026
keycloak-httpd-client-install, en versiones anteriores a la 0.8, crea archivos temporales de forma insegura, lo que permite que atacantes locales sobrescriban otros archivos mediante un enlace simbólico.
ModificadaMedia (5.3)2.0%—Oracle Http Server18/1/201817/6/2026
Vulnerabilidad en el componente Oracle HTTP Server de Oracle Fusion Middleware (subcomponente: Web Listener). Las versiones soportadas que se han visto afectadas son la 11.1.1.7.0, 11.1.1.9.0, 12.1.3.0.0, 12.2.1.2.0 y la 12.2.1.3.0. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con…
ModificadaCrítica (9.8)3.3%—Apache Httpclient30/10/201716/6/2026
http/impl/client/HttpClientBuilder.java en Apache HttpClient en versiones 4.3.x anteriores a la 4.3.1 no garantiza que X509HostnameVerifier no sea null, lo que permite que atacantes provoquen un impacto sin especificar mediante vectores que implican la verificación de nombres de host.
ModificadaMedia (5.9)1.5%—Http.rb Project Http.rb6/10/201717/6/2026
La gema http de Ruby en versiones anteriores a la 0.7.3 no verifica nombres de host en conexiones SSL, lo que podría permitir que atacantes remotos obtengan información sensible mediante un ataque Man-in-the-Middle (MitM).
ModificadaAlta (7.5)1.1%—Akka Http Server5/10/201717/6/2026
Akka HTTP en su versión 10.0.5 y anteriores tiene una vulnerabilidad en Illegal Media Range en Accept Header que causa un error de desbordamiento de pila que desemboca en una denegación de servicio (DoS).
ModificadaAlta (7.5)95%💥 ExploitApache Http ServerDebian Linux18/9/201717/6/2026
Apache httpd permite que atacantes remotos lean datos secretos de la memoria de proceso si la directiva Limit se puede establecer en un archivo .htaccess del usuario o si existen ciertos errores de configuración en httpd.conf. Esto también se conoce como Optionsbleed. Esta vulnerabilidad afecta a Apache HTTP Server…
ModificadaAlta (7.5)3.0%—Asynchttpclient Project Async-http-client31/8/201717/6/2026
Async Http Client (también async-http-client) en versiones anteriores a la 2.0.35 se puede engañar para que se conecte a otro host diferente del extraído por java.net.URI si existe el caracter '?' en un identificador de fragmento. Se identificaron bugs similares en cURL(CVE-2016-8624) y Oracle Java 8 java.net.URL.
ModificadaAlta (7.5)13%—Apache Http ServerNetapp Clustered Data OntapNetapp Oncommand Unified ManagerDebian Linux+727/7/201717/6/2026
El servidor HTTP Apache, en todas las distribuciones anteriores a la 2.2.32 y la 2.4.25 era liberal en el espacio en blanco aceptado de peticiones y enviado en lineas y cabeceras de respuesta. La aceptación de estos comportamientos diferentes representaba un problema a nivel de seguridad cuando httpd participa en…
ModificadaAlta (7.5)21%—Apache Http Server27/7/201717/6/2026
En Apache HTTP Server versiones 2.4.0 hasta 2.4.23, una entrada maliciosa a mod_auth_digest puede causar que el servidor se bloquee y cada instancia continúa bloqueado incluso para las peticiones válidas posteriormente.
ModificadaAlta (7.5)49%💥 ExploitApache Http Server27/7/201717/6/2026
En Apache HTTP Server versiones 2.4.0 hasta 2.4.23, mod_session_crypto fue cifraba su cookie y datos utilizando los cifrados configurados posiblemente con los modos de operación CBC o ECB (AES256-CBC por defecto), por lo tanto, no se puede seleccionar ni crear cifrado autenticado integrado. Esto lo hizo vulnerable a…
ModificadaAlta (7.5)54%—Apache Http Server26/7/201717/6/2026
Una petición HTTP/2 construida de manera maliciosa podría causar que mod_http2 en el Servidor HTTP de Apache versiones 2.4.24, 2.4.25, desreferencie al puntero NULL y bloquee el procesamiento del servidor.
ModificadaAlta (7.5)9.6%—Apache Http Server13/7/201717/6/2026
La falta de mecanismos suficientes para el cumplimiento de políticas en Omnibox en Google Chrome, en versiones anteriores a la 59.0.3071.115 para Mac, permitía que un atacante remoto realizase una suplantación de dominio mediante un nombre de dominio manipulado que contiene un carácter U+0620. Esto también se conoce…
ModificadaCrítica (9.1)57%—Apache Http ServerDebian LinuxApple MAC OS XNetapp Oncommand Unified Manager+1113/7/201717/6/2026
En Apache httpd, en versiones anteriores a la 2.2.34 y en versiones 2.4.x anteriores a la 2.4.27, el valor placeholder en cabeceras [Proxy-]Authorization del tipo 'Digest' no se inicializó o reinició antes de o entre las asignaciones sucesivas key=value por mod_auth_digest. Proporcionar una clave inicial sin…
ModificadaAlta (7.8)1.5%—Sthttpd Project Sthttpd29/6/201717/6/2026
Un desbordamiento de búfer basado en memoria dinámica (heap) en la función de_dotdot en libhttpd.c en sthttpd 2.27.1 permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado del demonio) o, posiblemente, provocar cualquier otro tipo de problema mediante un nombre de archivo manipulado.
ModificadaCrítica (9.8)39%💥 PoCApache Http Server20/6/201717/6/2026
En Apache httpd, en versiones 2.2.x anteriores a la 2.2.33 y versiones 2.4.x anteriores a la 2.4.26, mod_mime puede leer un byte más allá del final de un búfer cuando está enviando una cabecera de respuesta del tipo Content maliciosa.
Orbitaley — Vulnerabilidades