Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.3)0.30%—Google Oauth Client Library FOR Java3/5/202217/6/2026
La vulnerabilidad consiste en que el verificador IDToken no verifica si el token está correctamente firmado. La verificación de la firma asegura que la carga útil del token proviene de un proveedor válido y no de otra persona. Un atacante puede proporcionar un token comprometido con una carga útil personalizada. El…
ModificadaBaja (3.9)0.23%—Sophos AuthenticatorSophos Intercept X27/4/202217/6/2026
Una vulnerabilidad de almacenamiento de datos no seguro permite a un atacante físico con privilegios de root recuperar claves secretas TOTP de teléfonos desbloqueados en Sophos Authenticator para Android versiones 3.4 y anteriores, e Intercept X for Mobile (Android) versiones anteriores a 9.7.3495
ModificadaMedia (6.5)1.3%—Pivotal Spring Security OauthOracle Communications Design Studio21/4/202217/6/2026
(Descripción del problema) Spring Security OAuth versiones 2.5.x anteriores a 2.5.2 y las versiones más antiguas no soportadas, son susceptibles a un ataque de denegación de servicio (DoS) por medio de la iniciación de la petición de autorización en una aplicación cliente OAuth versión 2.0. Un usuario o atacante…
ModificadaMedia (6.1)0.79%—Nextauth.js Next-auth19/4/202217/6/2026
Los usuarios de next-auth versiones v3 anteriores a 3.29.2 están afectados. Los usuarios de next-auth versiones4 anteriores a la versión 4.3.2 también están afectados. La actualización a la versión 3.29.2 o 4.3.2 corregirá esta vulnerabilidad. Si no puede actualizar por alguna razón, puede añadir una configuración a…
ModificadaAlta (8.8)0.62%—Fortinet Fortiauthenticator6/4/202217/6/2026
Una neutralización inapropiada de los elementos especiales usados en una vulnerabilidad de comandos del Sistema Operativo en el intérprete de línea de comandos de FortiAuthenticator versiones anteriores a 6.3.1, puede permitir a un atacante autenticado ejecutar comandos no autorizados por medio de argumentos…
ModificadaMedia (6.1)0.74%—Auth0 Express Openid Connect31/3/202217/6/2026
Express OpenID Connect es un middleware de Express JS que implementa el inicio de sesión para las aplicaciones web de Express usando OpenID Connect. Los usuarios del middleware "requiresAuth", ya sea directamente o mediante la opción por defecto "authRequired", son vulnerables a un Redireccionamiento Abierto cuando el…
ModificadaAlta (7.5)5.0%—Powerdns Authoritative ServerPowerdns RecursorFedoraproject Fedora25/3/202217/6/2026
En PowerDNS Authoritative Server versiones anteriores a 4.4.3, versiones 4.5.x anteriores a 4.5.4 y versiones4.6.x anteriores a 4.6.1 y PowerDNS Recursor versiones anteriores a 4.4.8, versiones 4.5.x anteriores a 4.5.8 y versiones 4.6.x anteriores a 4.6.1, una comprobación insuficiente de una condición de fin de IXFR…
ModificadaAlta (8.1)0.55%—Miniorange Google Authenticator21/3/202217/6/2026
El plugin Google Authenticator de miniOrange de WordPress versiones anteriores a 5.5, no presenta comprobaciones apropiadas de autorización y de tipo CSRF cuando maneja el reconfigureMethod, y no comprueba apropiadamente los parámetros que se le pasan. Como resultado, los usuarios no autenticados podrían eliminar…
ModificadaMedia (6.5)1.0%—Jenkins Gitlab Authentication15/3/202217/6/2026
El Plugin GitLab Authentication de Jenkins versiones 1.13 y anteriores, almacena el secreto del cliente de GitLab sin cifrar en el archivo global config.xml del controlador de Jenkins, donde puede ser visualizado por usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaMedia (4.8)0.63%—Jenkins Folder-based Authorization Strategy15/3/202217/6/2026
El Plugin Folder-based Authorization Strategy de Jenkins versiones 1.3 y anteriores, no escapa de los nombres de los roles mostrados en el formulario de configuración, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Administer
ModificadaMedia (4.4)0.17%—Citrix Federated Authentication Service10/3/202217/6/2026
Citrix Federated Authentication Service (FAS) versiones 7.17 - 10.6, causa que las implementaciones que han sido configuradas para almacenar la clave privada de un certificado de autoridad de registro en un módulo de plataforma confiable (TPM) almacenen incorrectamente esa clave en el proveedor de almacenamiento de…
ModificadaMedia (4.3)1.0%—IBM Sterling External Authentication Server24/2/202217/6/2026
IBM Sterling External Authentication Server versiones 3.4.3.2, 6.0.2.0, y 6.0.3.0, es vulnerable a saltos de ruta, debido a que no son comprobados apropiadamente los datos de configuración RESTAPI. Un usuario autorizado podría importar datos no válidos que podrían ser usados para un ataque. IBM X-Force ID: 220144
ModificadaAlta (7.5)2.0%—IBM Sterling External Authentication ServerIBM Sterling Secure Proxy23/2/202217/6/2026
IBM Sterling External Authentication Server e IBM Sterling Secure Proxy 6.0.3.0, 6.0.2.0 y 3.4.3.2 podrían permitir a un usuario remoto consumir recursos causando una denegación de servicio debido a una fuga de recursos. ID de IBM X-Force: 219395
ModificadaMedia (6.5)0.58%—IBM Sterling External Authentication ServerIBM Sterling Secure Proxy23/2/202217/6/2026
IBM Sterling Secure Proxy 6.0.3.0, 6.0.2.0, y 3.4.3.2 e IBM Sterling External Authentication Server son vulnerables a un desbordamiento de búfer, debido a que la interfaz gráfica de usuario basada en Jetty en la Secure Zone no valida correctamente los tamaños del contenido del formulario y/o las cabeceras HTTP…
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaMedia (6.1)0.72%—Broadcom Layer7 API Management Oauth Toolkit18/2/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en Symantec Layer7 API Management OAuth Toolkit (OTK) permite a un atacante remoto diseñar una URL maliciosa para la Interfaz de Usuario Web de OTK y dirigirse a usuarios de OTK con ataques de suplantación de identidad u otras técnicas de ingeniería…
ModificadaMedia (6.1)0.56%—Scratchoauth2 Project Scratchoauth215/2/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en ScratchOAuth2 versiones anteriores al commit 1603f04e44ef67dde6ccffe866d2dca16defb293, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una petición POST diseñada
ModificadaCrítica (10)1.1%—Scratchoauth2 Project Scratchoauth215/2/202217/6/2026
Un problema en la función SOA2Login::commented de ScratchOAuth2 versiones anteriores al commit a91879bd58fa83b09283c0708a1864cdf067c64a, permite a atacantes autenticarse como otros usuarios en componentes posteriores que dependen de ScratchOAuth2
ModificadaMedia (6.5)0.64%—Scratchoauth2 Project Scratchoauth215/2/202217/6/2026
Una omisión de autorización explotado por una clave controlada por el usuario en la API REST de SpecificApps en ScratchOAuth2 versiones anteriores al commit d856dc704b2504cd3b92cf089fdd366dd40775d6, permite a propietarios de aplicaciones establecer flags que indican si una aplicación está verificada en sus propias…
ModificadaMedia (5.4)0.72%—Jenkins Gitlab Authentication15/2/202217/6/2026
Jenkins GitLab Authentication Plugin versiones 1.13 y anteriores, registra el encabezado HTTP Referer como parte de los parámetros de consulta de la URL cuando es iniciado el proceso de autenticación, lo que permite a atacantes con acceso a Jenkins diseñar una URL que redirija a usuarios a una URL especificada por el…
ModificadaMedia (4.3)0.30%—Fortinet Fortiauthenticator2/2/202217/6/2026
Una vulnerabilidad de control de acceso inapropiado [CWE-284] en el servicio FortiAuthenticator HA versiones 6.3.2 y anteriores, 6.2.x, 6.1.x, 6.0.x puede permitir a un atacante en la misma vlan que la interfaz de administración de HA realizar una conexión directa no autenticada a la base de datos de la FAC
ModificadaAlta (7.8)0.32%—Thalesgroup Safenet Authentication Service Remote Desktop Gateway19/1/202217/6/2026
Un fallo en las versiones anteriores del producto puede permitir a un atacante autenticado la capacidad de ejecutar código como un usuario privilegiado en un sistema donde el agente está instalado
ModificadaAlta (8.1)1.3%—Authzed Spicedb11/1/202217/6/2026
SpiceDB es un sistema de base de datos para la administración de permisos de aplicaciones críticas para la seguridad. Cualquier usuario que haga uso de una relación de comodines bajo la rama derecha de una "exclusion" o dentro de una operación de "intersection" verá que "Lookup"/"LookupResources" devuelve un recurso…
ModificadaCrítica (9.8)1.7%—Authguard Project Authguard27/12/202117/6/2026
El archivo basic/BasicAuthProvider.java en AuthGuard versiones anteriores a 0.9.0, permite una autenticación por medio de un identificador inactivo
ModificadaCrítica (9.8)2.1%—Quest Kace Desktop Authority22/12/202117/6/2026
—