Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1624 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)1.5%—Nibbleblog6/9/201817/6/2026
Se ha descubierto un problema en Nibbleblog v4.0.5. Con el nombre de usuario y la contraseña de un administrador, un atacante puede ejecutar código PHP arbitrario cambiando el nombre de usuario. Esto se debe a que el nombre de usuario se ha escrito entre comillas dobles (p.ej., "${phpinfo()}").
ModificadaMedia (5.5)5.3%—Apache Commons CompressOracle Weblogic Server16/8/201817/6/2026
Cuando se lee un archivo ZIP especialmente manipulado, el método read de ZipArchiveInputStream de Apache Commons Compress desde la versión 1.7 hasta la 1.17 puede fracasar a la hora de devolver la indicación EOF correcta después de llegar al final de la transmisión. Cuando se combina con un java.io.InputStreamReader,…
ModificadaMedia (4.9)0.99%—Oracle Weblogic Server2/8/201817/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS Core Components). Las versiones compatibles que se han visto afectadas son la 10.3.6.0, 12.1.3.0, 12.2.1.2 y la 12.2.1.3. Una vulnerabilidad difícilmente explotable permite que un atacante con pocos privilegios que…
ModificadaMedia (5.4)1.0%—Oracle Weblogic Server18/7/201817/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: SAML). Las versiones compatibles que se han visto afectadas son la 10.3.6.0, 12.1.3.0, 12.2.1.2 y la 12.2.1.3. Esta vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios con acceso en red via…
ModificadaMedia (6.1)1.2%—Oracle Weblogic Server18/7/201817/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Console). Las versiones compatibles que se han visto afectadas son la 10.3.6.0, 12.1.3.0, 12.2.1.2 y la 12.2.1.3. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso en red vía…
ModificadaAlta (8.3)1.8%—Oracle Weblogic Server18/7/201817/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: JSF). Las versiones compatibles que se han visto afectadas son la 10.3.6.0, 12.1.3.0, 12.2.1.2 y la 12.2.1.3. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso en red vía HTTP…
ModificadaCrítica (9.8)50%💥 ExploitOracle Weblogic Server18/7/201817/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS - Web Services). Las versiones compatibles que se han visto afectadas son la 12.1.3.0, 12.2.1.2 y la 12.2.1.3. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso en red vía…
ModificadaCrítica (9.8)71%💥 ExploitOracle Weblogic Server18/7/201817/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS Core Components). Las versiones compatibles que se han visto afectadas son la 10.3.6.0, 12.1.3.0, 12.2.1.2 y la 12.2.1.3. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso en…
ModificadaCrítica (9.8)4.8%—Bouncycastle Bc-javaNetapp Oncommand Workflow AutomationOpensuse LeapOracle API Gateway+209/7/201817/6/2026
Las API Legion of the Bouncy Castle Java Cryptography de Legion of the Bouncy Castle en versiones hasta 1.58 pero sin incluir la versión 1.60, contiene una debilidad CWE-470: Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection'), vulnerabilidad en la deserialización de la clave privada…
ModificadaAlta (7.5)3.2%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Network Integrity+2425/6/20188/10/2026
Spring Framework, en versiones 5.0.x anteriores a la 5.0.7 y versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte, permite que las aplicaciones web habiliten peticiones de dominio cruzado mediante JSONP (JSON with Padding) mediante AbstractJsonpResponseBodyAdvice para controladores REST y…
ModificadaMedia (5.9)2.7%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Diameter Signaling Router+2925/6/20188/10/2026
Spring Framework (versiones 5.0.x anteriores a la 5.0.7, versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte) permite que las aplicaciones web cambien el método de petición HTTP a cualquier método HTTP (incluyendo TRACE) utilizando HiddenHttpMethodFilter en Spring MVC. Si una aplicación tiene una…
ModificadaAlta (7.5)3.6%—Bouncycastle Bc-javaBouncycastle Fips Java APIDebian LinuxOracle API Gateway+165/6/201817/6/2026
Bouncy Castle BC 1.54 - 1.59, BC-FJA 1.0.0, BC-FJA 1.0.1 y anteriores tiene un vulnerabilidad en la interfaz de bajo nivel del generador de claves RSA; específicamente, los pares de claves RSA generados en la API de bajo nivel con un valor certainty añadido pueden tener menos tests M-R de lo esperado. Parece que se ha…
ModificadaAlta (7.2)1.0%—Zblogcn Z-blogphp16/5/201817/6/2026
** EN DISPUTA ** Se ha descubierto un problema en Z-BlogPHP 2.0.0. zb_system/cmd.php?act=verify depende de MD5 para el parámetro password, lo que podría facilitar que atacantes omitan las restricciones de acceso planeadas mediante un ataque diccionario o de tabla rainbow. NOTA: el fabricante se ha negado a aceptar que…
ModificadaMedia (4.8)0.88%—Zblogcn Z-blogphp16/5/201817/6/2026
** EN DISPUTA ** Se ha descubierto un problema en Z-BlogPHP 2.0.0. Hay Cross-Site Scripting (XSS) persistente que permite que atacantes remotos inyecten scripts web o HTML arbitrarios en las opciones "background" del sitio web mediante el campo "copyright information office". NOTA: el fabricante indica que el producto…
ModificadaAlta (8.8)2.5%—Pivotal Software Spring SecurityVmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+3811/5/201825/8/2026
La versión 5.0.5 de Spring Framework, cuando se utiliza en combinación con cualquier versión de Spring Security, contiene un omisión de autorización cuando se utiliza la seguridad del método. Un usuario malicioso no autorizado puede obtener acceso no autorizado a métodos que deben ser restringidos.
ModificadaMedia (6.5)3.0%—Vmware Spring FrameworkRedhat OpenshiftOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+2611/5/20188/10/2026
Spring Framework, en versiones 5.0.x anteriores a la 5.0.6, versiones 4.3.x anteriores a la 4.3.17 y versiones antiguas no soportadas, permite que las aplicaciones expongan STOMP sobre los endpoints WebSocket con un simple broker STOP dentro de la memoria a través del módulo spring-messaging. Un usuario (o atacante)…
ModificadaMedia (5.3)4.6%💥 PoCApache DerbyOracle Weblogic Server7/5/201817/6/2026
En Apache Derby 10.3.1.4 a 10.14.1.0, un paquete de red especialmente manipulado puede emplearse para solicitar que Derby Network Server cargue una base de datos cuya ubicación y contenido están bajo el control del usuario. Si Derby Network Server no se está ejecutando con un archivo de políticas de Java Security…
ModificadaCrítica (9.8)2.8%—Axublog4/5/201817/6/2026
Axublog 1.1.0 permite la ejecución remota de código, tal y como queda demostrado con la inyección de código PHP (contenido en el parámetro webkeywords) en el archivo cmsconfig.php.
ModificadaMedia (6.1)0.88%—Zblogcn Z-blogphp2/5/201817/6/2026
** EN DISPUTA ** Z-BlogPHP 1.5.2 tiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente explotable por un administrador que navega a "Web site settings --> Basic setting --> Website title" e introduce una carga útil de XSS mediante el parámetro ZC_BLOG_NAME en zb_system/cmd.php. NOTA: el fabricante discute…
ModificadaAlta (8.8)7.0%💥 ExploitClustercoding Blog Master PRO1/5/201817/6/2026
Se ha descubierto una vulnerabilidad de inyección CSV en clustercoding Blog Master Pro v1.0 que permite que un usuario con privilegios bajos inyecte un comando que se incluiría en el archivo CSV exportado, conduciendo a una posible ejecución de código.
ModificadaMedia (5.9)5.1%—Google GuavaRedhat Openshift Container PlatformRedhat OpenstackRedhat Satellite+1326/4/201817/6/2026
Asignación de memoria sin restringir en Google Guava 11.0 hasta las versiones 24.x anteriores a la 24.1.1 permite que los atacantes remotos realicen ataques de denegación de servicio (DoS) contra servidores que dependen de esta librería y que deserialicen datos proporcionados por dichos atacantes debido a que la clase…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitOracle Weblogic Server19/4/201817/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS Core Components). Las versiones compatibles que se han visto afectadas son la 10.3.6.0, 12.1.3.0, 12.2.1.2 y la 12.2.1.3. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso en…
ModificadaMedia (4.8)0.50%—Zblogcn Z-blogphp16/4/201817/6/2026
Z-BlogPHP 1.5.1 tiene Cross-Site Scripting (XSS) mediante el parámetro app_id en zb_users/plugin/AppCentre/plugin_edit.php. El componente debe ser accedido directamente por un administrador o mediante Cross-Site Request Forgery (CSRF).
ModificadaAlta (7.2)1.2%—Zblogcn Z-blogphp16/4/201817/6/2026
El componente de subida de plugins en Z-BlogPHP 1.5.1 permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro app_id en zb_users/plugin/AppCentre/plugin_edit.php debido a una expresión regular sin anclar. Esta vulnerabilidad es diferente de CVE-2018-8893. El componente debe ser accedido…
ModificadaAlta (8.8)0.45%—Zblogcn Z-blogphp31/3/201817/6/2026
Z-BlogPHP 1.5.1 Zero tiene Cross-Site Request Forgery (CSRF) en plugin_edit.php, lo que resulta en la posibilidad de ejecutar código PHP arbitrario.