Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

4278 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)3.5%—ImagemagickCanonical Ubuntu LinuxOpensuse6/2/202017/6/2026
Un desbordamiento del búfer en la función DecodePSDPixels en el archivo coders/psd.c en ImageMagick versiones anteriores a 6.8.8-5, podría permitir a atacantes remotos ejecutar código arbitrario por medio de una imagen PSD diseñada, que involucra la cadena L%06ld, una vulnerabilidad diferente de CVE-2014-2030.
ModificadaAlta (7.4)4.5%—McabberCanonical Ubuntu LinuxDebian Linux6/2/202017/6/2026
MCabber versiones anteriores a 1.0.4, es vulnerable a los ataques de tipo roster push, lo que permite a atacantes remotos interceptar comunicaciones, o agregarse como una entidad en la lista de un tercero como otro usuario, que también obtendrá privilegios asociados, por medio de paquetes XMPP diseñados.
ModificadaAlta (7.1)0.66%—Linux KernelDebian LinuxOpensuse LeapNetapp Active IQ Unified Manager+56/2/202017/6/2026
Se presenta una vulnerabilidad de uso de la memoria previamente liberada en el kernel de Linux versiones hasta 5.5.2, en la función n_tty_receive_buf_common en el archivo drivers/tty/n_tty.c.
ModificadaAlta (7.5)2.6%—ClamavCanonical Ubuntu Linux5/2/202017/6/2026
Una vulnerabilidad en el módulo Data-Loss-Prevention (DLP) en el software Clam AntiVirus (ClamAV) versiones 0.102.1 y 0.102.0, podría permitir a un atacante remoto no autenticado causar una condición de denegación de servicio sobre un dispositivo afectado. La vulnerabilidad es debido a una lectura fuera de límites…
ModificadaMedia (5.5)0.38%—Canonical Cloud-initOpensuse LeapDebian Linux5/2/202017/6/2026
En cloud-init versiones hasta 19.4, la función rand_user_password en el archivo cloudinit/config/cc_set_passwords.py posee un pequeño valor predeterminado de pwlen, lo que facilita a atacantes adivinar las contraseñas.
ModificadaMedia (5.5)0.43%—Canonical Cloud-initOpensuse LeapDebian Linux5/2/202017/6/2026
cloud-init versiones hasta 19.4 se basa en Mersenne Twister para una contraseña aleatoria, lo que facilita a atacantes predecir contraseñas, porque la función rand_str en el archivo cloudinit/util.py llama a la función random.choice.
ModificadaAlta (7.5)10%—Squid-cache SquidFedoraproject FedoraDebian LinuxOpensuse Leap+14/2/202017/6/2026
Se detectó un problema en Squid versiones anteriores a 4.10. Permite a un servidor FTP diseñado desencadenar una divulgación de información confidencial de la memoria de la pila, tal y como la información asociada con las sesiones de otros usuarios o procesos que no son de Squid.
ModificadaAlta (7.5)6.8%—Squid-cache SquidOpensuse LeapCanonical Ubuntu Linux4/2/202017/6/2026
Se detectó un problema en Squid versiones anteriores a 4.10. Debido a una comprobación de entrada incorrecta, el analizador de credenciales de autenticación NTLM en la función ext_lm_group_acl puede escribir en la memoria fuera del búfer de credenciales. En sistemas con protecciones de acceso a la memoria, esto puede…
ModificadaAlta (7.3)72%—Squid-cache SquidCanonical Ubuntu LinuxOpensuse LeapFedoraproject Fedora+14/2/202017/6/2026
Se detectó un problema en Squid versiones anteriores a 4.10. Debido a una administración del búfer incorrecta, un cliente remoto puede causar un desbordamiento del búfer en una instancia de Squid que actúa como un proxy inverso.
ModificadaAlta (7.5)8.3%—Squid-cache SquidDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+14/2/202017/6/2026
Se detectó un problema en Squid versiones anteriores a 4.10. Debido a una comprobación de entrada incorrecta, puede interpretar las peticiones HTTP diseñadas de manera no prevista para acceder a recursos del servidor prohibidos por parte de los filtros de seguridad anteriores.
AnalizadaAlta (7.5)5.5%—PythonCanonical Ubuntu LinuxNetapp Active IQ Unified Manager4/2/20208/10/2026
La biblioteca Lib/zipfile.py en Python versiones hasta 3.7.2, permite a atacantes remotos causar una denegación de servicio (consumo de recursos) por medio de una bomba ZIP.
ModificadaCrítica (9.8)20%💥 PoCPoint-to-point Protocol Project Point-to-point ProtocolWago PFC FirmwareDebian LinuxCanonical Ubuntu Linux3/2/202017/6/2026
El archivo eap.c en pppd en ppp versiones 2.4.2 hasta 2.4.8, presenta un desbordamiento del búfer de rhostname en las funciones eap_request y eap_response.
ModificadaMedia (6.5)2.1%—Gnome LibrsvgOpensuse LeapFedoraproject FedoraDebian Linux+22/2/202017/6/2026
En el archivo xml.rs en GNOME librsvg versiones anteriores a 2.46.2, un archivo SVG diseñado con patrones anidados puede causar una denegación de servicio cuando es pasado a la biblioteca para su procesamiento. El atacante construye elementos de patrón para que el número de objetos renderizados finales aumente…
ModificadaBaja (3.5)0.98%—QemuFedoraproject FedoraNovell Suse Linux Enterprise Software Development KITNovell Suse Linux Enterprise Debuginfo+731/1/202017/6/2026
La función process_tx_desc en el archivo hw/net/e1000.c en QEMU versiones anteriores a 2.4.0.1, no procesa apropiadamente los datos del descriptor de transmisión cuando se envía un paquete de red, lo que permite a atacantes causar una denegación de servicio (bucle infinito y bloqueo de invitado) por medio de vectores…
ModificadaMedia (6.5)6.6%—PythonOpensuse LeapCanonical Ubuntu LinuxFedoraproject Fedora+130/1/20207/10/2026
Python versiones 2.7 hasta 2.7.17, versiones 3.5 hasta 3.5.9, versiones 3.6 hasta 3.6.10, versiones 3.7 hasta 3.7.6 y versiones 3.8 hasta 3.8.1, permiten a un servidor HTTP conducir ataques de Denegación de Servicio de Expresión Regular (ReDoS) contra un cliente debido a un backtracking catastrófico de la clase…
ModificadaCrítica (9.1)13%—NettyDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+329/1/20208/10/2026
"El archivo HttpObjectDecoder.java en Netty versiones anteriores a 4.1.44, permite que un encabezado Content-Length esté acompañado por un segundo encabezado Content-Length o por un encabezado Transfer-Encoding."
ModificadaCrítica (9.1)8.9%—NettyDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+229/1/20208/10/2026
El archivo HttpObjectDecoder.java en Netty versiones anteriores a 4.1.44, permite un encabezado HTTP que carece de ":" dos puntos, que podría ser interpretado como un encabezado separado con una sintaxis incorrecta, o podría ser interpretado como un "invalid fold."
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitOpenbsd OpensmtpdDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux29/1/202017/6/2026
La función smtp_mailaddr en el archivo smtp_session.c en OpenSMTPD versión 6.6, como es usado en OpenBSD versión 6.6 y otros productos, permite a atacantes remotos ejecutar comandos arbitrarios como root por medio de una sesión SMTP diseñada, como es demostrado por metacaracteres de shell en un campo MAIL FROM. Esto…
ModificadaMedia (5.5)0.56%—Intel Core I7-8700b FirmwareIntel Core I7-8569u FirmwareIntel Core I7 8650u FirmwareIntel Core I7 8565u Firmware+42728/1/202017/6/2026
Unos errores de limpieza en algunos desalojos de caché de datos para algunos procesadores Intel(R), pueden permitir a un usuario autenticado habilitar potencialmente una divulgación de información por medio del acceso local.
ModificadaAlta (7.5)4.3%—Exiv2Canonical Ubuntu LinuxDebian Linux27/1/202017/6/2026
En la función Jp2Image::readMetadata() en el archivo jp2image.cpp en Exiv2 versión 0.27.2, un archivo de entrada puede generar un bucle infinito y suspensión, con un alto consumo de CPU. Los atacantes remotos podrían aprovechar esta vulnerabilidad para causar una denegación de servicio por medio de un archivo diseñado.
ModificadaCrítica (9.8)49%💥 PoCApache Xml-rpcDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+123/1/202017/6/2026
Se detectó una deserialización no confiable en el método org.apache.xmlrpc.parser.XmlRpcResponseParser:addResult de la biblioteca Apache XML-RPC (también se conoce como ws-xmlrpc). Un servidor XML-RPC malicioso podría apuntar a un cliente XML-RPC causando que ejecute código arbitrario. Apache XML-RPC ya no se mantiene…
ModificadaMedia (6.5)2.3%—QemuFedoraproject FedoraCanonical Ubuntu LinuxArista EOS23/1/202017/6/2026
La función ne2000_receive en el archivo hw/net/ne2000.c en QEMU versiones anteriores a 2.4.0.1, permite a atacantes causar una denegación de servicio (bucle infinito y bloqueo de instancia) o posiblemente ejecutar código arbitrario mediante vectores relacionados a la recepción de paquetes.
ModificadaMedia (6.5)3.6%—QemuFedoraproject FedoraCanonical Ubuntu LinuxSuse Linux Enterprise Debuginfo+423/1/202017/6/2026
Un desbordamiento de enteros en el controlador de pantalla VNC en QEMU versiones anteriores a 2.1.0, permite a atacantes causar una denegación de servicio (bloqueo del proceso) mediante un mensaje CLIENT_CUT_TEXT, que desencadena un bucle infinito.
ModificadaAlta (8.8)1.4%—Webkitgtk+Canonical Ubuntu Linux22/1/202017/6/2026
WebKitGTK+ versiones anteriores a 2.14.0: una vulnerabilidad de uso de la memoria previamente liberada puede permitir a atacantes remotos causar una DoS.
ModificadaAlta (7.5)7.8%—Xmlsoft Libxml2Fedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+2021/1/202017/6/2026
La función xmlStringLenDecodeEntities en el archivo parser.c en libxml2 versión 2.9.10, presenta un bucle infinito en una determinada situación de fin del archivo.