Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1918 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.73% | — | Ok-file-formats Project Ok-file-formats | 28/2/2022 | 17/6/2026 | David Brackeen ok-file-formats dev version es vulnerable a un Desbordamiento de Búfer. Cuando es usada la función del proyecto ok-file-formats, es producido un desbordamiento del buffer de la pila en la función ok_jpg_generate_huffman_table() en "/ok_jpg.c:403". | |
| Modificada | Alta (7.8) | 0.73% | — | Ok-file-formats Project Ok-file-formats | 28/2/2022 | 17/6/2026 | David Brackeen ok-file-formats versión 203defd, es vulnerable a un Desbordamiento de Búfer. Cuando es usada la función del proyecto ok-file-formats, es producido un desbordamiento del búfer de la pila en la función ok_png_transform_scanline() en "/ok_png.c:712". | |
| Modificada | Alta (7.8) | 0.73% | — | Ok-file-formats Project Ok-file-formats | 28/2/2022 | 17/6/2026 | David Brackeen ok-file-formats versión 97f78ca, es vulnerable a un Desbordamiento de Búfer. Cuando es usada la función del proyecto ok-file-formats, es producido un desbordamiento del búfer de la pila en la función ok_jpg_convert_YCbCr_to_RGB() en "/ok_jpg.c:513" . | |
| Modificada | Media (5.5) | 0.24% | — | Intel Integrated Performance Primitives Cryptography | 9/2/2022 | 17/6/2026 | Una comprobación de condiciones inapropiadas en la biblioteca Intel(R) IPP Crypto versiones anteriores a 2021.2, puede permitir a un usuario autenticado habilitar potencialmente una divulgación de información por medio del acceso local | |
| Modificada | Alta (7.8) | 0.24% | — | Intel Graphics Performance Analyzers | 9/2/2022 | 17/6/2026 | Una ruta de búsqueda no controlada en el software Intel(R) GPA versiones anteriores a 21.2, puede permitir a un usuario autenticado habilitar potencialmente una escalada de privilegios por medio de acceso local | |
| Modificada | Media (4.3) | 1.2% | — | GrafanaNetapp E-series Performance AnalyzerFedoraproject Fedora | 8/2/2022 | 17/6/2026 | Grafana es una plataforma de código abierto para la monitorización y la observabilidad. Las versiones afectadas de Grafana exponen varios endpoints de la API que no manejan apropiadamente la autorización del usuario. El punto API "/teams/:teamId" permitirá a un atacante autenticado visualizar datos no deseados al… | |
| Modificada | Alta (8.8) | 2.3% | — | GrafanaNetapp E-series Performance AnalyzerFedoraproject Fedora | 8/2/2022 | 17/6/2026 | Grafana es una plataforma de código abierto para la monitorización y la observabilidad. Las versiones afectadas están sujetas a una vulnerabilidad de tipo cross site request forgery que permite a atacantes elevar sus privilegios al montar ataques de origen cruzado contra usuarios autenticados de Grafana con altos… | |
| Modificada | Media (5.4) | 2.3% | — | GrafanaNetapp E-series Performance AnalyzerFedoraproject Fedora | 8/2/2022 | 17/6/2026 | Grafana es una plataforma de código abierto para la monitorización y la observabilidad. En las versiones afectadas, un atacante podría servir contenido HTML mediante la fuente de datos de Grafana o el proxy del plugin y engañar a un usuario para que visite esta página HTML usando un enlace especialmente diseñado y… | |
| Analizada | Alta (7.8) | 94% | ⚠ Explotación activa💥 Exploit | Polkit Project PolkitRedhat Enterprise Linux Server Update Services FOR SAP SolutionsRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+26 | 28/1/2022 | 15/8/2026 | Se encontró una vulnerabilidad de escalada de privilegios local en la utilidad pkexec de polkit. La aplicación pkexec es una herramienta setuid diseñada para permitir a usuarios sin privilegios ejecutar comandos como usuarios privilegiados de acuerdo con políticas predefinidas. La versión actual de pkexec no maneja… | |
| Modificada | Media (6.5) | 12% | — | Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+25 | 24/1/2022 | 8/10/2026 | Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta… | |
| Modificada | Crítica (9.8) | 67% | 💥 PoC | Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+24 | 18/1/2022 | 17/6/2026 | Por diseño, el JDBCAppender en Log4j versiones 1.2.x, acepta una sentencia SQL como parámetro de configuración donde los valores a insertar son convertidores de PatternLayout. Es probable que el convertidor de mensajes, %m, sea incluido siempre. Esto permite a atacantes manipular el SQL introduciendo cadenas diseñadas… | |
| Modificada | Media (5.5) | 0.21% | — | Philips Patient Information Center IX | 27/12/2021 | 17/6/2026 | El uso de una clave criptográfica embebida aumenta significativamente la posibilidad de que los datos encriptados puedan ser recuperados de Patient Information Center iX (PIC iX) Versiones B.02, C.02 y C.03 | |
| Modificada | Media (6.5) | 0.22% | — | Philips Patient Information Center IXPhilips Efficia CM Firmware | 27/12/2021 | 17/6/2026 | El uso de un algoritmo criptográfico roto o arriesgado es un riesgo no necesario que puede resultar en una exposición de información confidencial, que afecta a las comunicaciones entre Patient Information Center iX (PIC iX) Versiones C.02 y C.03 y Efficia CM Series Revisiones A.01 a C.0x y 4.0 | |
| Modificada | Media (6.5) | 0.37% | — | Philips Patient Information Center IX | 27/12/2021 | 17/6/2026 | Patient Information Center iX (PIC iX) Versiones C.02 y C.03, recibe entradas o datos, pero no comprueba o comprueba incorrectamente que la entrada presenta las propiedades necesarias para procesar los datos de forma segura y correcta | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Alta (7.5) | 50% | 💥 PoC | OpensslNetapp Cloud BackupNetapp E-series Performance AnalyzerNetapp Ontap Select Deploy Administration Utility+12 | 14/12/2021 | 17/6/2026 | Internamente libssl en OpenSSL llama a X509_verify_cert() en el lado del cliente para verificar un certificado suministrado por un servidor. Esta función puede devolver un valor negativo para indicar un error interno (por ejemplo, falta de memoria). Tal valor de retorno negativo es mal manejado por OpenSSL y causará… | |
| Modificada | Media (4.3) | 0.50% | — | IBM Qradar Security Information AND Event Manager | 1/12/2021 | 17/6/2026 | IBM QRadar SIEM versiones 7.3 y 7.4, es vulnerable a un ataque de tipo server side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, que podría conllevar a una enumeración de la red o facilitar otros ataques. Esta vulnerabilidad es debido a una… | |
| Modificada | Media (6.1) | 0.64% | — | IBM Qradar Security Information AND Event Manager | 1/12/2021 | 17/6/2026 | IBM QRadar SIEM versiones 7.3 y 7.4, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales dentro de una… | |
| Modificada | Media (5.9) | 1.2% | — | IBM Qradar Security Information AND Event Manager | 1/12/2021 | 17/6/2026 | IBM QRadar SIEM versiones 7.3 y 7.4, podría permitir a un atacante obtener información confidencial debido a que el servidor lleva a cabo un intercambio de claves sin autenticación de entidades en las comunicaciones entre hosts utilizando técnicas de tipo man in the middle. IBM X-Force ID: 203033 | |
| Modificada | Alta (7.5) | 0.69% | — | IBM Qradar Security Information AND Event Manager | 1/12/2021 | 17/6/2026 | IBM QRadar SIEM versiones 7.3 y 7.4, usa algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. IBM X-Force ID: 196074 | |
| Modificada | Media (5) | 2.2% | — | Linuxfoundation Open Container Initiative Distribution SpecificationLinuxfoundation Open Container Initiative Image Format SpecificationFedoraproject Fedora | 17/11/2021 | 17/6/2026 | El proyecto OCI Distribution Spec define un protocolo API para facilitar y estandarizar la distribución de contenidos. En la versión 1.0.0 de OCI Distribution Specification y anteriores, se utilizaba únicamente la cabecera Content-Type para determinar el tipo de documento durante las operaciones push y pull. Los… | |
| Modificada | Media (5.5) | 0.22% | — | Intel NUC M15 Laptop KIT Lapbc510 FirmwareIntel NUC M15 Laptop KIT Lapbc710 FirmwareIntel NUC 11 Compute Element Cm11ebc4w FirmwareIntel NUC 11 Compute Element Cm11ebi38w Firmware+99 | 17/11/2021 | 17/6/2026 | Una escritura fuera de límites en el firmware para algunos NUC de Intel(R) puede permitir a un usuario autenticado habilitar potencialmente una denegación de servicio por medio de un acceso local | |
| Modificada | Media (4.3) | 0.45% | — | WP Performance Score Booster Project WP Performance Score Booster | 17/11/2021 | 17/6/2026 | El plugin WP Performance Score Booster de WordPress versiones anteriores a 2.1, no presenta una comprobación de tipo CSRF cuando guarda sus ajustes, que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF | |
| Modificada | Alta (7.1) | 0.30% | — | Wibu Codemeter RuntimeSiemens PSS CapeSiemens PSS ESiemens PSS Odms+6 | 14/11/2021 | 17/6/2026 | En WIBU CodeMeter Runtime versiones anteriores a 7.30a, la creación de un enlace simbólico CmDongles diseñado sobrescribirá el archivo enlazado sin comprobar los permisos | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins Performance | 12/11/2021 | 17/6/2026 | Jenkins Performance Plugin versiones 3.20 y anteriores, no configuran su analizador XML para prevenir ataques de tipo XML external entity (XXE) |