Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1339 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)2.3%—Json-smart Project Json-smart-v1Json-smart Project Json-smart-v2Oracle Utilities Framework1/6/202117/6/2026
Se ha detectado una vulnerabilidad en la función indexOf de JSONParserByteArray en versiones 1.3 y 2.4 de JSON Smart que causa una Denegación de Servicio (DOS) por medio de una petición web diseñada
ModificadaAlta (7.8)0.40%—Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+2827/5/202117/6/2026
En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la…
ModificadaMedia (6.1)1.4%—Bluespire Aurelia Framework13/5/202117/6/2026
La clase HTMLSanitizer en html-sanitizer.ts en todas las versiones liberadas del repositorio Aurelia framework 1.x es vulnerable a XSS. El saneamiento sólo intenta filtrar los elementos SCRIPT, lo que hace posible que los atacantes remotos realicen ataques XSS a través de (por ejemplo) código JavaScript en un atributo…
ModificadaCrítica (9.1)1.2%—Oracle Applications Framework22/4/202117/6/2026
Una vulnerabilidad en el producto Oracle Applications Framework de Oracle E-Business Suite (componente: Home page). La versión compatible que está afectada es la 12.2.10. La vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle…
ModificadaAlta (7.8)23%—Adobe Framemaker12/3/202117/6/2026
Adobe Framemaker versión 2020.0.1 (y anteriores), está afectada por una vulnerabilidad de lectura fuera de límites cuando se analiza un archivo especialmente diseñado. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una ejecución de código arbitraria en el contexto del usuario…
ModificadaAlta (7)9.5%—Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+81/3/20218/10/2026
La corrección para el CVE-2020-9484 estaba incompleta. Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41, versiones 8.5.0 hasta 8.5.61 o versiones 7.0.0. hasta 7.0.107, con un caso de borde de configuración que era muy poco probable que se usara, la instancia de…
ModificadaAlta (7.5)18%—Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+81/3/20218/10/2026
Cuando se responde a nuevas peticiones de conexión h2c, Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41 y versiones 8.5.0 hasta 8.5.61, podrían duplicar los encabezados de petición y una cantidad limitada del cuerpo de petición de una petición a otra, lo que significa que el usuario A y…
ModificadaMedia (5.3)78%💥 PoCEclipse JettyApache NifiApache SparkNetapp E-series Santricity OS Controller+1226/2/202117/6/2026
En Eclipse Jetty versiones 9.4.6.v20170531 hasta 9.4.36.v20210114 (inclusive), versiones 10.0.0 y 11.0.0, cuando Jetty maneja una petición que contiene múltiples encabezados Accept con una gran cantidad de parámetros “quality” (es decir, q), el servidor puede entrar en un estado de denegación de servicio (DoS) debido…
ModificadaAlta (7.5)3.8%—Microsoft .net Framework25/2/202117/6/2026
Una Vulnerabilidad de Denegación de Servicio de .NET Framework
ModificadaMedia (5.9)2.9%💥 PoCJson-smart Project Json-smart-v1Json-smart Project Json-smart-v2Oracle Communications Cloud Native Core PolicyOracle OSS Support Tools+323/2/20218/10/2026
Se detectó un problema en netplex json-smart-v1 hasta el 23-10-2015 y json-smart-v2 hasta 2.4. Una excepción es lanzada desde una función, pero no es detectada, como es demostrado por la función NumberFormatException. Cuando no se detecta, puede causar a los programas usando la biblioteca para bloquear o…
ModificadaMedia (6.5)2.3%—CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Banking Party Management+626/1/202125/8/2026
Era posible ejecutar un ataque de tipo ReDoS dentro de CKEditor 4 versiones anteriores a 4.16, al persuadir a una víctima para pegar un texto similar a una URL en el editor y luego presionar Enter o Space (en el plugin Autolink)
ModificadaMedia (6.5)2.0%—CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Financial Services Analytical Applications Infrastructure+326/1/202125/8/2026
Era posible ejecutar un ataque de tipo ReDoS dentro de CKEditor 4 versiones anteriores a 4.16, al persuadir a una víctima para pegar un texto diseñado en la entrada Styles de cuadros de diálogo específicos (en la pestaña Advanced para el plugin Dialogs)
ModificadaCrítica (9.1)4.4%—Apache NutchNetapp Snap Creator Framework25/1/202117/6/2026
Se detectó una vulnerabilidad de inyección de XML external entity (XXE) en Nutch DmozParser y se sabe que afecta a Nutch versiones anteriores a 1.18. Una inyección de entidad externa XML (también se conoce como XXE) es una vulnerabilidad de seguridad web que permite a un atacante interferir con el procesamiento de…
ModificadaAlta (7.6)0.94%—Oracle Siebel Core - Server Framework20/1/202117/6/2026
Vulnerabilidad en el producto Siebel Core - Server Framework de Oracle Siebel CRM (componente: Search). Las versiones compatibles que están afectadas son la 20.12 y anteriores. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado con acceso de red por medio de HTTP comprometer a…
ModificadaBaja (2.4)1.3%—Oracle Agile Engineering Data ManagementOracle Hyperion Infrastructure TechnologyOracle Siebel UI FrameworkOracle Weblogic Server20/1/202117/6/2026
Vulnerabilidad en el producto Oracle WebLogic Server de Oracle Fusion Middleware (componente: Web Services). Las versiones compatibles que están afectadas son 10.3.6.0.0 y 12.1.3.0.0. Una vulnerabilidad fácilmente explotable permite a un atacante muy privilegiado con acceso de red por medio de HTTP…
ModificadaCrítica (9.8)75%💥 PoCOracle CoherenceOracle Utilities Framework20/1/202117/6/2026
Vulnerabilidad en el producto Oracle Coherence de Oracle Fusion Middleware (componente: Core Components). Las versiones compatibles que están afectadas son 3.7.1.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 y 14.1.1.0.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso de red…
ModificadaCrítica (9.1)6.2%—Apache XmlbeansNetapp Oncommand Unified Manager Core PackageNetapp Snap Creator FrameworkNetapp Snapmanager+314/1/202117/6/2026
Los analizadores XML usados por XMLBeans versiones hasta 2.6.0 no establecían las propiedades necesarias para proteger al usuario de entradas XML maliciosas. Unas vulnerabilidades incluyen posibilidades de ataques de Expansión de Entidades XML. Afecta a XMLBeans versiones hasta v2.6.0 incluyéndola
ModificadaMedia (5.5)1.1%—Microsoft BOT Framework Software Development KIT12/1/202117/6/2026
Una Vulnerabilidad de Divulgación de Información de Bot Framework SDK
ModificadaCrítica (9.8)75%💥 ExploitGetlaminas Laminas-httpZend Framework4/1/202117/6/2026
** EN DISPUTA ** Laminas Project laminas-http versión anterior a 2.14.2, y Zend Framework versión 3.0.0, tiene una vulnerabilidad de deserialización que puede llevar a la ejecución remota de código si el contenido es controlable, relacionado con el método __destructura de la clase Zend\Http\Response\Stream en…
ModificadaAlta (8.1)7.2%💥 PoCBouncycastle Bc-javaApache KarafOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process Management+1618/12/202017/6/2026
Se detectó un problema en Legion of the Bouncy Castle BC Java versiones 1.65 y 1.66. El método de la utilidad OpenBSDBCrypt.checkPassword comparó datos incorrectos al comprobar la contraseña, permitiendo a unas contraseñas incorrectas indicar que coinciden con otras previamente en hash que eran diferentes
ModificadaBaja (2.7)0.97%—Lightbend Play Framework3/12/202017/6/2026
Se detectó un problema en Play Framework versiones 2.8.0 hasta 2.8.4. Las cargas útiles JSON cuidadosamente diseñadas enviadas como un campo de formulario conllevan a una Amplificación de Datos. Esto afecta a usuarios que migran desde una versión de Play anterior a 2.8.0, que usaba la API Play Java para serializar…
ModificadaAlta (7.5)17%—Fasterxml Jackson-databindNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationNetapp Service Level Manager+353/12/20208/10/2026
Se encontró un fallo en FasterXML Jackson Databind, donde no tenía la expansión de entidad asegurada apropiadamente. Este fallo permite una vulnerabilidad a ataques de tipo XML external entity (XXE). La mayor amenaza de esta vulnerabilidad es la integridad de los datos
ModificadaMedia (6.5)1.1%—Bitrix24 Bitrix Framework2/12/202017/6/2026
Se detectó un problema en Bitrix24 Bitrix Framework (administración de sitio 1c) versión 20.0. Se presenta una vulnerabilidad de tipo "User enumeration and Improper Restriction of Excessive Authentication Attempts" en el formulario de inicio de sesión del administrador, permitiendo a un usuario remoto enumerar…
ModificadaMedia (4.8)8.3%—Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkOracle Blockchain Platform+1328/11/202017/6/2026
En Eclipse Jetty versión 9.4.0.RC0 hasta 9.4.34.v20201102, 10.0.0.alpha0 hasta 10.0.0.beta2 y 11.0.0.alpha0 hasta 11.0.0.beta2, si la inflación del cuerpo de la petición GZIP está habilitada y solicita de diferentes clientes se multiplexan en una sola conexión, y si un atacante puede enviar una petición con un cuerpo…
ModificadaAlta (7.8)0.34%—Epson Album PrintEpson Color Calibration UtilityEpson ColorbaseEpson Colorio Easy Print+2924/11/202017/6/2026
Una vulnerabilidad de ruta de búsqueda no confiable en los instaladores de múltiples productos SEIKO EPSON, permite a un atacante alcanzar privilegios por medio de una DLL de tipo caballo de Troya en un directorio no especificado
Orbitaley — Vulnerabilidades