Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
1320 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.0% | — | Nextcloud Talk | 8/3/2022 | 17/6/2026 | Nextcloud talk es un servicio de mensajería de autoalojamiento. En versiones anteriores a la 12.1.2 un atacante es capaz de controlar el enlace de una vista previa de geolocalización en la aplicación Nextcloud Talk debido a una falta de validación en el enlace. Esto podía dar lugar a una redirección abierta, pero… | |
| Modificada | Alta (7.5) | 1.8% | — | Vercel Next.js | 17/2/2022 | 17/6/2026 | Next.js es un framework de React. A partir de la versión 10.0.0 y versiones anteriores a 12.1.0, Next.js es vulnerable a una tergiversación de información crítica en la Interfaz de Usuario (UI). Para estar afectado, el archivo "next.config.js" debe tener asignada una matriz "images.domains" y el host de imágenes… | |
| Modificada | Alta (7.5) | 0.90% | — | Schneider-electric Conext Combox Firmware | 11/2/2022 | 17/6/2026 | Una CWE-522: Se presenta una vulnerabilidad de Credenciales Insuficientemente Protegidas que podría causar una exposición de datos confidenciales, como las credenciales de inicio de sesión, cuando es husmeada una red. Producto afectado: Conext? ComBox (todas las versiones) | |
| Modificada | Media (6.5) | 0.53% | — | Nextscripts Social Networks Auto Poster | 1/2/2022 | 17/6/2026 | El plugin NextScripts: Social Networks Auto-Poster de WordPress versiones anteriores a 4.3.25, no presenta una comprobación CSRF cuando se eliminan elementos, permitiendo a un atacante hacer que un administrador conectado elimine publicaciones arbitrarias por medio de un ataque de tipo CSRF | |
| Modificada | Media (6.1) | 1.3% | — | Nextscripts Social Networks Auto Poster | 1/2/2022 | 17/6/2026 | El plugin NextScripts: Social Networks Auto-Poster de WordPress versiones anteriores a 4.3.24, no sanea y escapa de las peticiones registradas antes de mostrarlas en el panel de administración correspondiente, conllevando a un problema de tipo Cross-Site Scripting Almacenado no Autenticado | |
| Modificada | Alta (7.5) | 2.2% | — | Vercel Next.js | 28/1/2022 | 17/6/2026 | Next.js es un framework de React. A partir de la versión 12.0.0 y versiones anteriores a 12.0.9, el código vulnerable podría permitir a un mal actor desencadenar un ataque de denegación de servicio para cualquiera que use la funcionalidad i18n. Para ser afectado por esta CVE, uno debe usar next start o un servidor… | |
| Modificada | Media (5.3) | 0.95% | — | Nextcloud | 26/1/2022 | 17/6/2026 | La aplicación Android de Nextcloud es el cliente Android para Nextcloud, una plataforma de productividad auto-alojada. Un problema en las versiones anteriores a 3.17.1 puede conllevar a una divulgación de información confidencial. Una aplicación no autorizada que no tenga el permiso "MANAGE_DOCUMENTS" requerido puede… | |
| Modificada | Alta (7.5) | 1.9% | — | Nextcloud | 25/1/2022 | 17/6/2026 | La aplicación Android de Nextcloud es el cliente Android para Nextcloud, una plataforma de productividad autoalojada. La aplicación Android de Nextcloud usa proveedores de contenido para administrar sus datos. En versiones anteriores a 3.18.1, los proveedores "FileContentProvider" y "DiskLruImageCacheFileProvider"… | |
| Modificada | Media (6.5) | 12% | — | Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+25 | 24/1/2022 | 25/8/2026 | Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta… | |
| Modificada | Alta (8.1) | 1.9% | — | Jenkins Warnings Next Generation | 12/1/2022 | 17/6/2026 | El plugin Jenkins Warnings Next Generation versiones 9.10.2 y anteriores, no restringe el nombre de un archivo cuando es configurado el ID personalizado, permitiendo a atacantes con permiso Item/Configure escribir y leer archivos específicos con un sufijo embebido en el sistema de archivos del controlador Jenkins | |
| Modificada | Media (6.1) | 0.66% | — | Nextjs-auth0 | 16/12/2021 | 17/6/2026 | El SDK de Auth0 Next.js es una biblioteca para implementar la autenticación de usuarios en las aplicaciones Next.js. Las versiones anteriores a 1.6.2, no filtran determinados valores del parámetro returnTo de la url de inicio de sesión, lo que expone la aplicación a una vulnerabilidad de redirección abierta. Se… | |
| Modificada | Alta (7.5) | 47% | — | Vercel Next.js | 10/12/2021 | 17/6/2026 | Next.js es un framework de React. En las versiones de Next.js anteriores a 12.0.5 o 11.1.3, las direcciones URL no válidas o malformadas podrían conllevar a un bloqueo del servidor. Para verse afectado por este problema, el despliegue debe usar versiones de Next.js superiores a 11.1.0 y anteriores a 12.0.5, Node.js… | |
| Modificada | Alta (7.1) | 1.1% | — | Nextcloud News | 30/11/2021 | 17/6/2026 | nextcloud news-android es un cliente Android para la aplicación de lectura de noticias/feeds Nextcloud. En las versiones afectadas, la aplicación Nextcloud News para Android presenta un problema de seguridad por el que una aplicación maliciosa instalada en el mismo dispositivo puede enviarle una intención arbitraria… | |
| Modificada | Media (6.1) | 1.1% | — | Nextcloud Talk | 15/11/2021 | 17/6/2026 | Nextcloud es una plataforma de productividad de código abierto y auto alojada. La aplicación Nextcloud Talk era susceptible a una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenada. Para una explotación, un usuario tendría que hacer clic con el botón derecho en un archivo malicioso y abrirlo en una nueva… | |
| Modificada | Crítica (9.8) | 2.7% | 💥 PoC | Npmjs NPMNetapp Next Generation Application Programming InterfaceFedoraproject Fedora | 13/11/2021 | 17/6/2026 | ** EN DISPUTA ** El comando npm ci en npm versiones 7.x y 8.x hasta 8.1.3, procede con una instalación incluso si la información de dependencia en package-lock.json difiere de package.json. Este comportamiento es incoherente con la documentación, y facilita a atacantes la instalación de malware que se supone que ha… | |
| Modificada | Media (6.1) | 0.87% | — | Nextscripts Social Networks Auto Poster | 1/11/2021 | 17/6/2026 | El plugin NextScripts: Social Networks Auto-Poster de WordPress versiones anteriores a 4.3.20 incluyéndola, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro $_REQUEST["page"] que se hace eco en inc/nxs_class_snap.php al suministrar el valor apropiado "nxssnap-post" para cargar… | |
| Modificada | Alta (8.8) | 0.59% | — | IBM Engineering Lifecycle OptimizationIBM Engineering Requirements Quality Assistant On-premisesIBM Engineering Workflow ManagementIBM Rational Doors Next Generation+3 | 27/10/2021 | 17/6/2026 | Los productos IBM Jazz Team Server son vulnerables a un ataque de tipo server-side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, conllevando potencialmente a una enumeración de la red o facilitar otros ataques | |
| Modificada | Media (6.5) | 0.56% | — | IBM Engineering Lifecycle OptimizationIBM Engineering Workflow ManagementIBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next Generation+2 | 27/10/2021 | 17/6/2026 | Los productos IBM Jazz Team Server almacenan las credenciales de usuario en texto sin cifrar que puede leer un usuario autenticado. IBM X-Force ID: 203172 | |
| Modificada | Alta (7.5) | 0.98% | — | IBM Engineering Lifecycle OptimizationIBM Engineering Workflow ManagementIBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next Generation+2 | 27/10/2021 | 17/6/2026 | Los productos IBM Jazz Team Server podrían permitir a un usuario autenticado alcanzar privilegios elevados bajo determinadas configuraciones. IBM X-Force ID: 203025 | |
| Modificada | Media (5.4) | 0.50% | — | IBM Engineering Lifecycle OptimizationIBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle Manager+1 | 27/10/2021 | 17/6/2026 | Los productos IBM Jazz Team Server son vulnerables a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales dentro de una… | |
| Modificada | Media (5.4) | 0.50% | — | IBM Engineering Lifecycle OptimizationIBM Engineering Workflow ManagementIBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next Generation+2 | 27/10/2021 | 17/6/2026 | Los productos IBM Jazz Team Server son vulnerables a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales en una sesión… | |
| Modificada | Media (6.5) | 1.2% | — | Nextcloud Server | 25/10/2021 | 17/6/2026 | Nextcloud es una plataforma de productividad de código abierto y auto-alojada. Nextcloud Server versiones 20.0.13, 21.0.5 y 22.2.0, la autenticación de dos factores no se aplicaba a las páginas marcadas como públicas. Por lo tanto, se podía acceder a cualquier página marcada como "@PublicPage" con una sesión de… | |
| Modificada | Media (6.5) | 1.8% | — | Nextcloud Server | 25/10/2021 | 17/6/2026 | Nextcloud es una plataforma de productividad de código abierto y auto-alojada. Antes de las versiones 20.0.13, 21.0.5 y 22.2.0, una vulnerabilidad de salto de archivos hace que un atacante pueda descargar imágenes SVG arbitrarias del sistema anfitrión, incluyendo archivos proporcionados por el usuario. Esto también… | |
| Modificada | Alta (8.1) | 1.6% | — | Nextcloud Server | 25/10/2021 | 17/6/2026 | Nextcloud es una plataforma de productividad de código abierto y auto-alojada. En las versiones anteriores a 20.0.13, 21.0.5 y 22.2.0, Nextcloud Server no implementaba un backend de base de datos para fines de limitación de velocidad. Cualquier componente de Nextcloud que usara límites de velocidad (como… | |
| Modificada | Alta (8.1) | 1.3% | — | Nextcloud Deck | 25/10/2021 | 17/6/2026 | Nextcloud es una plataforma de productividad de código abierto y auto-alojada. Una falta de comprobación de permisos en Nextcloud Deck versiones anteriores a 1.2.9, 1.4.5 y 1.5.3, permitía a otro usuario autenticado acceder a las tarjetas de Deck de otro usuario. Es recomendado actualizar la aplicación Nextcloud Deck… |