Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

996 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)53%—Apache Http ServerOracle Communications Element ManagerOracle Communications Session Report ManagerOracle Communications Session Route Manager+426/9/201917/6/2026
En Apache HTTP Server versiones 2.4.32 hasta 2.4.39, cuando mod_remoteip se configuró para usar un servidor proxy intermediario de confianza que utiliza el protocolo "PROXY", un encabezado PROXY especialmente diseñado podría desencadenar un desbordamiento del búfer de la pila o una deferencia del puntero NULL. Esta…
ModificadaMedia (4.9)1.00%—Symantec Reporter30/8/201917/6/2026
Una vulnerabilidad de divulgación de información en Symantec Reporter web UI versiones 10.3 anteriores a 10.3.2.5, permite a un usuario administrador autenticado malicioso obtener contraseñas por servidores externos SMTP, FTP, FTPS, LDAP y Cloud Log Download a los que no estarían autorizados para acceder de otro modo.…
ModificadaAlta (7.5)16%—Apache Commons CompressFedoraproject FedoraOracle Banking PaymentsOracle Banking Platform+1530/8/201917/6/2026
El algoritmo de codificación de nombre de archivo utilizado internamente en Apache Commons Compress versiones 1.15 hasta 1.18, puede entrar en un bucle infinito cuando se enfrenta a entradas especialmente diseñadas. Esto puede conllevar a un ataque de denegación de servicio si un atacante puede elegir los nombres de…
ModificadaAlta (7.3)28%—Apache Commons BeanutilsApache NifiDebian LinuxOpensuse Leap+5620/8/20198/10/2026
En Apache Commons Beanutils 1.9.2, se agregó una clase especial BeanIntrospector que permite suprimir la capacidad de un atacante para acceder al cargador de clases a través de la propiedad de clase disponible en todos los objetos Java. Sin embargo, no se esta usando esta característica por defecto de…
ModificadaMedia (6.1)0.90%—Eclipse Business Intelligence AND Reporting Tools9/8/201917/6/2026
En BIRT de Eclipse versiones 1.0 hasta 4.7, el Visor de Reportes permite un ataque de tipo XSS reflejado en el parámetro URL. El atacante puede ejecutar la carga útil en el contexto del navegador de la víctima.
ModificadaMedia (5.4)0.72%—Veeam ONE Reporter27/7/201917/6/2026
ONE Reporter de Veeam versión 9.5.0.3201, permite a XSS por medio de un campo Description(config) especialmente diseñado para la función addDashboard o editDashboard en archivo CommonDataHandlerReadOnly.ashx
ModificadaMedia (5.4)0.72%—Veeam ONE Reporter27/7/201917/6/2026
ONE Reporter de Veeam versión 9.5.0.3201, permite a problema de tipo XSS por medio de la Widget de Agregar/Editar con un campo Caption diseñado para la función setDashboardWidget en archivo CommonDataHandlerReadOnly.ashx.
ModificadaCrítica (9.1)5.0%💥 PoCLodashNetapp Active IQ Unified ManagerNetapp Service Level ManagerRedhat Virtualization Manager+1726/7/201917/6/2026
Las versiones de lodash inferiores a 4.17.12, son vulnerables a la Contaminación de Prototipo. La función defaultsDeep podría ser engañada para agregar o modificar las propiedades de Object.prototype usando una carga útil de constructor.
ModificadaMedia (5.4)0.65%—BMC Remedy Smart ReportingYellowfinbi Yellowfin BI26/7/201917/6/2026
Yellowfin Smart Reporting Todas las Versiones Anteriores a 7.3 están afectadas por: Control de Acceso Incorrecto - Escalamiento de Privilegios. El impacto es: Víctima atacada y acceso a la funcionalidad de administración por medio de su navegador y el navegador de control. El componente es: archivo MIAdminStyles.i4.…
ModificadaAlta (8.8)0.78%—Quadbase Espressreport Enterprise Server24/6/201917/6/2026
Un problema de tipo CSRF dentro del panel de administración en EspressReport ES (ERES) versión v7.0 actualización 7 de Quadbase, permite a los atacantes remotos escalar sus privilegios, o crear nuevas cuentas de administrador mediante la creación de una página web maliciosa que emita peticiones específicas, usando una…
ModificadaMedia (5.4)0.82%—Quadbase Espressreport ES24/6/201917/6/2026
Un XSS almacenado en EspressReport ES (ERES) versión v7.0 actualización 7 de Quadbase, permite a los atacantes remotos ejecutar JavaScript malicioso e inyectar código fuente arbitrario en las páginas de destino. La carga útil XSS se almacena mediante la creación de una nueva cuenta de usuario y configurando el nombre…
ModificadaMedia (4.2)8.6%—Apache Http ServerCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+711/6/201917/6/2026
Una vulnerabilidad fue encontrada en Apache HTTP Server 2.4.34 hasta 2.4.38 y clasificada como problemática. Cuando se habilitó HTTP / 2 para un http: host o H2Upgrade se habilitó para h2 en un https: host, una solicitud de actualización de http / 1.1 a http / 2 que no fue la primera solicitud en una conexión podría…
ModificadaAlta (7.8)1.4%—HTC Viveport3/6/201917/6/2026
La escalada de privilegios debido a permisos de directorio no seguros que afectan a ViveportDesktopService en HTC VIVEPORT antes de la 1.0.0.36 permite a los atacantes locales escalar los privilegios a través del secuestro de DLL.
ModificadaAlta (7.8)0.32%—HTC Viveport3/6/201917/6/2026
La escalada de privilegios en el "Servicio de cuenta de HTC" y "ViveportDesktopService" en HTC VIVEPORT anterior a la versión 1.0.0.36 permite a los atacantes locales escalar los privilegios al SISTEMA mediante la reconfiguración de cualquiera de los servicios.
ModificadaMedia (5.4)0.94%—IBM Jazz Reporting Service29/5/201917/6/2026
IBM Jazz Reporting Service versión 6.0 hasta 6.0.6.1, es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la web UI, y en consecuencia, alterar la funcionalidad deseada que conllevaría a la revelación de credenciales dentro de una sesión de…
ModificadaAlta (8.8)2.3%💥 ExploitVeeam ONE Reporter6/5/201917/6/2026
Veeam ONE Reporter 9.5.0.3201 permite CSRF.
ModificadaAlta (7.5)92%💥 ExploitApache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+331/5/201917/6/2026
Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de…
ModificadaMedia (4.3)1.5%—IBM Jazz Reporting Service29/4/201917/6/2026
IBM Jazz Reporting Service (JRS) versión 6.0.6 podría permitir a un usuario autenticado acceder a los archivos de registro de ejecución como usuario invitado y obtener la información del servidor en ejecución. IBM X-Force ID: 156243.
ModificadaMedia (5.4)0.94%—IBM Jazz Reporting Service29/4/201917/6/2026
IBM Jazz Reporting Service (JRS) versiones desde la 6.0 hasta la 6.0.6, es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario de la Web, alterando así la funcionalidad prevista que puede conducir a la divulgación de…
ModificadaMedia (5.3)5.9%—Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+2222/4/201917/6/2026
En Eclipse Jetty versión 7.x, versión 8.x,versión 9.2.27 y anteriores , versión 9.3.26 y anteriores , y versión 9.4.16 y anteriores, el servidor que se ejecuta en cualquier combinación de versión de sistema operativo y Jetty, revelará la ubicación del recurso base de directorio calificado y completamente configurado…
ModificadaMedia (5.3)4.1%—Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+2122/4/201917/6/2026
En Eclipse Jetty versión 9.2.27, versión 9.3.26 y versión 9.4.16 , el servidor que es ejecutado en Windows es vulnerable a la exposición del nombre del directorio Base Resource totalmente calificado en Windows a un cliente remoto cuando está configurado para mostrar un contenido de listado de directorios (Listing of…
ModificadaMedia (6.1)87%💥 ExploitJqueryDebian LinuxDrupalBackdropcms Backdrop+10120/4/201917/6/2026
jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo.
ModificadaCrítica (9.8)9.5%—Apache PdfboxApache JamesFedoraproject FedoraOracle Banking Corporate Lending Process Management+1017/4/201917/6/2026
Apache PDFBox versión 2.0.14 no inicializa correctamente el analizador XML, lo que permite a los atacantes dependientes del contexto realizar ataques de Entidades Externas XML (XXE) por medio de un XFDF creado.
ModificadaCrítica (9.8)6.6%💥 ExploitSAP Crystal Reports10/4/201917/6/2026
El .NET SDK WebForm Viewer in SAP Crystal Reports for Visual Studio (corregido en la versión 2010) revela información confidencial de la base de datos, incluidas las credenciales, que el atacante puede utilizar incorrectamente.
AnalizadaAlta (7.8)65%⚠ Explotación activa💥 ExploitApache Http ServerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+238/4/201917/6/2026
En Apache HTTP Server 2.4, versiones 2.4.17 a 2.4.38, con el evento MPM, worker o prefork, el código ejecutándose en procesos hijo (o hilos) menos privilegiados (incluyendo scripts ejecutados por un intérprete de scripts en proceso) podría ejecutar código arbitrario con los privilegios del proceso padre (normalmente…
Orbitaley — Vulnerabilidades