Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.0%—Jenkins Matrix Authorization Strategy18/3/202117/6/2026
Una comprobación incorrecta de permiso en Jenkins Matrix Authorization Strategy Plugin versiones 2.6.5 y anteriores, permite a atacantes con permiso Item/Read en elementos anidados acceder a ellos, incluso si no presentan permiso de Item/Read para las carpetas principales
ModificadaAlta (7.5)1.3%—Debian Courier-authlibDebian Linux15/3/202117/6/2026
El paquete Debian courier-authlib versiones anteriores a 0.71.1-2 para Courier Authentication Library, crea un directorio /run/courier/authdaemon con permisos débiles, permitiendo a un atacante leer la información del usuario. Esto puede incluir una contraseña de texto sin cifrar en algunas…
ModificadaMedia (6.1)8.4%💥 ExploitZope Products.pluggableauthservice8/3/202117/6/2026
Products.PluggableAuthService es un framework de autenticación y autorización de Zope conectable. En Products.PluggableAuthService versiones anteriores a 2.6.0, se presenta una vulnerabilidad de redireccionamiento abierto. Un enlace maliciosamente diseñado en el formulario de inicio de sesión y la funcionalidad login…
ModificadaMedia (6.5)1.5%—Zope Products.pluggableauthservicePlone8/3/202117/6/2026
Products.PluggableAuthService es un framework de autenticación y autorización de Zope conectable. En Products.PluggableAuthService versiones anteriores a 2.6.0, se presenta una vulnerabilidad de divulgación de información: todos pueden enumerar los nombres de los roles definidos en el plugin ZODB Role Manager si…
ModificadaCrítica (9.8)1.7%—Spnego Http Authentication Module Project Spnego Http Authentication Module8/3/202117/6/2026
En el módulo de autenticación HTTP SPNEGO para nginx (spnego-http-auth-nginx-module) versiones anteriores a 1.1.1, la Autenticación básica puede ser omitido usando un nombre de usuario malformado. Esto afecta a usuarios de spnego-http-auth-nginx-module que han habilitado la autenticación básica. Esto es…
ModificadaMedia (5.9)1.7%—Nextauth.js Next-auth11/2/202117/6/2026
NextAuth.js (next-auth) es una solución de autenticación de código abierto para aplicaciones Next.js. En next-auth versiones anteriores a 3.3.0, se presenta una vulnerabilidad de verificación de tokens. Las implementaciones que usa el adaptador de base de datos Prisma en conjunto con el proveedor de correo…
ModificadaMedia (6.1)1.6%—Oauth2 Proxy Project Oauth2 Proxy2/2/202117/6/2026
OAuth2 Proxy es un proxy inverso de código abierto y un servidor de archivos estáticos que proporciona autenticación usando Proveedores (Google, GitHub y otros) para comprobar cuentas por correo electrónico, dominio o grupo. En OAuth2 Proxy versiones anteriores a 7.0.0, para los usuarios que usan la funcionalidad…
ModificadaMedia (5.4)1.3%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo BrowseDirs.do por medio del parámetro title. NOTA: Esta…
ModificadaMedia (6.1)1.6%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo /WebCM/Applications/Reports/index.jsp por medio del parámetro…
ModificadaMedia (6.1)1.6%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo /WebCM/index.jsp por medio del parámetro msg. NOTA: Esta…
ModificadaMedia (5.4)1.2%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo Error.jsp por medio del parámetro err (o indirectamente por medio…
ModificadaMedia (5.4)1.3%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo ReportPreview.do por medio del parámetro referer. NOTA: Esta…
ModificadaMedia (6.5)0.69%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** un CSRF en Web Compliance Manager en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos forzar la modificación y creación del usuario por medio de un enlace especialmente diseñado en el archivo submitUser.jsp. NOTA: Esta vulnerabilidad solo afecta a los…
ModificadaMedia (5.4)1.3%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo BrowseAssets.do por medio del parámetro title. NOTA: Esta…
ModificadaMedia (5.4)1.2%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS almacenado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos almacenar código malicioso en varios campos (first name, last name, y logon name) al crear o modificar un usuario por medio del archivo submitUser.jsp. NOTA: Esta…
ModificadaMedia (6.1)1.6%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo /WebCM/Applications/Search/index.jsp por medio del parámetro…
ModificadaMedia (6.1)1.3%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Web Compliance Manager en Quest Policy Authority versión 8.1.2.200, permite a atacantes inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo cConn.jsp por medio del parámetro ur. NOTA:…
ModificadaCrítica (9.8)1.9%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo Server Side Request Forgery (SSRF) en Web Compliance Manager en Quest Policy Authority versión 8.1.2.200, permite a atacantes escanear puertos internos y hacer conexiones salientes por medio del archivo initFile.jsp. NOTA: Esta vulnerabilidad solo…
ModificadaMedia (6.1)1.3%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo PolicyAuthority/Common/FolderControl.jsp por medio del parámetro…
ModificadaMedia (6.1)1.3%—Quest Policy Authority FOR Unified Communications11/1/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Web Compliance Manager en Quest Policy Authority versión 8.1.2.200, permite a atacantes inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo initFile.jsp por medio del parámetro…
ModificadaAlta (8.8)0.53%—Mk-auth4/1/202117/6/2026
MK-AUTH versión hasta 19.01 K4.9, permite un ataque de tipo CSRF para cambios de contraseña por medio del URI central/executar_central.php?acao=altsenha_princ.
ModificadaMedia (4.8)0.52%—Mk-auth4/1/202117/6/2026
MK-AUTH versión hasta 19.01 K4.9, permite un ataque de tipo XSS por medio del parámetro tipo del archivo admin/logs_ajax.php. Un atacante puede aprovechar esto para leer la cookie centralmka2 (token de sesión), que no es configurada en HTTPOnly.
ModificadaMedia (4.3)0.87%—Mk-auth3/1/202117/6/2026
MK-AUTH versiones hasta 19.01 K4.9, permite a atacantes remotos obtener información confidencial (por ejemplo, un número CPF) por medio de un valor de título modificado (también se conoce como número de factura) en el URI central/recibo.php.
ModificadaAlta (7.7)1.3%—Omniauth-apple Project Omniauth-apple8/12/202017/6/2026
omniauth-apple es la estrategia de OmniAuth para "Sign In with Apple" (RubyGem omniauth-apple). En omniauth-apple anterior a versión 1.0.1, los atacantes pueden falsificar su dirección de correo electrónico durante la autenticación. Esta vulnerabilidad afecta a las aplicaciones que usan la estrategia…
ModificadaMedia (6.3)1.1%—Jupyter Oauthenticator1/12/202017/6/2026
OAuthenticator es un mecanismo de inicio de sesión de OAuth para JupyterHub. En oauthenticator desde la versión 0.12.0 y versiones anteriores a 0.12.2, la configuración obsoleta (en jupyterhub versión 1.2) "Authenticator.whitelist", que debe asignarse de forma transparente a "Authenticator.allowed_users" con una…
Orbitaley — Vulnerabilidades