Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1099 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)72%💥 ExploitCodeigniterKohanaframework Kohana19/9/201717/6/2026
CodeIgniter antes de la versión 3.0 y Kohana 3.2.3 y anteriores y en versiones 3.3.x hasta la 3.3.2 facilita que los atacantes remotos suplanten cookies de sesión y lleven a cabo ataques de inyección de objetos PHP. Esto se realizaría por medio de operadores estándar de comparación de strings para comparar hashes…
AnalizadaAlta (7.8)89%⚠ Explotación activa💥 ExploitMicrosoft .net Framework13/9/201717/6/2026
Microsoft .NET Framework 2.0, 3.5, 3.5.1, 4.5.2, 4.6, 4.6.1, 4.6.2 y 4.7 permite que un atacante ejecute código remotamente mediante un documento o aplicación maliciosos. Esto también se conoce como ".NET Framework Remote Code Execution Vulnerability."
ModificadaMedia (6.1)1.7%—Kohanaframework KohanaDebian Linux31/8/201717/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el componente de seguridad de Kohana en versiones anteriores a la 3.3.6 permite que los atacantes remotos inyecten scripts web o HTML arbitrarios al omitir el mecanismo de protección de strip_image_tags en system/classes/Kohana/Security.php.
ModificadaAlta (7.5)1.7%—Cisco Ultra Services Framework17/8/201717/6/2026
Una vulnerabilidad en la herramienta de automatización AutoVNF de Cisco Ultra Services Framework podría permitir que un atacante remoto sin autenticar consiga información sensible. Esta vulnerabilidad se debe a una protección de datos sensibles insuficiente. Un atacante podría explotar esta vulnerabilidad navegando…
ModificadaAlta (7.5)8.3%—Apache TomcatDebian LinuxNetapp Oncommand InsightNetapp Oncommand Shift+1111/8/201717/6/2026
Una aplicación web maliciosa en Apache Tomcat 9.0.0.M1 a 9.0.0.M9, 8.5.0 a 8.5.4, 8.0.0.RC1 a 8.0.36, 7.0.0 a 7.0.70, y 6.0.0 a 6.0.45 era capaz de eludir un SecurityManager configurado mediante la manipulación de los parámetros de configuración para el Servlet JSP.
ModificadaAlta (7.5)8.1%—Apache TomcatOracle Tekelec Platform DistributionDebian LinuxNetapp Oncommand Insight+1010/8/201717/6/2026
La implementación ResourceLinkFactory en Apache Tomcat 9.0.0.M1 a 9.0.0.M9, 8.5.0 a 8.5.4, 8.0.0.RC1 a 8.0.36, 7.0.0 a 7.0.70 a 6.0.0 a 6.0.45 no limitaba el acceso de las aplicaciones web a recursos globales JNDI a aquellos relacionados explícitamente con la aplicación web. Por lo tanto, era posible que una…
ModificadaMedia (5.3)7.2%—Apache TomcatDebian LinuxRedhat Jboss Enterprise WEB ServerRedhat Enterprise Linux Desktop+1010/8/201717/6/2026
Cuando se configura un SecurityManager, la capacidad de una aplicación web de leer las propiedades del sistema debería estar controlada por SecurityManager. En Apache Tomcat 9.0.0.M1 a 9.0.0.M9, 8.5.0 a 8.5.4, 8.0.0.RC1 a 8.0.36, 7.0.0 a 7.0.70, 6.0.0 a 6.0.45 la funcionalidad de reemplazo de propiedades del sistema…
ModificadaCrítica (9.1)10%—Apache TomcatNetapp Oncommand InsightNetapp Oncommand ShiftNetapp Snap Creator Framework+1110/8/201717/6/2026
En Apache Tomcat 9.0.0.M1 a 9.0.0.M9, 8.5.0 a 8.5.4, 8.0.0.RC1 a 8.0.36, 7.0.0 a 7.0.70, y 6.0.0 a 6.0.45 una aplicación web maliciosa era capaz de omitir un SecurityManager configurado mediante un método utility Tomcat accesible para las aplicaciones web.
ModificadaMedia (5.9)8.0%—Apache TomcatCanonical Ubuntu LinuxDebian LinuxRedhat Jboss Enterprise WEB Server+1110/8/201717/6/2026
Las implementaciones Realm en Apache Tomcat versiones 9.0.0.M1 a 9.0.0.M9, 8.5.0 a 8.5.4, 8.0.0.RC1 a 8.0.36, 7.0.0 a 7.0.70, y 6.0.0 a 6.0.45 no procesaban la contraseña proporcionada si el nombre de usuario proporcionado no existía. Esto hizo posible la realización de un ataque basado en tiempo para determinar…
ModificadaMedia (6.1)1.4%—Oracle Siebel Core-server Framework8/8/201717/6/2026
Vulnerabilidad en el componente OSiebel Core CRM de Oracle Siebel CRM (subcomponente: Search). Las versiones compatibles que se han visto afectadas son la 16.0 y la 17.0. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la seguridad de Siebel…
ModificadaCrítica (9.1)1.4%—Zend Framework7/8/201717/6/2026
Zend/Session/SessionManager en Zend Framework 2.2.x en versiones anteriores a 2.2.9, 2.3.x en versiones anteriores a 2.3.4 permite que atacantes remotos creen sesiones válidas sin emplear validadores de sesión.
ModificadaMedia (6.1)0.83%—Yiiframework YII21/7/201717/6/2026
Se presenta una vulnerabilidad de tipo XSS en el archivo framework/views/errorHandler/exception.php en Yii Framework versión 2.0.12 que afecta a la pantalla de excepción cuando el modo de depuración está habilitado, ya que $exception->errorInfo es manejado inapropiadamente.
ModificadaAlta (7.5)9.5%—Microsoft .net Framework11/7/201717/6/2026
Microsoft .NET Framework versiones 4.6, 4.6.1, 4.6.2 y 4.7, permiten a un atacante enviar peticiones especialmente creadas a una aplicación web .NET, resultando en una denegación de servicio, también se conoce como vulnerabilidad de denegación de servicio de .NET.
ModificadaCrítica (9.8)4.2%—Cisco Ultra Services Framework Staging Server6/7/201717/6/2026
Una vulnerabilidad en el servicio AutoIT de Staging Server del Framework Ultra Services de Cisco, podría permitir a un atacante remoto no autenticado ejecutar comandos shell arbitrarios como usuario root de Linux. La vulnerabilidad es debido a invocaciones shell inapropiadas. Un atacante podría explotar esta…
ModificadaCrítica (9.1)1.6%—Cisco Ultra Services Framework6/7/201717/6/2026
Una vulnerabilidad en el Servicio de Automatización Ultra (UAS) del Framework Ultra Services de Cisco, podría permitir a un atacante remoto no autenticado conseguir acceso no autorizado a un dispositivo específico. La vulnerabilidad es debido a una configuración por defecto no segura del servicio ZooKeeper de Apache…
ModificadaCrítica (9.8)1.3%—Cisco Ultra Services Framework6/7/201717/6/2026
Una vulnerabilidad en la herramienta AutoVNF para el Framework Ultra Services de Cisco, podría permitir a un atacante remoto no autenticado acceder a las credenciales administrativas de las implementaciones de Elastic Services Controller (ESC) y OpenStack de Cisco, en un sistema afectado. La vulnerabilidad se debido a…
ModificadaCrítica (9.8)1.5%—Cisco Ultra Services Framework6/7/201717/6/2026
Una vulnerabilidad en la funcionalidad de creación de enlaces simbólicos (symlink) de la herramienta AutoVNF para el Framework Ultra Services de Cisco, podría permitir a un atacante remoto no autenticado leer archivos confidenciales o ejecutar código malicioso en un sistema afectado. La vulnerabilidad es debido a la…
ModificadaAlta (8.8)2.3%—Cisco Ultra Services Framework Element Manager13/6/201717/6/2026
Una vulnerabilidad en Ultra Services Framework Element Manager de Cisco, podría permitir a un atacante autenticado y remoto iniciar sesión en el dispositivo con los privilegios del usuario root, también se conoce como una Vulnerabilidad de Información Predeterminada de Cuenta No Segura. Más información: CSCvd85710.…
ModificadaAlta (8.8)1.5%—Cisco Ultra Services Framework Element Manager13/6/201717/6/2026
Una vulnerabilidad en Cisco Ultra Services Framework Element Manager podría permitir a un atacante remoto autenticado con acceso a la red de administración iniciar sesión en el dispositivo afectado utilizando credenciales predeterminadas presentes en el sistema, también conocida como "Insecure Default Password…
ModificadaAlta (8.8)1.5%—Cisco Ultra Services Framework Element Manager13/6/201717/6/2026
Una vulnerabilidad en Cisco Ultra Services Framework Element Manager podría permitir a un atacante remoto autenticado con acceso a la red de administración iniciar sesión como usuario administrativo o operativo del dispositivo afectado, también conocido como "Insecure Default Credentials Vulnerability". Más…
ModificadaAlta (8.8)1.5%—Cisco Ultra Services Framework Staging Server13/6/201717/6/2026
Una vulnerabilidad de Cisco Ultra Services Framework Staging Server podría permitir a un atacante remoto autenticado con acceso a la red de administración iniciar sesión como usuario administrador del dispositivo afectado, también conocido como "Insecure Default Credentials Vulnerability". Más información: CSCvc76681.…
ModificadaAlta (7.5)2.6%—Cisco Ultra Services Framework13/6/201717/6/2026
Una vulnerabilidad en la clase AutoVNF VNFStagingView de Cisco Ultra Services Framework podría permitir a un atacante remoto no autenticado ejecutar un ataque de recorrido de ruta relativa, lo que permite a un atacante leer archivos confidenciales del sistema. Más información: CSCvc76662. Versiones afectadas…
ModificadaAlta (7.5)1.4%—Cisco Ultra Services Framework13/6/201717/6/2026
Una vulnerabilidad en la función de registro AutoVNF de Ultra Services Framework de Cisco, podría permitir a un atacante remoto no autenticado crear directorios arbitrarios en el sistema afectado. Más información: CSCvc76652. Versiones Afectadas Conocidas: 21.0.0.
ModificadaAlta (8.8)0.66%—Zend Framework8/6/201717/6/2026
Vulnerabilidad de tipo Cross-site request forgery (CSRF) en Zend/Validator/Csrf en Zend Framework , versiones 2.3.x anteriores a la 2.3.6 a través de identificadores de tokenes mal construidos o nulos.
ModificadaAlta (7.5)2.9%—Pivotal Software Spring FrameworkVmware Spring FrameworkVmware Spring Security25/5/201717/6/2026
Tanto en Spring Security versiones 3.2.x, 4.0.x, 4.1.0 como el Framework Spring versiones 3.2.x, 4.0.x, 4.1.x, 4.2.x, se basan en el mapeo de patrones de URL para la autorización y para mapear las peticiones hacia los controladores, respectivamente. Las diferencias en el rigor de los mecanismos de coincidencia de…