Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1624 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)11%💥 PoCConnect2id Nimbus Jose+jwtApache HadoopOracle Communications Cloud Native Core Security Edge Protection ProxyOracle Communications Pricing Design Center+1115/10/201917/6/2026
Connect2id Nimbus JOSE+JWT versiones anteriores a v7.9, puede arrojar varias excepciones no captadas al analizar un JWT, lo que podría resultar en un bloqueo de la aplicación (potencial divulgación de información) o una posible omisión de autenticación.
ModificadaCrítica (9.8)5.4%—Fasterxml Jackson-databindDebian LinuxRedhat Jboss Enterprise Application PlatformOracle Banking Platform+1812/10/201917/6/2026
Se detectó un problema de escritura polimórfica en FasterXML jackson-databind versiones 2.0.0 hasta 2.9.10. Cuando Default Typing está habilitado (globalmente o para una propiedad específica) para un endpoint JSON expuesto externamente y el servicio presenta el jar apache-log4j-extra (versión 1.2.x) en el classpath, y…
ModificadaMedia (6.1)0.87%—Laravel-bjyblog Project Laravel-bjyblog10/10/201917/6/2026
laravel-bjyblog versión 6.1.1, presenta una vulnerabilidad de tipo XSS por medio de una URL especialmente diseñada.
ModificadaAlta (7.5)8.9%—Bouncycastle Bc-javaApache TomeeNetapp Active IQ Unified ManagerNetapp Oncommand API Services+178/10/201917/6/2026
El analizador ASN.1 en Bouncy Castle Crypto (también se conoce como BC Java) versión 1.63, puede desencadenar un intento de asignación de memoria grande y un error OutOfMemoryError resultante, por medio de datos ASN.1 diseñados. Esto se corrige en la versión 1.64.
ModificadaCrítica (9.8)4.6%—Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Oncommand API ServicesNetapp Oncommand Workflow Automation+86/10/20197/10/2026
Se detectó un problema de Escritura Polimórfica en FasterXML jackson-databind versiones anteriores a 2.9.10. Está relacionado con net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.
ModificadaCrítica (9.8)5.7%—Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraRedhat Jboss Enterprise Application Platform+241/10/201917/6/2026
Se descubrió un problema de escritura polimórfica en FasterXML jackson-databind versión 2.0.0 hasta 2.9.10. Cuando la Escritura Predeterminada está habilitada (tanto globalmente o para una propiedad específica) para un end point JSON expuesto externamente y el servicio posee el jar commons-dbcp (versión 1.4) en el…
ModificadaCrítica (9.8)4.9%—Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraRedhat Jboss Enterprise Application Platform+221/10/20197/10/2026
Se descubrió un problema de escritura polimórfica en FasterXML jackson-databind versiones 2.0.0 hasta 2.9.10. Cuando la Escritura Predeterminada está habilitada (globalmente o para una propiedad específica) para un end point JSON expuesto externamente y el servicio posee el jar p6spy (versión 3.8.6) en el classpath, y…
ModificadaAlta (7.2)1.9%—Efficientscripts Microblog Poster26/9/201917/6/2026
El plugin microblog-poster versiones anteriores a 1.6.2 para WordPress, presenta inyección SQL por medio del parámetro account_id de wp-admin/options-general.php?page=microblogposter.php.
ModificadaMedia (6.5)3.8%—Dell Bsafe Cert-jDell Bsafe Crypto-jDell Bsafe Ssl-jOracle Application Performance Management+1418/9/201917/6/2026
RSA BSAFE Crypto-J versiones anteriores a 6.2.5, son susceptibles a una vulnerabilidad de Exposición de Información por medio de vulnerabilidades de Discrepancia de Sincronización durante la generación de claves DSA. Un atacante remoto malicioso podría explotar potencialmente esas vulnerabilidades para recuperar…
ModificadaMedia (6.5)2.5%—Dell Bsafe Cert-jDell Bsafe Crypto-jDell Bsafe Ssl-jOracle Application Performance Management+1218/9/201917/6/2026
RSA BSAFE Crypto-J versiones anteriores a 6.2.5, son vulnerables a la Exposición de Información por medio de vulnerabilidades de Discrepancia de Sincronización durante la generación de claves ECDSA. Un atacante remoto malicioso podría explotar potencialmente esas vulnerabilidades para recuperar claves ECDSA.
ModificadaCrítica (9.8)5.0%—Fasterxml Jackson-databindFedoraproject FedoraDebian LinuxNetapp Oncommand API Services+1315/9/201917/6/2026
PicoC versión 2.1, hay un desbordamiento de búfer en la región heap de la memoria en la función StringStrcpy en la biblioteca cstdlib/string.c cuando se llama desde ExpressionParseFunctionCall en el archivo expression.c.
ModificadaCrítica (9.8)11%💥 PoCFasterxml Jackson-databindNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationNetapp Steelstore Cloud Integrated Storage+1515/9/201917/6/2026
Se detectó un problema de escritura polimórfica en FasterXML jackson-databind versiones anteriores a 2.9.10. Está relacionado con com.zaxxer.hikari.HikariConfig.
ModificadaAlta (8.8)0.68%—Butlerblog Wp-members27/8/201917/6/2026
El plugin wp-members antes de 3.2.8 para WordPress tiene CSRF.
ModificadaMedia (5.5)0.78%—Apache Santuario XML Security FOR JavaRedhat Jboss Enterprise Application PlatformOracle Weblogic Server23/8/201917/6/2026
En la versión 2.0.3 Apache Santuario XML Security para Java, se introdujo un mecanismo de almacenamiento en caché para acelerar la creación de nuevos documentos XML utilizando un grupo estático de DocumentBuilders. Sin embargo, si algún código no confiable puede registrar una implementación maliciosa con el cargador…
ModificadaAlta (7.3)28%—Apache Commons BeanutilsApache NifiDebian LinuxOpensuse Leap+5620/8/201925/8/2026
En Apache Commons Beanutils 1.9.2, se agregó una clase especial BeanIntrospector que permite suprimir la capacidad de un atacante para acceder al cargador de clases a través de la propiedad de clase disponible en todos los objetos Java. Sin embargo, no se esta usando esta característica por defecto de…
ModificadaCrítica (9.8)2.2%—Adenion Blog2social1/8/201917/6/2026
El plugin Blog2Social de Adenion hasta versión 5.5.0, para WordPress, permite un ataque de inyección SQL.
ModificadaCrítica (9.8)2.1%—Oracle Weblogic Server23/7/201917/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Application Container - JavaEE). Las versiones compatibles afectadas son 12.2.1.3.0. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso a la red mediante T3 comprometa la…
ModificadaMedia (5.5)1.3%—Oracle Weblogic Server23/7/201917/6/2026
Una vulnerabilidad en el componente Oracle WebLogic Server de Fusion Middleware de Oracle (subcomponente: WLS Core Components). Las versiones compatibles que están afectadas son 10.3.6.0.0, 12.1.3.0.0 y 12.2.1.3.0. La vulnerabilidad fácilmente explotable permite a un atacante muy privilegiado con acceso a la red por…
ModificadaMedia (5.5)1.3%—Oracle Weblogic Server23/7/201917/6/2026
Una Vulnerabilidad en el componente Oracle WebLogic Server de Fusion Middleware de Oracle(subcomponente: WLS Core Components). Las versiones compatibles que están afectadas son 10.3.6.0.0, 12.1.3.0.0 y 12.2.1.3.0. Una vulnerabilidad fácilmente explotable permite a un atacante muy privilegiado con acceso a la red por…
ModificadaMedia (6.1)0.97%—Dotnetblogengine Blogengine.net3/7/201917/6/2026
BlogEngine.NET versión 3.3.7.0 permite una Redirección de la URL del lado del cliente a través del parámetro ReturnUrl, relacionado con BlogEngine/BlogEngine.Core/Services/Security/Security.cs, login.aspx y register.aspx.
ModificadaAlta (7.1)5.4%💥 ExploitDotnetblogengine Blogengine.net3/7/201917/6/2026
BlogEngine.NET versión 3.3.7.0 permite un salto de directorio mediante el parámetro path /api /filemanager.
ModificadaAlta (7.5)1.6%—Dotnetblogengine Blogengine.net21/6/201917/6/2026
BlogEngine.NET versión 3.3.7 y anteriores, permiten XXE por medio de un archivo apml en el archivo syndication.axd.
ModificadaAlta (8.8)7.1%—Blogengine.net21/6/201917/6/2026
BlogEngine.NET versión 3.3.7.0 y anteriores, permiten el Salto de Directorio (Directory Traversal) y la Ejecución de Código Remota por medio de la cookie theme hacia el administrador de archivos. NOTA: este problema existe debido a una solución incompleta para CVE-2019-6714.
ModificadaAlta (8.8)7.6%—Dotnetblogengine Blogengine.net21/6/201917/6/2026
BlogEngine.NET versión 3.3.7.0 y anteriores, permiten Salto de Directorio (Directory Traversal) y la Ejecución de Código Remota porque la creación de archivos es mal manejada, relacionada con la función /api/upload y en el archivo BlogEngine.NET/AppCode/Api/UploadController.cs. NOTA: este problema existe debido a una…
ModificadaAlta (7.5)2.7%—Dotnetblogengine Blogengine.net21/6/201917/6/2026
BlogEngine.NET versión 3.3.7.0 y anteriores, permiten la Inyección de tipo XML External Entity Blind, relacionada con los archivos pingback.axd y BlogEngine.Core/Web/HttpHandlers/PingbackHandler.cs.