Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1268 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 5.2% | 💥 Exploit | Atlassian Subversion Application Lifecycle Management | 20/3/2020 | 17/6/2026 | Subversion ALM para las empresas versiones anteriores a 8.8.2, permite un ataque de tipo XSS reflejado en múltiples ubicaciones. | |
| Modificada | Alta (8.8) | 8.0% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionada con com.caucho.config.types.ResourceRef (también se conoce como caucho-quercus). | |
| Modificada | Alta (8.8) | 3.1% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionados con org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (también se conoce como aries.transaction.jms). | |
| Modificada | Media (6.1) | 4.3% | — | CkeditorFedoraproject FedoraDrupalOracle Agile Product Lifecycle Management+7 | 7/3/2020 | 25/8/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en el HTML Data Processor for CKEditor versiones 4.0 anteriores a 4.14, permite a atacantes remotos inyectar script web arbitrario por medio de un comentario "protected" diseñado (con la sintaxis cke_protected). | |
| Modificada | Crítica (9.8) | 19% | 💥 Exploit | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerDebian LinuxOracle Agile Product Lifecycle Management+21 | 2/3/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre la serialización de gadgets y el tipeo, relacionada a br.com.anteros.dbcp.AnterosDBCPConfig (también se conoce como anteros-core). | |
| Modificada | Crítica (9.8) | 18% | 💥 Exploit | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerDebian LinuxOracle Autovue FOR Agile Product Lifecycle Management+12 | 2/3/2020 | 7/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre la serialización de gadgets y el tipeo, relacionada a com.ibatis.sqlmap.engine.transaction.jta.JtaTransactionConfig (también se conoce como ibatis-sqlmap). | |
| Modificada | Crítica (9.8) | 4.6% | — | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerDebian LinuxOracle Agile Product Lifecycle Management+27 | 2/3/2020 | 7/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4 maneja inapropiadamente la interacción entre la serialización de gadgets y el tipeo, relacionada a org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig (también se conoce como shaded hikari-config). | |
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Apache GeodeApache TomcatFedoraproject FedoraOracle Agile Engineering Data Management+17 | 24/2/2020 | 25/8/2026 | Cuando se usa el Apache JServ Protocol (AJP), se debe tener cuidado cuando se confía en las conexiones entrantes a Apache Tomcat. Tomcat trata las conexiones de AJP como teniéndoles la mayor confianza que, por ejemplo, una conexión HTTP similar. Si tales conexiones están disponibles para un atacante, pueden ser… | |
| Modificada | Media (4.8) | 8.9% | — | Apache TomcatApache TomeeOpensuse LeapNetapp Data Availability Services+12 | 24/2/2020 | 25/8/2026 | La refactorización presente en Apache Tomcat versiones 9.0.28 hasta 9.0.30, versiones 8.5.48 hasta 8.5.50 y versiones 7.0.98 hasta 7.0.99, introdujo una regresión. El resultado de la regresión fue que los encabezados Transfer-Encoding no válidos fueron procesados incorrectamente, conllevando a una posibilidad de… | |
| Modificada | Media (4.8) | 9.4% | — | Apache TomcatDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+16 | 24/2/2020 | 8/10/2026 | En Apache Tomcat versiones 9.0.0.M1 hasta 9.0.30, versiones 8.5.0 hasta 8.5.50 y versiones 7.0.0 hasta 7.0.99, el código de análisis del encabezado HTTP utilizó un enfoque para el análisis de fin de línea que permitió a algunos encabezados HTTP no válidos ser analizados como válidos. Esto conllevó a una posibilidad de… | |
| Modificada | Media (4.3) | 0.87% | — | IBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life SciencesIBM Maximo FOR Nuclear Power+3 | 24/2/2020 | 17/6/2026 | IBM Maximo Asset Management versión 7.6.1.0, podría permitir a un atacante remoto divulgar información confidencial a un usuario autentificado debido a una divulgación de información de la ruta en la URL. IBM X-Force ID: 172883. | |
| Modificada | Media (5.4) | 0.56% | — | IBM Control DeskIBM Maximo AnywhereIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+6 | 19/2/2020 | 17/6/2026 | IBM Maximo Asset Management versiones 7.6.0 y 7.6.1, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a un usuario insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista conllevando potencialmente a la divulgación de credenciales… | |
| Modificada | Crítica (9.8) | 2.9% | — | IBM Change AND Configuration Management DatabaseIBM Maximo Asset ManagementIBM Maximo Asset Management EssentialsIBM Maximo FOR Government+9 | 18/2/2020 | 16/6/2026 | Se presenta una vulnerabilidad de escalada de privilegios en IBM Maximo Asset Management versiones 7.5, 7.1 y 6.2, cuando WebSeal con Autenticación Básica es usado, debido a un fallo al invalidar la sesión de autenticación, lo que podría permitir a un usuario malicioso obtener acceso no autorizado. | |
| Modificada | Media (5.4) | 0.56% | — | IBM Engineering Lifecycle Optimization - Publishing | 12/2/2020 | 17/6/2026 | IBM Rational Publishing Engine versiones 6.0.6 y 6.0.6.1, es vulnerable un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista conllevando a una divulgación de credenciales dentro de una… | |
| Modificada | Crítica (9.8) | 27% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Oncommand API ServicesNetapp Oncommand Workflow Automation+4 | 10/2/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.0.0 hasta 2.9.10.2, carece de cierto bloqueo de xbean-reflect/JNDI, como es demostrado mediante org.apache.xbean.propertyeditor.JndiConverter. | |
| Modificada | Media (5.4) | 4.5% | 💥 Exploit | Liferay Portal | 28/1/2020 | 17/6/2026 | En LifeRay Portal CE versiones 7.1.0 hasta 7.2.1 GA2, los campos First Name, Middle Name, y Last Name para las cuentas de usuario en MyAccountPortlet son vulnerables a un problema de tipo XSS persistente. Cualquier usuario puede modificar estos campos con una carga útil XSS particular, y será almacenada en la base de… | |
| Modificada | Media (6.1) | 0.78% | — | Lifesize Express 220 FirmwareLifesize Room 220i Firmware | 22/1/2020 | 17/6/2026 | Los dispositivos Lifesize Express ls versión ex2_4.7.10 2000 (14), permiten un ataque de tipo XSS por medio del parámetro brand del archivo interface/interface.php. | |
| Modificada | Alta (8.8) | 2.5% | — | Determine Contract Lifecycle Management | 5/1/2020 | 17/6/2026 | Se descubrió un problema en el archivo report_edit.jsp en Determine (anteriormente Selectica) Contract Lifecycle Management (CLM) versión v5.4. Cualquier usuario autenticado puede ejecutar código Groovy cuando genera un reporte, resultando en la ejecución de código arbitrario en el servidor subyacente. | |
| Modificada | Media (6.1) | 0.81% | — | Determine Contract Lifecycle Management | 5/1/2020 | 17/6/2026 | Se descubrió un problema en Determine (anteriormente Selectica) Contract Lifecycle Management (CLM) versión v5.4. Una vulnerabilidad de tipo cross-site scripting (XSS) en múltiples parámetros del archivo getchart.jsp permite a atacantes remotos inyectar script web o HTML arbitrario. | |
| Modificada | Media (4.9) | 1.2% | — | Determine Contract Lifecycle Management | 5/1/2020 | 17/6/2026 | Se descubrió un problema en Determine (anteriormente Selectica) Contract Lifecycle Management (CLM) en versión v5.4. Una vulnerabilidad de tipo XML External Entity (XXE) en la funcionalidad de definición de carga en el archivo definition_upload_attach.jsp, permite a atacantes remotos autenticados leer archivos… | |
| Modificada | Crítica (9.8) | 8.6% | — | Fasterxml Jackson-databindOracle Banking PlatformOracle Communications Billing AND Revenue ManagementOracle Communications Cloud Native Core Network Slice Selection Function+26 | 3/1/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a la versión 2.9.10.2, carece de cierto bloqueo de net.sf.ehcache. | |
| Modificada | Alta (8.8) | 0.99% | — | Dell RSA Identity Governance AND Lifecycle | 18/12/2019 | 17/6/2026 | Los productos RSA Identity Governance and Lifecycle y RSA Via Lifecycle and Governance anteriores a 7.1.1 P03 contienen una vulnerabilidad de fijación de sesión. Un usuario local malintencionado autenticado podría aprovechar esta vulnerabilidad ya que el token de sesión se expone como parte de la URL. Un atacante… | |
| Modificada | Crítica (9.8) | 2.0% | — | Dell RSA Identity Governance AND Lifecycle | 18/12/2019 | 17/6/2026 | Los productos RSA Identity Governance and Lifecycle y RSA Via Lifecycle and Governance versiones anteriores a 7.1.1 P03, contienen una vulnerabilidad de Autenticación Inapropiada. Un agente Java JMX que se ejecuta en el host remoto está configurado con autenticación de contraseña de texto plano. Un atacante remoto no… | |
| Modificada | Media (5.4) | 0.50% | — | Dell RSA Identity Governance AND Lifecycle | 18/12/2019 | 17/6/2026 | Los productos RSA Identity Governance and Lifecycle y RSA Via Lifecycle and Governance versiones anteriores a 7.1.1 P03, contienen una vulnerabilidad de tipo cross-site scripting reflejado en el módulo My Access Live [MAL]. Un usuario local malicioso autenticado podría explotar potencialmente esta vulnerabilidad… | |
| Modificada | Media (6.1) | 2.2% | 💥 PoC | Redhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+183 | 8/11/2019 | 8/10/2026 | Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS. |