Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1385 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.3) | 1.7% | — | Polycom Unified Communications SoftwarePolycom United Communications Software | 29/7/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de los teléfonos VVX, Trio, SoundStructure, SoundPoint y SoundStation que ejecutan el software Polycom UC, si se explota, podría permitir que un atacante remoto autenticado con privilegios de administrador cause una condición de denegación de servicio… | |
| Modificada | Crítica (9.8) | 8.1% | — | Fasterxml Jackson-databindDebian LinuxNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation+20 | 29/7/2019 | 8/10/2026 | El archivo SubTypeValidator.java en jackson-databind de FasterXML en versiones anteriores a la 2.9.9.2 maneja inapropiadamente la escritura predeterminada cuando se usa ehcache (debido a net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), lo que conlleva a la ejecución de código remoto. | |
| Modificada | Crítica (9.8) | 16% | 💥 PoC | Softwareag QuartzOracle Apache Batik MapviewerOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+27 | 26/7/2019 | 17/6/2026 | La función initDocumentParser en el archivo xml/XMLSchedulingDataProcessor.java en Quartz Scheduler de Terracotta hasta la versión 2.3.0, permite ataques de tipo XXE por medio de una descripción del trabajo. | |
| Modificada | Crítica (9.8) | 95% | — | XstreamOracle Banking PlatformOracle Business Activity MonitoringOracle Communications Billing AND Revenue Management Elastic Charging Engine+6 | 23/7/2019 | 17/6/2026 | Se encontró que la API de xstream versión 1.4.10 anterior a 1.4.11, introdujo una regresión para un fallo de deserialización anterior. Si el framework security no ha sido inicializado, puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios cuando se deserializa un XML o cualquier formato… | |
| Modificada | Alta (7.2) | 24% | — | Redislabs RedisRedhat OpenstackRedhat Enterprise LinuxRedhat Enterprise Linux EUS+5 | 11/7/2019 | 17/6/2026 | Se detectó una vulnerabilidad de desbordamiento del búfer de la pila en hyperloglog data structure de Redis en las versiones 3.x anteriores a 3.2.13, versiones 4.x anteriores a 4.0.14 y versiones 5.x anteriores a 5.0.4. Por la corrupción de un hiperloglog usando el comando SETRANGE, un atacante podría causar que Redis… | |
| Modificada | Alta (7.2) | 26% | — | Redislabs RedisRedhat OpenstackRedhat Software CollectionsRedhat Enterprise Linux+6 | 11/7/2019 | 17/6/2026 | Se detectó una vulnerabilidad de desbordamiento del búfer de la pila en hyperloglog data structure versiones 3.x anteriores a 3.2.13, versiones 4.x anteriores a 4.0.14 y versiones 5.x anteriores a 5.0.4 de Redis. Por la corrupción cuidadosa de un hyperloglog usando el comando SETRANGE, un atacante podría engañar la… | |
| Modificada | Crítica (9.8) | 5.7% | — | Fasterxml Jackson-databindRedhat Openshift Container PlatformOracle ClusterwareOracle Communications Instant Messaging Server+3 | 9/7/2019 | 8/10/2026 | Se detectó un problema en jackson-databind versiones 2.0.0 hasta 2.9.5 de FasterXML. El uso de escritura predeterminada de Jackson junto con una clase de gadget de iBatis permite la exfiltración de contenido. Se corrigió en las versiones 2.7.9.4, 2.8.11.2 y 2.9.6. | |
| Modificada | Alta (7.5) | 1.8% | — | Cisco Unified Communications Manager | 6/7/2019 | 17/6/2026 | Una vulnerabilidad en la implementación del protocolo Session Initiation Protocol (SIP) del programa Cisco Unified Communications Manager, podría permitir a un atacante remoto no identificado causar una condición de denegación de servicio (DoS). La vulnerabilidad es debido a una comprobación insuficiente del tráfico… | |
| Modificada | Media (6.5) | 0.72% | — | Polycom Better Together Over Ethernet ConnectorPolycom Unified Communications Software | 24/6/2019 | 17/6/2026 | Los productos VVX que utiliza el software UCS versión 5.9.2 y anteriores, con la aplicación Better Together over Ethernet Connector (BToE) versión 3.9.1 y anteriores, proporcionan una autenticación insuficiente entre la aplicación BToE y el componente de BToE, lo que produce un filtrado de información confidencial. | |
| Modificada | Crítica (9.8) | 89% | 💥 Exploit | Oracle Communications Diameter Signaling RouterOracle Communications Network IntegrityOracle Hyperion Infrastructure TechnologyOracle Identity Manager+5 | 19/6/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones compatibles que se ven afectadas son 10.3.6.0.0, 12.1.3.0.0 y 12.2.1.3.0. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP… | |
| Modificada | Media (4.2) | 8.6% | — | Apache Http ServerCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+7 | 11/6/2019 | 17/6/2026 | Una vulnerabilidad fue encontrada en Apache HTTP Server 2.4.34 hasta 2.4.38 y clasificada como problemática. Cuando se habilitó HTTP / 2 para un http: host o H2Upgrade se habilitó para h2 en un https: host, una solicitud de actualización de http / 1.1 a http / 2 que no fue la primera solicitud en una conexión podría… | |
| Modificada | Media (5.3) | 1.5% | — | Cisco Telepresence Video Communication Server | 5/6/2019 | 17/6/2026 | Una vulnerabilidad en los programas TelePresence Video Communication Server (VCS) y Expressway Series de Cisco, podría permitir a un atacante remoto no identificado causar que un sistema afectado envíe peticiones de red arbitrarias. La vulnerabilidad es debido a restricciones inapropiadas en los servicios de red en el… | |
| Modificada | Alta (8.6) | 4.6% | — | Cisco Telepresence Video Communication ServerCisco Unified Communications Manager IM AND Presence Service | 5/6/2019 | 17/6/2026 | Una vulnerabilidad en el servicio de identificación de Cisco Unified Communications Manager IM and Presence (Unified CM IM&P) Service, Cisco TelePresence Video Communication Server (VCS), and Cisco Expressway Series, podría permitir a un atacante remoto no identificado causar una interrupción del servicio para… | |
| Modificada | Alta (7.8) | 0.34% | — | GE Communicator | 9/5/2019 | 17/6/2026 | GE Communicator, en todas las versiones anteriores a la 4.0.517, permite que un usuario no administrativo reemplace el desinstalador con una versión maliciosa,que podría permitir a un atacante conseguir privilegios de administrador del sistema. | |
| Modificada | Alta (7.8) | 0.42% | — | GE Communicator | 9/5/2019 | 17/6/2026 | En GE Communicator, todas las versiones anteriores a 4.0.517, permite que un usuario no administrativo ponga archivos maliciosos en el directorio del archivo del instalador, que puede permitir a un atacante conseguir privilegios administrativos en un sistema durante el proceso de instalación o actualización. | |
| Modificada | Crítica (9.8) | 1.3% | — | GE Communicator | 9/5/2019 | 17/6/2026 | GE Communicator, todas las versiones anteriores a 4.0.517, contiene dos cuentas backdoor con credenciales cifradas, que pueden permitir control de la base de datos. Este servicio es inaccesible para atacantes si el usuario final usa la configuración por defecto del firewall de Windows. | |
| Modificada | Alta (7.8) | 0.83% | — | GE Communicator | 9/5/2019 | 17/6/2026 | En DoBox_CstmBox_Info.model.htm en los dispositivos Kyocera TASKalfa versión 4002i y versión 6002i, permite a los atacantes remotos leer los documentos de usuarios arbitrarios por medio de una petición HTTP modificada. | |
| Modificada | Media (5.6) | 1.2% | — | GE Communicator | 9/5/2019 | 17/6/2026 | GE Communicator, todas las versiones anteriores a 4.0.517, permite que un atacante ponga archivos maliciosos en el directorio de trabajo del programa, lo que puede permitir que un atacante manipule los widgets y los elementos de la interfaz de usuario (UI). | |
| Modificada | Media (6.5) | 85% | 💥 Exploit | Vmware Spring Cloud ConfigOracle Communications Cloud Native Core Policy | 6/5/2019 | 17/6/2026 | Spring Cloud Config, versiones 2.1.x anteriores a 2.1.2, versiones 2.0.x anteriores a 2.0.4, versiones 1.4.x anteriores a 1.4.6, y versiones anteriores no compatibles, permiten que aplicaciones entreguen archivos de configuración arbitrarios por medio del Módulo spring-cloud-config-server. Un usuario malicioso, o un… | |
| Modificada | Media (4.3) | 3.7% | — | Cisco Telepresence Video Communication Server | 3/5/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz web de gestión de Cisco Expressway Series podría permitir a un atacante remoto autenticado realizar un ataque de salto de directorio contra un dispositivo afectado. La vulnerabilidad se debe a una validación insuficiente de entrada en la interfaz web. Un atacante podría explotar esta… | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Oracle Agile Product Lifecycle ManagementOracle Communications Converged Application ServerOracle Peoplesoft Enterprise PeopletoolsOracle Storagetek Tape Analytics SW Tool+4 | 26/4/2019 | 1/10/2026 | Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones afectadas son la 10.3.6.0.0 y la 12.1.3.0.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP ponga en peligro Oracle… | |
| Modificada | Media (6.8) | 0.32% | — | Polycom Unified Communications SoftwarePolycom Better Together Over Ethernet Connector | 23/4/2019 | 17/6/2026 | Los productos VVX con versiones de software anteriores e incluyendo a UCS 5.9.2 con la aplicación Better Together over Ethernet Connector (BToE) versión 3.9.1, utilizan credenciales codificadas para establecer conexiones entre la aplicación host y el dispositivo. | |
| Analizada | Alta (7.5) | 4.9% | 💥 PoC | Mchange C3p0Fedoraproject FedoraOracle Communications IP Service ActivatorOracle Communications Session Route Manager+7 | 22/4/2019 | 17/6/2026 | En c3p0 versiones <0.9.5.4, puede ser explotada por un ataque de tipo a billion laughs al cargar la configuración XML producto de la falta de protecciones faltantes contra la expansión recursiva de la entidad al cargar la configuración. | |
| Modificada | Media (5.3) | 5.9% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+22 | 22/4/2019 | 17/6/2026 | En Eclipse Jetty versión 7.x, versión 8.x,versión 9.2.27 y anteriores , versión 9.3.26 y anteriores , y versión 9.4.16 y anteriores, el servidor que se ejecuta en cualquier combinación de versión de sistema operativo y Jetty, revelará la ubicación del recurso base de directorio calificado y completamente configurado… |