Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
778 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 2.5% | — | Redhat Openshift | 5/8/2016 | 17/6/2026 | El servidor API en Kubernetes, como es utilizado en Red Hat OpenShift Enterprise 3.2, en un entorno de múltiples usuarios permite a usuarios remotos autenticados con conocimiento de nombres de otros proyectos obtener información sensible de proyectos y usuarios a través de vectores relacionados con la lista… | |
| Modificada | Media (5.1) | 0.37% | — | Openshift Origin | 5/8/2016 | 17/6/2026 | openshift-node en OpenShift Origin 1.1.6 y versiones anteriores almacena incorrectamente credenciales de router como envvars en la ranura cuando la opción --credentials es usada, lo que permite a usuarios locales obtener información clave privada y sensible leyendo el diario systemd. | |
| Modificada | Crítica (9.8) | 6.4% | — | OpenvswitchRedhat Openshift | 3/7/2016 | 17/6/2026 | Desbordamiento de buffer en lib/flow.c en ovs-vswitchd en Open vSwitch 2.2.x y 2.3.x en versiones anteriores a 2.3.3 y 2.4.x en versiones anteriores a 2.4.1 permite a atacantes remotos ejecutar código arbitrario a través de paquetes MPLS manipulados, según lo demostrado por una cadena larga en un comando ovs-appctl. | |
| Modificada | Alta (8.8) | 2.0% | — | Redhat Openshift | 8/6/2016 | 17/6/2026 | Red Hat OpenShift Enterprise 3.2 no restringe correctamente el acceso a builds STI, lo que permite a usuarios remotos autenticados acceder al socket Docker y obtener privilegios a través de vectores relacionado con build-pod. | |
| Modificada | Baja (3.3) | 0.35% | — | Redhat OpenshiftRedhat Openshift Origin | 8/6/2016 | 17/6/2026 | HAproxy en Red Hat OpenShift Enterprise 3.2 y OpenShift Origin permite a usuarios locales obtener la dirección IP interna de un pod leyendo la cookie "OPENSHIFT_[namespace]_SERVERID". | |
| Modificada | Alta (7.1) | 1.1% | — | Redhat Openshift | 8/6/2016 | 17/6/2026 | Red Hat OpenShift Enterprise 3.2, cuando multi-tenant SDN está habilitado y un build está ejecutado en un espacio de nombres que normalmente estaría aislado de pods en otros espacios de nombres, permite a usuarios remotos autenticados acceder a recursos de red en pods restringidos a través de un build s2i con una… | |
| Modificada | Media (5.3) | 1.2% | — | Redhat Openshift | 8/6/2016 | 17/6/2026 | Red Hat OpenShift Enterprise 3.2 y 3.1 no valida correctamente el origen de una petición cuando el acceso anónimo está concedido para una API service/proxy o pod/proxy para un pod específico, lo que permite a atacantes remotos acceder a credenciales de la API en el explorador web localStorage a través de un token de… | |
| Modificada | Alta (8.8) | 4.1% | — | Redhat Openshift OriginRedhat Openshift | 8/6/2016 | 17/6/2026 | Red Hat OpenShift Enterprise 3.2 y OpenShift Origin permiten a usuarios remotos autenticados ejecutar comandos con privilegios de root cambiando la contraseña de root en una imagen builder sti. | |
| Modificada | Media (6.5) | 1.6% | — | Redhat Openshift | 8/6/2016 | 17/6/2026 | Red Hat OpenShift Enterprise 3.2 permite a usuarios remotos autenticados leer archivos de registro de otro espacio de nombre utilizando el mismo nombre que un espacio de nombre que haya sido eliminado cuando se crea un nuevo espacio de nombre. | |
| Modificada | Media (5.5) | 0.35% | — | Redhat Openshift | 8/6/2016 | 17/6/2026 | Red Hat OpenShift Enterprise 3.1 utiliza permisos de lectura para todos en el archivo de configuración /etc/origin/master/master-config.yaml, lo que permite a usuarios locales obtener credenciales del Active Directory leyendo el archivo. | |
| Modificada | Media (4.3) | 2.3% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | La URL API computer/(master)/api/xml en Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permite a usuarios remotos autenticados con permiso avanzado de lectura para el nodo maestro obtener información sensible sobre la configuración global a través de vectores no especificados. | |
| Modificada | Alta (7.4) | 2.3% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | Múltiples vulnerabilidades de redirección abierta en Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permiten a atacantes remotos redirigir usuarios a sitios web arbitrarios y realizar ataques de phishing a través de vectores no especificados relacionados con URLs "scheme-relative". | |
| Modificada | Media (4.3) | 2.4% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permite a usuarios remotos autenticados desencadenar actualizaciones de metadatos provenientes de portales de actualización aprovechando la falta de comprobación de permisos. NOTA: este problema puede darse en combinación con el… | |
| Modificada | Media (6.5) | 2.2% | — | Redhat OpenshiftJenkins | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permite a usuarios remotos autenticados con acceso avanzado a lectura obtener información sensible de contraseña leyendo la configuración de trabajo. | |
| Modificada | Media (4.3) | 1.9% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permite a usuarios remotos autenticados con acceso a lectura obtener información sensible de instalación de plugin aprovechando la falta de comprobaciones de permisos en dispositivos XML/JSON API no especificados. | |
| Modificada | Media (4.3) | 2.3% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permiten a usuarios remotos autenticados con múltiples cuentas provocar una denegación de servicio (sin posibilidad de acceso) editando el "full name". | |
| Modificada | Media (4.3) | 2.1% | — | Redhat OpenshiftJenkins | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 podría permitir a usuarios remotos autenticados inyectar parámetros de construcción arbitrarios en el entorno de construcción a través de variables del entorno. | |
| Analizada | Crítica (9.8) | 92% | ⚠ Explotación activa | Oracle JDKOracle JREOracle JrockitOracle Linux+34 | 21/4/2016 | 17/6/2026 | Vulnerabilidad no especificada en Oracle Java SE 6u113, 7u99 y 8u77; Java SE Embedded 8u77; y JRockit R28.3.9 permite a atacantes remotos afectar a la confidencialidad, integridad y disponibilidad a través de vectores relacionados con JMX. | |
| Modificada | Media (5.3) | 2.1% | — | KubernetesRedhat Openshift | 11/4/2016 | 17/6/2026 | Kubernetes en versiones anteriores a 1.2.0-alpha.5 permite a atacantes remotos leer logs de pod arbitrarios a través de un nombre de contenedor. | |
| Modificada | Alta (8.8) | 83% | 💥 Exploit | JenkinsRedhat Openshift | 7/4/2016 | 17/6/2026 | Múltiples terminales API no especificadas en Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 permiten a usuarios remotos autenticados ejecutar código arbitrario a través de datos serializados en un archivo XML, relacionado con XStream y groovy.util.Expando. | |
| Modificada | Crítica (9.8) | 2.7% | — | Redhat OpenshiftJenkins | 7/4/2016 | 17/6/2026 | Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 no utiliza un algoritmo de tiempo constante para verificar tokens CSRF, lo que hace más fácil para atacantes remotos eludir el mecanismo de protección CSRF a través de una aproximación por fuerza bruta. | |
| Modificada | Media (5.3) | 2.1% | — | JenkinsRedhat Openshift | 7/4/2016 | 17/6/2026 | Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 no utiliza un algoritmo de tiempo constante para verificar tokens API, lo que hace más fácil para atacantes remotos determinar tokens API a través de una aproximación por fuerza bruta. | |
| Modificada | Media (6.1) | 1.8% | — | JenkinsRedhat Openshift | 7/4/2016 | 17/6/2026 | Vulnerabilidad de inyección CRLF en la documentación de comando de la CLI en Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 permite a atacantes remotos inyectar cabeceras HTTP arbitrarias y llevar a cabo ataques de separación de respuesta HTTP a través de vectores no especificados. | |
| Modificada | Crítica (9.8) | 12% | — | JenkinsRedhat Openshift | 7/4/2016 | 17/6/2026 | El módulo remoting en Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 permite a atacantes remotos ejecutar código arbitrario abriendo un listener JRMP. | |
| Modificada | Alta (7.5) | 1.4% | — | JenkinsRedhat Openshift | 3/2/2016 | 17/6/2026 | The Plugins Manager in Jenkins en versiones anteriores a 1.640 y LTS en versiones anteriores a 1.625.2 no verifica sumas de comprobación para archivos de plugin referenciados en datos del sitio de actualización, lo que facilita a atacantes man-in-the-middle ejecutar código arbitrario a través de un plugin manipulado. |