Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1096 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.65%—Oracle Commerce Experience ManagerOracle Commerce Guided Search21/7/202117/6/2026
Una vulnerabilidad en el producto Oracle Commerce Guided Search / Oracle Commerce Experience Manager de Oracle Commerce (componente: Tools and Frameworks). La versión compatible que está afectada es 11.3.1.5. Una vulnerabilidad explotable fácilmente, permite a un atacante poco privilegiado con acceso a la red por…
ModificadaAlta (7.5)36%💥 ExploitElasticsearch21/7/202117/6/2026
Todas las versiones de Elastic Cloud Enterprise presentan el usuario "anonymous" de Elasticsearch habilitado por defecto en los clusters desplegados. Mientras que en la configuración por defecto el usuario anónimo no presenta permisos y no puede consultar con éxito cualquier API de Elasticsearch, un atacante podría…
ModificadaMedia (6.5)76%💥 ExploitElasticsearchOracle Communications Cloud Native Core Automated Test Suite21/7/202117/6/2026
Se ha identificado una vulnerabilidad de divulgación de memoria en los informes de errores de Elasticsearch versiones 7.10.0 hasta 7.13.3. Un usuario con la habilidad de enviar consultas arbitrarias a Elasticsearch podría enviar una consulta malformada que resultaría en un mensaje de error devuelto conteniendo…
ModificadaAlta (7.5)12%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+2013/7/202117/6/2026
Al leer un archivo 7Z especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress
ModificadaAlta (7.5)12%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+2213/7/202117/6/2026
Cuando se lee un archivo 7Z especialmente diseñado, la construcción de la lista de códecs que descomprimen una entrada puede resultar en un bucle infinito. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress
ModificadaAlta (7.5)13%—Apache Commons CompressOracle Banking ApisOracle Banking Digital ExperienceOracle Banking Enterprise Default Management+3013/7/20218/10/2026
Al leer un archivo ZIP especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete zip de Compress
ModificadaAlta (7.5)11%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Apis+2313/7/20218/10/2026
Cuando se lee un archivo TAR especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra servicios que usan el paquete tar de Compress
ModificadaMedia (5.4)0.63%—Eyecix Jobsearch WP JOB Board12/7/202117/6/2026
El plugin WP JobSearch de WordPress versiones anteriores a 1.7.4, no saneaba o escapaba de varios de sus parámetros de la página my-resume antes de mostrarlos en la página, permitiendo a usuarios pocos privilegiados usar cargas útiles de JavaScript en ellos y conllevando a un problema de tipo Cross-Site Scripting…
ModificadaMedia (5.3)75%—Apache TomcatApache TomeeDebian LinuxOracle Agile Product Lifecycle Management+1812/7/20218/10/2026
Apache Tomcat versiones 10.0.0-M1 hasta 10.0.6, versiones 9.0.0.M1 hasta 9.0.46 y versiones 8.5.0 hasta 8.5.66, no analizaban correctamente el encabezado de petición HTTP transfer-encoding en algunas circunstancias, conllevando a la posibilidad de contrabando de peticiones cuando se usaba con un proxy inverso.…
ModificadaAlta (7.8)0.40%—Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+2827/5/202117/6/2026
En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la…
ModificadaAlta (7.5)14%💥 ExploitSearchblox20/5/202117/6/2026
Una vulnerabilidad de inclusión de archivos locales en FileServlet en todos los SearchBlox versiones anteriores a 9.2.2, permite a usuarios remotos no autenticados leer archivos arbitrarios del sistema operativo por medio de una petición en la ruta /searchblox/servlet/FileServlet?col=url= . Adicionalmente, esto…
ModificadaAlta (7.5)1.3%—Elastic APP Search13/5/202117/6/2026
Elastic App Search versiones posteriores a 7.11.0 y anteriores a 7.12.0, contienen un problema de inyección de entidad externa XML (XXE) en la funcionalidad beta del rastreador web de App Search. Con este vector, un atacante cuyo sitio web está siendo rastreado por App Search podría diseñar un sitemap.xml…
ModificadaMedia (5.3)1.1%—Elasticsearch13/5/202117/6/2026
En Elasticsearch versiones anteriores a 7.11.2 y la 6.8.15, se encontró un fallo en la divulgación del documento cuando Document o Field Level Security es usado. Las consultas de Búsqueda no conservan apropiadamente los permisos de seguridad al ejecutar determinadas consultas de búsqueda cross-cluster. Esto…
ModificadaMedia (5.3)1.2%—Elasticsearch13/5/202117/6/2026
Elasticsearch versiones anteriores a 7.11.2 y 6.8.15, contienen un fallo en la divulgación de documentos que se encontró en la API suggester y profile de Elasticsearch cuando Document and Field Level Security está habilitada. La API suggester y profile normalmente están deshabilitadas para un índice cuando la…
ModificadaMedia (6.1)1.2%—Ivorysearch Ivory Search22/4/202117/6/2026
La página Search Forms del lugin Ivory Search WordPress versiones anteriores a 4.6.1, no saneaba apropiadamente el parámetro tab antes de mostrarlo en la página, conllevando a un problema de tipo Cross-Site Scripting reflejado cuando se abre un enlace diseñados malicioso como un usuario con privilegios…
ModificadaAlta (7.2)2.2%—Stackpath Ajaxsearchpro14/4/202117/6/2026
AjaxSearchPro versiones anteriores a 4.20.8, permite la deserialización de datos que no son confiables (en la funcionalidad import database del panel de administración), conllevando a una ejecución de código remota
ModificadaMedia (4.8)11%💥 PoCApache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+5613/4/20217/10/2026
En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo…
ModificadaMedia (6.1)0.76%—Yomi-search Project Yomi-search7/4/202117/6/2026
Una vulnerabilidad de tipo Cross-site scripting en Yomi-Search versión Ver4.22, permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados
ModificadaMedia (6.1)0.76%—Yomi-search Project Yomi-search7/4/202117/6/2026
Una vulnerabilidad de tipo Cross-site scripting en Yomi-Search versión Ver4.22, permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados
ModificadaMedia (6.1)0.76%—Yomi-search Project Yomi-search7/4/202117/6/2026
Una vulnerabilidad de tipo Cross-site scripting en Yomi-Search versión Ver4.22, permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados
ModificadaAlta (7.4)18%💥 PoCOpensslFreebsdNetapp Santricity Smi-s Provider FirmwareNetapp Storagegrid Firmware+2925/3/20218/10/2026
El flag X509_V_FLAG_X509_STRICT permite llevar a cabo comprobaciones de seguridad adicionales de los certificados presentes en una cadena de certificados. No está establecido por defecto. A partir de la versión 1.1.1h de OpenSSL, se añadió como comprobación estricta adicional la de no permitir certificados en la…
ModificadaMedia (4.3)1.1%—ElasticsearchOracle Communications Cloud Native Core Automated Test Suite8/3/202117/6/2026
Se encontró un fallo en una divulgación de documentos en Elasticsearch versiones posteriores a 7.6.0 y versiones anteriores a 7.11.0, cuando es usada el Nivel de Seguridad de Documento o Campo. Las peticiones Get no aplican apropiadamente unos permisos de seguridad cuando se ejecuta una consulta contra un…
ModificadaMedia (4.9)1.3%—Elasticsearch10/2/202117/6/2026
Las versiones de Elasticsearch versiones anteriores a 7.10.0 y 6.8.14, presentan un problema de divulgación de información cuando se habilita el registro de auditoría y la opción emit_request_body. El registro de auditoría de Elasticsearch podría contener información confidencial como un hash de contraseña o…
ModificadaCrítica (9.8)25%💥 ExploitLocal Services Search Engine Management System Project Local Services Search Engine Management System26/1/202117/6/2026
Local Service Search Engine Management System versión 1.0, presenta una vulnerabilidad debido a una omisión de autenticación usando una inyección SQL. Con esta vulnerabilidad, un atacante puede omitir la página de inicio de sesión
AnalizadaAlta (8.1)7.5%—Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Oncommand API ServicesNetapp Oncommand Insight+519/1/202124/7/2026
Se encontró un fallo en jackson-databind versiones anteriores a 2.9.10.7. FasterXML maneja inapropiadamente la interacción entre los gadgets de serialización y escritura. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de los datos, así como la disponibilidad del sistema