Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
8556 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.9) | 1.3% | — | Canonical Ubuntu LinuxOpenbsd OpensshDebian LinuxRedhat Enterprise Linux | 12/3/2026 | 15/7/2026 | Vulnerabilidad en el delta GSSAPI de OpenSSH incluida en varias distribuciones de Linux. Esta vulnerabilidad afecta a los parches GSSAPI añadidos por varias distribuciones de Linux y no afecta al proyecto upstream de OpenSSH en sí. El uso de sshpkt_disconnect() en caso de error, que no termina el proceso, permite a un… | |
| Analizada | Alta (7.3) | 0.48% | — | Gnome LibsoupRedhat Enterprise Linux | 12/3/2026 | 17/6/2026 | Se encontró una falla en Libsoup. La implementación de autenticación digest del lado del servidor en la clase SoupAuthDomainDigest no rastrea adecuadamente los nonces emitidos ni aplica el atributo nonce-count (nc) incremental requerido. Esta vulnerabilidad permite a un atacante remoto capturar un único encabezado de… | |
| En análisis | Media (6.1) | 0.22% | — | Cisco FinesseAICisco Packaged Contact Center EnterpriseAICisco Unified Contact Center EnterpriseAICisco Unified Contact Center ExpressAI+1 | 11/3/2026 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Finesse, Cisco Packaged Contact Center Enterprise (Packaged CCE), Cisco Unified Contact Center Enterprise (Unified CCE), Cisco Unified Contact Center Express (Unified CCX) y Cisco Unified Intelligence Center podría permitir a un atacante remoto no… | |
| Analizada | Media (5.3) | 0.42% | — | Github Enterprise Server | 10/3/2026 | 17/6/2026 | Una vulnerabilidad de autorización incorrecta fue identificada en GitHub Enterprise Server que permitía a un usuario autenticado con un token de acceso personal (PAT) clásico que carecía del alcance 'repo' recuperar incidencias y commits de repositorios privados e internos a través de los puntos finales de la API REST… | |
| Analizada | Alta (7.4) | 0.18% | — | Github Enterprise Server | 10/3/2026 | 17/6/2026 | Una vulnerabilidad de neutralización de entrada inadecuada fue identificada en GitHub Enterprise Server que permitía cross-site scripting basado en DOM a través del contenido de listas de tareas. La lógica de extracción de contenido de listas de tareas no recodificaba correctamente los nodos de texto decodificados por… | |
| Modificada | Alta (8.7) | 1.5% | 💥 PoC | Github Enterprise Server | 10/3/2026 | 17/6/2026 | Una vulnerabilidad de neutralización inadecuada de elementos especiales fue identificada en GitHub Enterprise Server que permitía a un atacante con acceso de push a un repositorio lograr ejecución remota de código en la instancia. Durante una operación de git push, los valores de opción de push proporcionados por el… | |
| Analizada | Media (5.3) | 0.44% | 💥 PoC | Github Enterprise Server | 10/3/2026 | 17/6/2026 | Una vulnerabilidad de autorización impropia fue identificada en GitHub Enterprise Server que permitía a un usuario con acceso de lectura a un repositorio y acceso de escritura a un proyecto modificar los metadatos de incidencias y solicitudes de extracción a través del proyecto. Al añadir un elemento a un proyecto ya… | |
| Pendiente de análisis | Crítica (9.1) | 0.64% | — | SAP Netweaver Enterprise PortalAI | 10/3/2026 | 17/6/2026 | La Administración de SAP NetWeaver Enterprise Portal es vulnerable si un usuario privilegiado carga contenido no confiable o malicioso que, al deserializarse, podría resultar en un alto impacto en la confidencialidad, integridad y disponibilidad del sistema anfitrión. | |
| Modificada | Alta (8.1) | 0.49% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 5/3/2026 | 14/9/2026 | Una falla de seguridad en el endpoint IdentityBrokerService.performLogin de Keycloak permite que la autenticación proceda usando un Proveedor de Identidad (IdP) incluso después de haber sido deshabilitado por un administrador. Un atacante que conoce el alias del IdP puede reutilizar una solicitud de inicio de sesión… | |
| Analizada | Crítica (9.8) | 0.37% | — | Suse Linux Enterprise Server | 5/3/2026 | 17/6/2026 | Una vulnerabilidad de control de acceso inadecuado en el kernel de SUSE SUSE Linux Enterprise Server 12 SP5 rompe nftables, haciendo que las reglas del cortafuegos aplicadas a través de nftables no sean efectivas. Este problema afecta a SUSE Linux Enterprise Server: desde 9e6d9d4601768c75fdb0bad3fbbe636e748939c2 antes… | |
| Modificada | Media (6.5) | 0.47% | — | Redhat Openshift Container PlatformRedhat Enterprise LinuxLinux-nfs Nfs-utils | 4/3/2026 | 1/9/2026 | Una vulnerabilidad fue descubierta recientemente en el demonio rpc.mountd del paquete nfs-utils para Linux, que permite a un cliente NFSv3 escalar los privilegios asignados a él en el archivo /etc/exports en el momento del montaje. En particular, permite al cliente acceder a cualquier subdirectorio o subárbol de un… | |
| Modificada | Media (5.9) | 0.19% | — | IBM APP Connect Enterprise Certified Containers OperandsIBM APP Connect Operator | 3/3/2026 | 17/6/2026 | Las versiones de IBM App Connect Operator CD 11.3.0 a 11.6.0 y 12.1.0 a 12.20.0, las versiones LTS 12.0.0 a 12.0.20, y las versiones de Operandos de IBM App Connect Enterprise Certified Containers CD 12.0.11.2?r1 a 12.0.12.5?r1 y 13.0.1.0?r1 a 13.0.6.1?r1, y las versiones LTS 12.0.12?r1 a 12.0.12?r20, contienen una… | |
| Modificada | Media (6.5) | 0.35% | — | Theforeman ForemanRedhat SatelliteRedhat Satellite CapsuleRedhat Enterprise Linux | 27/2/2026 | 17/6/2026 | Una falla de autorización en la API GraphQL de Foreman permite a usuarios con bajos privilegios acceder a metadatos más allá de sus permisos asignados. A diferencia de la API REST, que aplica correctamente los controles de acceso, el endpoint GraphQL no aplica un filtrado adecuado, lo que lleva a una omisión de… | |
| Modificada | Media (5.5) | 0.10% | — | Redhat Enterprise LinuxFreedesktop Udisks | 25/2/2026 | 17/6/2026 | Se encontró una falla en el demonio de gestión de almacenamiento udisks que permite a usuarios sin privilegios hacer una copia de seguridad de los encabezados de cifrado LUKS sin autorización. El problema ocurre porque un método D-Bus privilegiado responsable de exportar metadatos de cifrado no realiza una… | |
| Modificada | Alta (7.1) | 0.11% | — | Redhat Enterprise LinuxFreedesktop Udisks | 25/2/2026 | 15/7/2026 | Se encontró una falla en el demonio de gestión de almacenamiento udisks que expone una API D-Bus privilegiada para restaurar los encabezados de cifrado LUKS sin las comprobaciones de autorización adecuadas. El problema permite a un usuario local sin privilegios instruir al demonio udisks, propiedad de root, para… | |
| Aplazada | Media (6.4) | 0.16% | — | Eaglevisionit Rise BlocksAI | 25/2/2026 | 17/6/2026 | El plugin Rise Blocks – A Complete Gutenberg Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de bloque de identidad del sitio 'logoTag' en todas las versiones hasta la 3.7, inclusive, debido a una sanitización de entrada y escape de salida insuficientes. Esto hace… | |
| Modificada | Alta (7.1) | 0.34% | 💥 PoC | Github Enterprise Server | 18/2/2026 | 17/6/2026 | Una vulnerabilidad de autorización incorrecta fue identificada en GitHub Enterprise Server que permitía a un atacante fusionar su propia solicitud de extracción en un repositorio sin tener acceso de envío al explotar una omisión de autorización en la mutación enable_auto_merge para solicitudes de extracción. Este… | |
| Analizada | Media (6) | 0.41% | — | Github Enterprise Server | 18/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad de falta de autorización en GitHub Enterprise Server que permitía a un atacante cargar contenido no autorizado a la exportación de migración de repositorio de otro usuario debido a una falta de verificación de autorización en el endpoint de carga de migración de repositorio. Al… | |
| Analizada | Alta (7.6) | 0.67% | — | Github Enterprise Server | 18/2/2026 | 17/6/2026 | Una vulnerabilidad de redirección de URL fue identificada en GitHub Enterprise Server la cual permitía a las redirecciones controladas por el atacante filtrar tokens de autorización sensibles. La API repository_pages seguía de forma insegura las redirecciones HTTP al obtener URLs de artefactos, preservando el… | |
| Analizada | Alta (7.9) | 1.3% | 💥 Exploit | Rocketsoftware Trufusion Enterprise | 17/2/2026 | 17/6/2026 | Rocket TRUfusion Enterprise hasta la versión 7.10.4.0 utiliza un proxy inverso para gestionar las conexiones entrantes. Sin embargo, el proxy está mal configurado de tal manera que permite especificar URLs absolutas en la línea de solicitud HTTP, lo que provoca que el proxy cargue el recurso especificado. | |
| Analizada | Crítica (9.4) | 1.1% | — | Rocketsoftware Trufusion Enterprise | 17/2/2026 | 17/6/2026 | Rocket TRUfusion Enterprise hasta la versión 7.10.5 expone el endpoint en /axis2/services/WsPortalV6UpDwAxis2Impl a usuarios autenticados para poder subir archivos. Sin embargo, la aplicación no sanitiza correctamente el parámetro jobDirectory, lo que permite incluir secuencias de salto de ruta. Esto permite escribir… | |
| Modificada | Media (5.3) | 0.46% | — | Gnome LibsoupRedhat Enterprise Linux | 13/2/2026 | 17/6/2026 | Se identificó una vulnerabilidad en libsoup, una librería HTTP ampliamente utilizada en sistemas basados en GNOME. Al procesar encabezados HTTP Range especialmente diseñados, la librería podría validar incorrectamente los rangos de bytes solicitados. En ciertas configuraciones de compilación, esto podría permitir a un… | |
| Analizada | Media (4.3) | 0.25% | — | SAP Strategic Enterprise Management | 10/2/2026 | 17/6/2026 | Debido a la falta de verificación de autorización en SAP Strategic Enterprise Management (Balanced Scorecard en Business Server Pages), un atacante autenticado podría acceder a información a la que de otro modo no está autorizado a ver. Esto conlleva a un bajo impacto en la confidencialidad y ningún efecto en la… | |
| Analizada | Media (4.8) | 0.21% | — | SAP Businessobjects Enterprise | 10/2/2026 | 17/6/2026 | SAP BusinessObjects Enterprise no codifica suficientemente las entradas controladas por el usuario, lo que lleva a una vulnerabilidad de cross-site scripting (XSS) almacenado. Esto permite a un usuario administrador inyectar JavaScript malicioso en un sitio web y el script inyectado se ejecuta cuando el usuario visita… | |
| Analizada | Alta (7.5) | 1.7% | 💥 Exploit | Filerise | 9/2/2026 | 17/6/2026 | FileRise es un gestor de archivos web autoalojado / servidor WebDAV. En versiones anteriores a la 3.3.0, la aplicación contiene una vulnerabilidad de lectura de archivos no autenticada debido a la falta de control de acceso en el directorio /uploads. Los archivos subidos a este directorio pueden ser accedidos… |