Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)65%💥 ExploitPowerdns Authoritative Server30/7/202117/6/2026
PowerDNS Authoritative Server versiones 4.5.0 anteriores a 4.5.1, permite a cualquiera bloquear el proceso mediante el envío de una consulta específica (QTYPE 65535) que causa una excepción fuera de límites
ModificadaMedia (6.1)1.5%—MOD Auth OpenidcFedoraproject Fedora26/7/202117/6/2026
mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x que funciona como OpenID Connect Relying Party, autenticando a usuarios contra un proveedor de OpenID Connect. En mod_auth_openidc versiones anteriores a 2.4.9, se presenta una vulnerabilidad de tipo XSS cuando se usa…
ModificadaMedia (5.9)1.5%—MOD Auth OpenidcFedoraproject Fedora26/7/202117/6/2026
mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x que funciona como OpenID Connect Relying Party, autenticando a usuarios contra un OpenID Connect Provider. En mod_auth_openidc versiones anteriores a 2.4.9, el cifrado AES GCM en mod_auth_openidc usa un IV estático y…
ModificadaMedia (6.1)2.4%—MOD Auth OpenidcFedoraproject Fedora22/7/202117/6/2026
mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x que funciona como un OpenID Connect Relying Party, autenticando a usuarios contra un OpenID Connect Provider. En versiones anteriores a 2.4.9, "oidc_validate_redirect_url()" no analiza las URLs de la misma manera que…
ModificadaAlta (7.5)2.7%—MOD Auth OpenidcNetapp Cloud BackupDebian Linux22/7/202117/6/2026
mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x que funciona como OpenID Connect Relying Party, autenticando a usuarios contra un OpenID Connect Provider. Cuando mod_auth_openidc versiones anteriores a 2.4.9 están configuradas para usar una caché Redis no cifrada…
ModificadaAlta (7.5)0.99%—Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication22/7/202117/6/2026
En UAA versiones anteriores a 75.3.0, se ha revelado información confidencial como el secreto de retransmisión del proveedor en respuesta cuando se enviaba al servidor de UAA una petición de eliminación de un proveedor de identidades (IdP) de tipo "oauth 1.0"
ModificadaMedia (5.4)0.83%—IBM Secure External Authentication ServerIBM Sterling Secure Proxy15/7/202117/6/2026
IBM Secure External Authentication Server versión 6.0.2 e IBM Secure Proxy versión 6.0.2 son vulnerables a un ataque de tipo server-side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, conllevando potencialmente a la enumeración de la red o…
ModificadaAlta (7.5)2.9%—IBM Secure External Authentication ServerIBM Sterling Secure Proxy15/7/202117/6/2026
IBM Secure External Authentication Server versiones 2.4.3.2, 6.0.1, 6.0.2 e IBM Secure Proxy versiones 3.4.3.2, 6.0.1, 6.0.2, podrían permitir a un usuario remoto consumir recursos causando una denegación de servicio debido a una fuga de recursos
ModificadaAlta (7.8)0.57%—Microsoft .net Education Bundle SDK Install ToolMicrosoft .net Install Tool FOR Extension Authors14/7/202110/8/2026
Una vulnerabilidad de Elevación de Privilegios en Visual Studio Code .NET Runtime
ModificadaMedia (6.5)0.69%—Microfocus Netiq Advanced Authentication12/7/202117/6/2026
Una funcionalidad de Autenticación Multifactor (MFA) puede ser omitida, permitiendo el uso de la autenticación de un solo factor en NetIQ Advanced Authentication versiones anteriores a 6.3 SP4 Parche 1
ModificadaAlta (7.5)0.56%—Fortinet Fortiauthenticator6/7/202117/6/2026
El uso de claves criptográficas embebidas para cifrar los archivos de configuración y los registros de depuración en FortiAuthenticator versiones anteriores a 6.3.0, puede permitir a un atacante con acceso a los archivos o a la configuración de la CLI descifrar los datos confidenciales, por medio del conocimiento de…
ModificadaMedia (6.1)1.4%—Nextjs-auth025/6/202117/6/2026
El SDK de Auth0 Next.js es una biblioteca para implementar la autenticación de usuarios en las aplicaciones Next.js. Las versiones anteriores a la "1.4.1" e incluyéndola, son vulnerables a un ataque de tipo XSS reflejado. Un atacante puede ejecutar código arbitrario al proporcionar una carga útil de tipo XSS en el…
ModificadaMedia (6.1)1.5%—Auth0 Lock4/6/202117/6/2026
auth0-lock es la solución de inicio de sesión de Auth0. Versiones de nauth0-lock anteriores e incluyendo a "11.30.0", son vulnerables a ataques de tipo XSS reflejado. Un atacante puede ejecutar código arbitrario cuando se utiliza la funcionalidad "flashMessage" de la biblioteca y se incorporan entradas o datos de…
ModificadaCrítica (10)1.9%—Authelia28/5/202117/6/2026
Authelia es un portal multifactor de inicio de sesión único para aplicaciones web. Esto afecta a usuarios que usan la función nginx ngx_http_auth_request_module con Authelia, permite a un individuo malicioso que diseña una petición HTTP malformada omitir el mecanismo de autenticación. Además, podría afectar…
ModificadaAlta (7.5)3.4%—MOD Auth OpenidcFedoraproject FedoraOracle Essbase20/5/202117/6/2026
mod_auth_openidc versiones 2.4.0 hasta 2.4.7, permite a un atacante remoto causar una condición de denegación de servicio (DoS) por medio de vectores no especificados
ModificadaCrítica (9.8)19%💥 PoCSecureauth ImpacketFedoraproject Fedora5/5/202117/6/2026
Se presentan múltiples vulnerabilidades de salto de ruta en el archivo smbserver.py en Impacket versiones hasta 0.9.22. Un atacante que se conecta a una instancia de smbserver en ejecución puede enumerar y escribir en archivos arbitrarios por medio de un salto de directorio ../. Esto podría potencialmente…
ModificadaMedia (6.5)1.3%—Fusionauth Saml V222/4/202117/6/2026
FusionAuth fusionauth-samlv2 versiones anteriores a 0.5.4, permite ataques de tipo XXE a través de un AuthnRequest o LogoutRequest falsificada porque parseFromBytes usa javax.xml.parsers.DocumentBuilderFactory de manera no segura
ModificadaMedia (5.4)0.51%—Authelia21/4/202117/6/2026
Authelia es un servidor de autorización y autenticación de código abierto que proporciona autenticación de 2 factores e inicio de sesión único (SSO) para sus aplicaciones por medio de un portal web. En versiones 4.27.4 y anteriores, usando un parámetro de consulta HTTP, un atacante puede redireccionar a usuarios…
ModificadaMedia (6.8)0.81%—Scratchoauth2 Project Scratchoauth213/4/202117/6/2026
ScratchOAuth2 es una implementación de Oauth para Scratch. Cualquier dato relacionado con ScratchOAuth2 normalmente accesible y modificable por un usuario puede ser leído y modificado por un tercero. 1. El usuario de Scratch visita un sitio de terceros. 2. El sitio de terceros solicita al usuario el…
ModificadaMedia (6.5)0.66%—Trestle-auth Project Trestle-auth13/4/202117/6/2026
trestle-auth es un plugin de autenticación para el framework de administración de Trestle. Una vulnerabilidad en trestle-auth versiones 0.4.0 y 0.4.1, permite a un atacante crear un formulario que omitirá la protección CSRF incorporada de Rails cuando lo envíe una víctima con una sesión de administración de…
ModificadaAlta (7.8)2.0%—Microsoft Ms-rest-nodeauth13/4/202117/6/2026
Una vulnerabilidad de Elevación de Privilegios de Azure ms-rest-nodeauth Library
ModificadaAlta (7.2)0.76%—Microfocus Netiq Advanced Authentication12/4/202117/6/2026
Advanced Authentication versiones anteriores a 6.3, SP4, presentan una posible autenticación rota debido a un problema de administración de sesión inapropiada
ModificadaMedia (5.5)1.1%—Oauth2 Proxy Project Oauth2 Proxy26/3/202117/6/2026
OAuth2-Proxy es un proxy inverso de código abierto que proporciona autenticación con Google, Github u otros proveedores. El flag "--gitlab-group" para la autorización basada en grupos en el proveedor GitLab dejó de funcionar en la versión v7.0.0. Independientemente de la configuración del flag, la autorización no…
ModificadaAlta (7.1)0.27%—DUO Authentication Proxy25/3/202117/6/2026
El instalador de Duo Authentication Proxy anterior a versión 5.2.1, no comprobaba apropiadamente las rutas de instalación de archivos. Esto permite a un atacante con privilegios de usuario local coaccionar al instalador para que escriba en directorios privilegiados arbitrarios. Si tiene éxito, un atacante…
ModificadaMedia (4.3)0.88%—Jenkins Role-based Authorization Strategy18/3/202117/6/2026
Una comprobación incorrecta de permiso en Jenkins Role-based Authorization Strategy Plugin versiones 3.1 y anteriores, permite a atacantes con permiso Item/Read en elementos anidados acceder a ellos, incluso si carecen del permiso Item/Read para carpetas principales
Orbitaley — Vulnerabilidades