Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2826▼ 248 respecto a la semana anterior
Críticas / altas1321▼ 176 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
4643 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.94% | — | Microsoft Azure AI Face Service | 29/1/2025 | 17/6/2026 | La omisión de autenticación mediante suplantación de identidad en Azure AI Face Service permite que un atacante autorizado eleve privilegios en una red. | |
| Analizada | Alta (7.8) | 0.14% | — | Jetbrains DottraceJetbrains ETW Host ServiceJetbrains ResharperJetbrains Rider | 28/1/2025 | 17/6/2026 | En JetBrains ReSharper antes de 2024.3.4, 2024.2.8 y 2024.1.7, Rider antes de 2024.3.4, 2024.2.8 y 2024.1.7, dotTrace antes de 2024.3.4, 2024.2.8 y 2024.1.7, ETW Host Service antes de 16.43, era posible la escalada de privilegios locales a través del servicio de host ETW. | |
| Aplazada | Media (4.3) | 0.26% | — | Redhat Openshift Service MeshAIEnvoyproxy EnvoyAI | 28/1/2025 | 17/6/2026 | La vulnerabilidad se encontró en OpenShift Service Mesh 2.6.3 y 2.5.6. Este problema se produce debido a que Envoy utiliza una máscara desinfección incorrecta en los encabezados HTTP, en particular el encabezado x-forwarded-for. Esta falta de máscara desinfección puede permitir a los atacantes inyectar máscara… | |
| Modificada | Alta (7.1) | 0.41% | — | Redhat Openshift Service Mesh | 28/1/2025 | 17/6/2026 | Se encontró una falla en OpenShift Service Mesh 2.6.3 y 2.5.6. Es posible que se produzcan ataques de evasión de limitadores de velocidad, de control de acceso, de agotamiento de CPU y memoria y de repetición debido al encabezado HTTP desinfección incorrecto en Envoy. | |
| Analizada | Media (6.2) | 0.18% | — | IBM Automation Decision Services | 26/1/2025 | 17/6/2026 | IBM Automation Decision Services 23.0.2 permite que las páginas web se almacenen localmente y que otro usuario pueda leerlas en sistema. | |
| Analizada | Media (4.3) | 0.30% | — | Jenkins Azure Service Fabric | 22/1/2025 | 17/6/2026 | Una verificación de permiso faltante en el complemento Jenkins Azure Service Fabric 1.6 y versiones anteriores permite a los atacantes con permiso general/de lectura enumerar los identificadores de credenciales de Azure almacenadas en Jenkins. | |
| Analizada | Media (4.3) | 0.22% | — | Jenkins Azure Service Fabric | 22/1/2025 | 17/6/2026 | Una vulnerabilidad Cross-Site Request Forgery (CSRF) en el complemento Jenkins Azure Service Fabric 1.6 y versiones anteriores permite a los atacantes conectarse a una URL de Service Fabric utilizando identificadores de credenciales especificados por el atacante obtenidos a través de otro método. | |
| Aplazada | Alta (8.6) | 0.42% | — | Lexmark WEB ServicesAI | 21/1/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad Server-Side Request Forgery (SSRF) en la función de servicios web de los dispositivos Lexmark más nuevos. | |
| Analizada | Media (5.3) | 0.38% | — | Oracle Communications Order AND Service Management | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Communications Order and Service Management de Oracle Communications Applications (componente: Seguridad). Las versiones compatibles afectadas son 7.4.0, 7.4.1 y 7.5.0. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante no autenticado con acceso a la red… | |
| Analizada | Media (6.1) | 0.16% | — | Oracle Financial Services Behavior Detection Platform | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Financial Services Behavior Detection Platform de Oracle Financial Services Applications (componente: Web UI). Las versiones compatibles afectadas son 8.0.8.1, 8.1.2.7 y 8.1.2.8. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante no autenticado con… | |
| Analizada | Media (5.4) | 0.26% | — | Oracle Communications Order AND Service Management | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Communications Order and Service Management de Oracle Communications Applications (componente: Seguridad). Las versiones compatibles afectadas son 7.4.0, 7.4.1 y 7.5.0. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso… | |
| Analizada | Media (6.3) | 0.19% | — | Oracle Communications Order AND Service Management | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Communications Order and Service Management de Oracle Communications Applications (componente: Seguridad). Las versiones compatibles afectadas son 7.4.0, 7.4.1 y 7.5.0. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso… | |
| Analizada | Media (4.3) | 0.38% | — | IBM Sterling Connect Direct WEB Services | 19/1/2025 | 17/6/2026 | IBM Sterling Connect:Direct Web Services 6.0, 6.1, 6.2 y 6.3 podrían revelar información confidencial de direcciones IP a usuarios autenticados en respuestas que podrían usarse en futuros ataques contra sistema. | |
| Analizada | Alta (7.5) | 0.40% | — | IBM Jazz FOR Service Management | 18/1/2025 | 17/6/2026 | IBM Jazz for Service Management 1.1.3 a 1.1.3.22 podría permitir que un atacante remoto obtenga información confidencial de restricciones de acceso indebidas que podrían ayudar en futuros ataques contra sistema. | |
| Aplazada | Alta (7.1) | 0.20% | — | Shiv Prakash Tiwari WP Service Payment Form With AuthorizenetAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Service Payment Form With Authorize.net de Shiv Prakash Tiwari permite XSS reflejado. Este problema afecta a WP Service Payment Form With Authorize.net: desde n/a hasta 2.6.0. | |
| Aplazada | Alta (7.1) | 0.20% | — | JAN Stetina Wordpress Logging ServiceAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Zaantar WordPress Logging Service permite XSS almacenado. Este problema afecta a WordPress Logging Service: desde n/a hasta 1.5.4. | |
| Modificada | Alta (7.5) | 4.7% | — | Samba RsyncRedhat DiscoveryRedhat Openshift Container PlatformRedhat Enterprise Linux+16 | 14/1/2025 | 30/6/2026 | Se encontró un fallo en rsync. Al usar la opción `--safe-links`, rsync no verifica correctamente si un destino de enlace simbólico contiene otro enlace simbólico dentro de él. Esto genera una vulnerabilidad de Path Traversal, que puede provocar la escritura arbitraria de archivos fuera del directorio deseado. | |
| Modificada | Alta (7.5) | 2.3% | — | Samba RsyncAlmalinuxArchlinux Arch LinuxGentoo Linux+14 | 14/1/2025 | 30/6/2026 | Existe una vulnerabilidad Path Traversal en rsync. Se origina en un comportamiento habilitado por la opción `--inc-recursive`, una opción habilitada de manera predeterminada para muchas opciones de cliente y que puede ser habilitada por el servidor incluso si no está habilitada explícitamente por el cliente. Al usar… | |
| Modificada | Alta (7.5) | 8.8% | 💥 PoC | Samba RsyncRedhat OpenshiftRedhat Openshift Container PlatformRedhat Enterprise Linux+18 | 14/1/2025 | 21/9/2026 | Se encontró un fallo en rsync daemon que podría activarse cuando rsync compara sumas de comprobación de archivos. Este fallo permite a un atacante manipular la longitud de la suma de comprobación (s2length) para provocar una comparación entre una suma de comprobación y una memoria no inicializada y filtrar un byte de… | |
| Analizada | Alta (7.5) | 0.51% | — | Restful WEB Services Project Restful WEB Services | 9/1/2025 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a través de consultas de datos en Drupal RESTful Web Services permite una navegación forzada. Este problema afecta a RESTful Web Services: desde 7.X-2.0 hasta 7.X-2.10. | |
| Analizada | Media (5.4) | 0.29% | — | Cisco Crosswork Network ControllerCisco Common Services Platform Collector | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Analizada | Media (5.4) | 0.29% | — | Cisco Crosswork Network ControllerCisco Common Services Platform Collector | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Analizada | Media (5.4) | 0.37% | — | Cisco Crosswork Network ControllerCisco Common Services Platform Collector | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Analizada | Crítica (9.8) | 0.55% | — | Apple Smart Card Services | 8/1/2025 | 17/6/2026 | Este problema se solucionó en SCSSU-201801. Existía un posible desbordamiento de búfer basado en pila en GemaltoKeyHandle.cpp. | |
| Analizada | Media (5.1) | 0.68% | — | Acetech Home Clean Services Management System | 7/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Home Clean Services Management System 1.0 y se ha clasificado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /public_html/admin/process.php. La manipulación del argumento type/length/business conduce a una inyección SQL. El… |