Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1390 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.23% | — | BD Pyxis Anesthesia Station ES FirmwareBD Pyxis Anesthesia Station 4000 FirmwareBD Pyxis Cato FirmwareBD Pyxis Ciisafe Firmware+20 | 11/2/2022 | 17/6/2026 | Unas credenciales embebidas son usadas en productos específicos de BD Pyxis. Si es explotado, los actores de la amenaza pueden ser capaces de conseguir acceso al sistema de archivos subyacente y podrían potencialmente explotar los archivos de la aplicación para obtener información que podría ser usada para descifrar… | |
| Modificada | Media (5.5) | 0.25% | — | Intel Trace Analyzer AND Collector | 9/2/2022 | 17/6/2026 | Una lectura fuera de límites en Intel(R) Trace Analyzer and Collector versiones anteriores a 2021.5, puede permitir a un usuario autenticado habilitar potencialmente una divulgación de información por medio de acceso local | |
| Modificada | Media (5.5) | 0.25% | — | Intel Trace Analyzer AND Collector | 9/2/2022 | 17/6/2026 | Una excepción no detectada en Intel(R) Trace Analyzer and Collector versiones anteriores a 2021.5, puede permitir a un usuario autenticado habilitar potencialmente una divulgación de información por medio de acceso local | |
| Modificada | Media (5.5) | 0.23% | — | Intel Trace Analyzer AND Collector | 9/2/2022 | 17/6/2026 | El acceso a un puntero no inicializado en Intel(R) Trace Analyzer and Collector versiones anteriores a 2021.5, puede permitir a un usuario autenticado habilitar potencialmente una denegación de servicio por medio de acceso local | |
| Modificada | Media (5.5) | 0.23% | — | Intel Trace Analyzer AND Collector | 9/2/2022 | 17/6/2026 | Una lectura fuera de límites en Intel(R) Trace Analyzer and Collector versiones anteriores a 2021.5, puede permitir a un usuario autenticado habilitar potencialmente una denegación de servicio por acceso local | |
| Modificada | Media (6.5) | 12% | — | Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+25 | 24/1/2022 | 8/10/2026 | Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta… | |
| Modificada | Media (6.1) | 0.89% | — | Villatheme Orders Tracking FOR Woocommerce | 24/1/2022 | 17/6/2026 | El plugin Orders Tracking for WooCommerce de WordPress versiones anteriores a 1.1.10, no sanea y escapa de la file_url antes de devolverla a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 2.6% | — | Oretnom23 Budget AND Expense Tracker System | 21/1/2022 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Sourcecodester Budget and Expense Tracker System versión v1 por oretnom23, permite a atacantes ejecutar comandos SQL arbitrarios por medio del campo username | |
| Modificada | Media (4.3) | 0.39% | — | Email Tracker Project Email Tracker | 19/1/2022 | 17/6/2026 | Se han detectado vulnerabilidades de tipo Cross-Site Request Forgery (CSRF) que conllevan a un borrado de entradas de correo electrónico individuales o masivas en el plugin Email Tracker de WordPress (versiones anteriores a 5.2.6 incluyéndola) | |
| Modificada | Alta (8.8) | 54% | — | Apache ChainsawApache Log4jQOS Reload4jOracle Advanced Supply Chain Planning+22 | 18/1/2022 | 17/6/2026 | CVE-2020-9493 identificó un problema de deserialización presente en Apache Chainsaw. Versiones anteriores a Chainsaw V2.0 Chainsaw era un componente de Apache Log4j versiones 1.2.x donde se presenta el mismo problema | |
| Modificada | Crítica (9.8) | 67% | 💥 PoC | Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+24 | 18/1/2022 | 17/6/2026 | Por diseño, el JDBCAppender en Log4j versiones 1.2.x, acepta una sentencia SQL como parámetro de configuración donde los valores a insertar son convertidores de PatternLayout. Es probable que el convertidor de mensajes, %m, sea incluido siempre. Esto permite a atacantes manipular el SQL introduciendo cadenas diseñadas… | |
| Modificada | Alta (8.8) | 1.2% | — | Anuko Time Tracker | 22/12/2021 | 17/6/2026 | Anuko Time Tracker es una aplicación de seguimiento del tiempo de código abierto, basada en la web y escrita en PHP. Se presenta una vulnerabilidad de inyección SQL en múltiples archivos de Time Tracker versión 1.19.33.5606 y anteriores, debido a que no se comprueban correctamente los parámetros "group" y "status" en… | |
| Analizada | Crítica (9.8) | 97% | 💥 Exploit | Apache Http ServerFedoraproject FedoraDebian LinuxTenable.sc+10 | 20/12/2021 | 17/6/2026 | Un cuerpo de petición cuidadosamente diseñado puede causar un desbordamiento de búfer en el analizador multiparte mod_lua (r:parsebody() llamado desde scripts Lua). El equipo de Apache httpd no presenta constancia de que se presente una explotación para esta vulnerabilidad, aunque podría ser posible diseñar uno. Este… | |
| Modificada | Alta (8.2) | 82% | — | Apache Http ServerFedoraproject FedoraDebian LinuxTenable.sc+8 | 20/12/2021 | 17/6/2026 | Un URI diseñado que es enviado a httpd configurado como proxy directo (ProxyRequests on) puede causar un fallo (desreferencia de puntero NULL) o, en el caso de configuraciones que mezclan declaraciones de proxy directo e inverso, puede permitir que las peticiones se dirijan a un endpoint de socket de dominio Unix… | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Apache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+51 | 14/12/2021 | 17/6/2026 | Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern… | |
| Modificada | Alta (7.5) | 81% | 💥 PoC | Apache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+42 | 14/12/2021 | 17/6/2026 | JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI… | |
| Modificada | Crítica (9.8) | 2.4% | — | Doctrine-project Database Abstraction Layer | 9/12/2021 | 17/6/2026 | Doctrine DBAL versiones 3.x anteriores a 3.1.4, permite una inyección de SQL. Es probable que el escape de las entradas de desplazamiento y longitud para la generación de una cláusula LIMIT no sea convertida en un número entero, permitiendo que se produzca una inyección SQL si los desarrolladores de aplicaciones pasan… | |
| Modificada | Crítica (9.8) | 1.5% | — | Openzeppelin Contracts | 12/11/2021 | 17/6/2026 | OpenZeppelin Contracts es una biblioteca para el desarrollo de contratos inteligentes. En las versiones afectadas, los contratos actualizables que usan "UUPSUpgradeable" pueden ser vulnerables a un ataque que afecta a los contratos de implementación no inicializada. Se incluye una corrección en la versión 4.3.2 de… | |
| Modificada | Media (5.3) | 0.71% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, es posible un secuestro del esquema de URL de iOS | |
| Modificada | Media (5.3) | 0.71% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, falta la pantalla de seguridad en Android e iOS | |
| Modificada | Media (5.3) | 0.71% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, es posible el secuestro de tareas en Android | |
| Modificada | Alta (7.3) | 0.76% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, la protección del token de acceso en Android es incompleta | |
| Modificada | Alta (7.3) | 0.76% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, la protección del token de acceso en iOS es incompleta | |
| Modificada | Media (5.3) | 0.79% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, la caché del lado del cliente en iOS podría contener información confidencial |