Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

1068 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)1.4%—Jetbrains Youtrack16/11/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.3.7955, un atacante podía acceder a las reglas de workflow sin las concesiones de acceso apropiadas
ModificadaAlta (7.5)2.4%—Jetbrains Youtrack16/11/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.3.6638, un control de acceso inapropiado para algunos subrecursos conlleva a una divulgación de información por medio de la API REST
ModificadaBaja (3.3)0.29%—Jetbrains Youtrack16/11/202017/6/2026
Una información confidencial podría ser divulgada en la aplicación JetBrains YouTrack versiones anteriores a 2020.2.0 para Android, por medio de unas copias de seguridad de la aplicación
ModificadaAlta (7.5)11%—Apache BatikOracle API GatewayOracle Business IntelligenceOracle Communications Application Session Controller+1412/11/202017/6/2026
Apache Batik es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación inapropiada de la entrada por parte de los atributos "xlink:href". Al utilizar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente…
ModificadaAlta (7.3)1.4%—Jetbrains Youtrack19/10/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.2.10514, un ataque de tipo SSRF es posible porque un filtrado de URL puede ser escapado
ModificadaAlta (7.3)3.5%💥 ExploitAnuko Time Tracker16/10/202017/6/2026
En Anuko Time Tracker versiones anteriores a 1.19.23.5325, debido a que la entrada del usuario no se filtró apropiadamente, una exportación CSV de un reporte podría contener celdas que son tratadas como fórmulas por el software de hoja de cálculo (por ejemplo, cuando el valor de una celda comienza con un signo…
ModificadaAlta (7.5)1.7%—Amazon Firecracker16/10/202017/6/2026
En Amazon AWS Firecracker versiones anteriores a 0.21.3 y versiones 0.22.x anteriores a 0.22.1, el búfer de la consola serial puede aumentar su uso de memoria sin límite cuando los datos son enviados a la entrada estándar. Esto puede resultar en una pérdida de memoria en el subproceso (hilo) de emulación microVM,…
ModificadaMedia (4.3)55%—Apache TomcatDebian LinuxOracle Instantis EnterprisetrackOracle Sd-wan Edge12/10/202017/6/2026
Si un cliente HTTP/2 conectado a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M7, versiones 9.0.0.M1 hasta 9.0.37 o versiones 8.5.0 hasta 8.5.57, excedió el número máximo acordado de transmisiones simultáneas para una conexión (en violación del protocolo HTTP/2), era posible que una petición subsiguiente realizada…
ModificadaCrítica (9.8)2.3%—Mitsubishielectric Qj71mes96 FirmwareMitsubishielectric Qj71ws96 FirmwareMitsubishielectric Q06ccpu-v FirmwareMitsubishielectric Q24dhccpu-v Firmware+915/10/202017/6/2026
Múltiples productos de Mitsubishi Electric, son vulnerables a suplantaciones de un dispositivo legítimo por parte de un actor malicioso, lo que puede permitir a un atacante ejecutar comandos arbitrarios remotamente
ModificadaMedia (6.1)0.83%—Daily Tracker System Project Daily Tracker System9/9/20209/7/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo "user-profile.php" en SourceCodester Daily Tracker System versión v1.0, permite a atacantes remotos inyectar un script web o HTML arbitrario por medio del parámetro "fullname".
ModificadaCrítica (9.8)2.6%—Daily Tracker System Project Daily Tracker System3/9/20209/7/2026
Una vulnerabilidad de inyección SQL en el inicio de sesión en Sourcecodetester Daily Tracker System versión 1.0, permite al usuario no autenticado ejecutar una omisión de autenticación con inyección SQL por medio del parámetro email
ModificadaMedia (6.5)1.9%—Jetbrains Youtrack27/8/202017/6/2026
En las versiones de JetBrains YouTrack versiones anteriores a 2020.3.4313, 2020.2.11008, 2020.1.11011, 2019.1.65514, 2019.2.65515 y 2019.3.65516, un atacante puede recuperar una descripción de problema sin el acceso apropiado
ModificadaAlta (7.5)2.0%—Jetbrains Youtrack8/8/202017/6/2026
JetBrains YouTrack versiones anteriores a 2020.2.8873, es vulnerable a un ataque de tipo SSRF en el componente Workflow
ModificadaMedia (6.5)0.93%—Jetbrains Youtrack8/8/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.2.6881, un usuario sin permiso puede crear un borrador de artículo
ModificadaMedia (5.3)1.4%—Jetbrains Youtrack8/8/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.2.6881, el analizador de rebajas podía divulgar la presencia de archivos ocultos
ModificadaMedia (5.3)1.4%—Jetbrains Youtrack8/8/202017/6/2026
JetBrains YouTrack versiones anteriores a 2020.2.10643, era vulnerable a un ataque de tipo SSRF que permitía escanear puertos internos
ModificadaMedia (5.3)1.4%—Jetbrains Youtrack8/8/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.2.8527, el flujo de trabajo de las subtareas podría revelar la existencia de un problema
ModificadaAlta (8.8)2.0%—Jetbrains Youtrack8/8/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.1.1331, un usuario externo podía ejecutar comandos frente a problemas arbitrarios
ModificadaAlta (7.5)89%—Apache Http ServerOracle Communications Element ManagerOracle Communications Session Report ManagerOracle Communications Session Route Manager+217/8/202017/6/2026
Apache HTTP Server versiones 2.4.20 hasta 2.4.43.. Un valor especialmente diseñado para el encabezado "Cache-Digest" en una petición HTTP/2 resultaría en un bloqueo cuando el servidor realmente intenta un PUSH HTTP/2 un recurso mas tarde. Una configuración de la funcionalidad HTTP/2 por medio de "H2Push off" mitigará…
AnalizadaAlta (7.5)56%—Apache Http ServerNetapp Clustered Data OntapCanonical Ubuntu LinuxOpensuse Leap+97/8/202017/6/2026
Apache HTTP Server versiones 2.4.20 hasta 2.4.43, cuando trace/debug fue habilitado para el módulo HTTP/2 y en determinados patrones de tráfico de borde, se hicieron declaraciones de registro en la conexión errónea, causando un uso concurrente de grupos de memoria. Configurando el LogLevel de mod_http2 sobre "info"…
ModificadaCrítica (9.8)90%💥 ExploitApache Http ServerNetapp Clustered Data OntapCanonical Ubuntu LinuxDebian Linux+97/8/202017/6/2026
Apache HTTP server versiones 2.4.32 hasta 2.4.44, la función mod_proxy_uwsgi divulga información y posible RCE
ModificadaMedia (5.9)1.7%—Amazon Firecracker4/8/202017/6/2026
En Firecracker versiones 0.20.x anteriores a 0.20.1 y versiones 0.21.x anteriores a 0.21.2, la pila de red puede congelarse bajo tráfico de entrada pesado. Esto puede resultar en una denegación de servicio en el microVM cuando es configurado con una única interfaz de red, y un problema de disponibilidad para la…
ModificadaAlta (7.5)87%💥 PoCApache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+1414/7/202025/8/2026
La longitud de la carga útil en una trama de WebSocket no fue comprobada correctamente en Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M1 hasta 9.0.36, versiones 8.5.0 hasta 8.5.56 y versiones 7.0.27 hasta 7.0. 104. Las longitudes de carga útil no válidas podrían desencadenar un bucle infinito.…
ModificadaAlta (7.5)64%—Apache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+1014/7/202025/8/2026
Una conexión directa h2c a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M5 hasta 9.0.36 y versiones 8.5.1 hasta 8.5.56, no publicó el procesador HTTP/1.1 después de la actualización a HTTP/2. Si un número suficiente de tales peticiones fueron hechas, podría ocurrir una OutOfMemoryException…
ModificadaMedia (5.5)0.75%—Milkytracker Project MilkytrackerDebian Linux6/7/202017/6/2026
El archivo PlayerGeneric.cpp en MilkyTracker versiones hasta 1.02.00, presenta un uso de la memoria previamente liberada en el destructor PlayerGeneric