Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1280 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)95%—XstreamOracle Banking PlatformOracle Business Activity MonitoringOracle Communications Billing AND Revenue Management Elastic Charging Engine+623/7/201917/6/2026
Se encontró que la API de xstream versión 1.4.10 anterior a 1.4.11, introdujo una regresión para un fallo de deserialización anterior. Si el framework security no ha sido inicializado, puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios cuando se deserializa un XML o cualquier formato…
ModificadaAlta (8.1)12%💥 PoCLibssh2Debian LinuxFedoraproject FedoraNetapp Cloud Backup+316/7/201917/6/2026
En libssh2 anterior a la versión 1.9.0, el archivo kex_method_diffie_hellman_group_exchange_sha256_key_exchange en kex.c presenta un desbordamiento de enteros que podría conllevar a una escritura fuera de límites en la manera en que se leen los paquetes desde el servidor. Un atacante remoto que comprometa un servidor…
ModificadaCrítica (9.8)5.7%—Fasterxml Jackson-databindRedhat Openshift Container PlatformOracle ClusterwareOracle Communications Instant Messaging Server+39/7/201917/6/2026
Se detectó un problema en jackson-databind versiones 2.0.0 hasta 2.9.5 de FasterXML. El uso de escritura predeterminada de Jackson junto con una clase de gadget de iBatis permite la exfiltración de contenido. Se corrigió en las versiones 2.7.9.4, 2.8.11.2 y 2.9.6.
ModificadaMedia (5.3)5.2%—Xmlsoft LibxsltOpensuse LeapNetapp Active IQ Unified ManagerNetapp Cloud Backup+211/7/201917/6/2026
En el archivo numbers.c en libxslt versión 1.1.33, un tipo que contiene caracteres de agrupación de una instrucción xsl:number era demasiado estrecho y una combinación de carácter/longitud no válida se podía ser pasada a la función xsltNumberFormatDecimal, conllevando a una lectura de los datos de pila no…
ModificadaMedia (5.5)1.8%—GNU BinutilsOpensuse LeapCanonical Ubuntu Linux26/6/201917/6/2026
Fue encontrado un problema en la biblioteca Binary File Descriptor (BFD), también conocida como libbfd, tal y como se distribuye en GNU Binutils 2.32. Se ha descubierto un problema en las versiones 0.7 y 0.7.1645 de GNU LibreDWG. Hay una sobrelectura de búfer basada en memoria dinámica (heap) en _bfd_doprnt in bfd.c…
ModificadaAlta (8)2.6%—IBM Maximo Asset ManagementIBM Control DeskIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+619/6/201917/6/2026
IBM Maximo Asset Management versión 7.6 es vulnerable a la inyección de CSV, lo que podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios en el sistema. ID de IBM X-Force: 161680.
ModificadaMedia (5.4)0.99%—IBM Maximo Asset ManagementIBM Control DeskIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+619/6/201917/6/2026
IBM Maximo Asset Management versión 7.6 es vulnerable a cross-site-scripting (XSS). Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, lo que altera la funcionalidad prevista que puede conllevar a la divulgación de credenciales dentro de una sesión de…
ModificadaAlta (7.8)1.7%—Zohocorp Manageengine Analytics PlusZohocorp Manageengine Browser Security PlusZohocorp Manageengine Desktop CentralZohocorp Manageengine Eventlog Analyzer+1418/6/201917/6/2026
Varios productos Zoho ManageEngine sufren una escalada de privilegios locales debido a permisos inapropiados para el directorio %SYSTEMDRIVE%\ManageEngine y sus subcarpetas. Además, los servicios asociados con dichos productos intentan ejecutar archivos binarios como sc.exe desde el directorio actual durante un inicio…
ModificadaMedia (4.3)0.85%—IBM Control DeskIBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+66/6/201917/6/2026
La aplicación Work Center de IBM Maximo Asset Management versión 7.6 no comprueba el tipo de archivo en la carga, lo que permite a los atacantes cargar archivos maliciosos. ID de IBM X-Force: 156565.
ModificadaBaja (2.1)0.31%—IBM Control DeskIBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+66/6/201917/6/2026
IBM Maximo Asset Management versión 7.6 podría permitir a un usuario físico del sistema obtener información confidencial de un usuario anterior de la misma máquina. ID de IBM X-Force: 156311.
ModificadaMedia (6.5)0.77%—IBM Control DeskIBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+66/6/201917/6/2026
IBM Maximo Asset Management versión 7.6 podría permitir que un usuario autenticado sustituya una página de destino por un sitio de phishing, lo que permitiría al atacante obtener información muy confidencial. ID de IBM X-Force: 155554.
ModificadaMedia (6.7)0.36%—Intel SCS Discovery Utility17/5/201917/6/2026
La service path no indicada en el instalador para Intel(R) SCS Discovery Utility versión 12.0.0.129 y anteriores, puede permitir que un usuario autenticado habilite potencialmente el aumento de privilegios mediante un acceso local.
ModificadaAlta (8.8)1.9%—GNU Recutils1/5/201917/6/2026
Se descubrió un problema en GNU recutils versión 1.8. Hay un desbordamiento de búfer basado en memoria dinámica (heap) en la función rec_fex_parse_str_simple en rec-fex.c en librec.a.
ModificadaAlta (8.8)1.9%—GNU Recutils1/5/201917/6/2026
Se descubrió un problema en GNU recutils versión 1.8. Hay un desbordamiento de búfer basado en pila en la función rec_type_check_enum en rec-types.c en librec.a.
ModificadaMedia (6.5)1.4%—GNU Recutils1/5/201917/6/2026
Se descubrió un problema en GNU recutils versión 1.8. Hay una desreferencia de un puntero NULL en la función rec_field_name_equal_p en rec-field-name.c en librec.a, lo que conduce a un cierre inesperado
ModificadaMedia (6.5)1.4%—GNU Recutils1/5/201917/6/2026
Se descubrió un problema en GNU recutils versión 1.8. Hay una desreferencia de un puntero NULL en la función rec_rset_get_props en rec-rset.c en librec.a, lo que conduce a un cierre inesperado
ModificadaMedia (6.5)1.5%—Jenkins Static Analysis Utilities30/4/201917/6/2026
Una falta de comprobación de permiso en el Plugin Static Analysis Utilities de Jenkins versión 1.95 y anteriores, en el método controlador de formulario DefaultGraphConfigurationView#doSave permitía a los atacantes con permiso General y Lectura para cambiar la configuración de gráfico por defecto per-job para todos…
ModificadaMedia (6.5)1.0%—Jenkins Static Analysis Utilities30/4/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en el Plugin Static Analysis Utilities de Jenkins versión 1.95 y anteriores, en el método de controlador de formulario DefaultGraphConfigurationView#doSave permitía a los atacantes cambiar la configuración de gráfico por defecto por trabajo para todos los usuarios.
ModificadaAlta (7.8)0.35%—Gnome Nautilus22/4/201917/6/2026
Fue encontrado un problema en GNOME Nautilus versión 3.30 anterior a 3.30.6 y versión 3.32 anterior a 3.32.1. Unas thumbnailer comprometidas pueden escapar del bubblewrap sandbox que se utiliza para confinar miniaturas usando el ioctl de TIOCSTI para introducir caracteres en el búfer de entrada del terminal de control…
ModificadaMedia (6.1)87%💥 ExploitJqueryDebian LinuxDrupalBackdropcms Backdrop+10120/4/201917/6/2026
jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo.
ModificadaCrítica (9.1)5.1%—Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap25/3/201917/6/2026
Se ha descubierto un error de lectura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SSH con un valor de longitud de relleno mayor que el propio paquete. Un atacante remoto que comprometa un servidor SSH podría ser capaz de provocar una denegación de…
ModificadaCrítica (9.1)5.1%—Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap25/3/201917/6/2026
Se ha descubierto un error de lectura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SFTP con cargas útiles vacías. Un atacante remoto que comprometa un servidor SSH podría ser capaz de provocar una denegación de servicio o una lectura de datos en la…
ModificadaAlta (8.8)6.1%—Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+925/3/201917/6/2026
Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SSH_MSG_CHANNEL_REQUEST con una señal de salida. Un atacante remoto que comprometa un servidor SSH podría ser capaz…
ModificadaAlta (8.8)6.1%—Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+925/3/201917/6/2026
Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan las peticiones de comandos de teclado. Un atacante remoto que comprometa un servidor SSH podría ser capaz de ejecutar código en…
ModificadaAlta (8.8)3.4%—Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+625/3/201917/6/2026
Se ha descubierto un problema en versiones anteriores a la 1.8.1 de libssh2. Un servidor podría enviar múltiples mensajes de respuesta interactiva mediante teclado cuya longitud total es mayor que el los caracteres no firmados char max. El valor se utiliza como índice para copiar memoria causando un error de escritura…