Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

2265 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.9)3.0%—Haxx CurlFedoraproject FedoraDebian LinuxNetapp Cloud Backup+2229/9/202117/6/2026
Cuando en curl versiones posteriores a 7.20.0 incluyéndola, y versiones anteriores a 7.78.0 incluyéndola, se conecta a un servidor IMAP o POP3 para recuperar datos usando STARTTLS para actualizar a la seguridad TLS, el servidor puede responder y enviar múltiples respuestas a la vez que curl almacena en caché. curl…
ModificadaAlta (7.5)4.5%—Haxx CurlDebian LinuxFedoraproject FedoraNetapp Cloud Backup+2529/9/202117/6/2026
Un usuario puede decirle a curl versiones posteriores a 7.20.0 incluyéndola , y versiones anteriores a 7.78.0 incluyéndola, que requiera una actualización con éxito a TLS cuando hable con un servidor IMAP, POP3 o FTP ("--ssl-reqd" en la línea de comandos o "CURLOPT_USE_SSL" configurado como "CURLUSESSL_CONTROL" o…
ModificadaCrítica (9.1)1.8%—Cisco IOS XECisco IOS XE Sd-wanCisco IOS XE Sd-wan 16.10.1 When Installed ON 1000 Series Integrated ServicesCisco IOS XE Sd-wan 16.10.1 When Installed ON 4000 Series Integrated Services+14223/9/202117/6/2026
Una vulnerabilidad en la función de autenticación, autorización y contabilidad (AAA) de Cisco IOS XE Software podría permitir a un atacante remoto no autenticado omitir la autenticación NETCONF o RESTCONF y realizar cualquiera de las siguientes acciones Instalar, manipular o eliminar la configuración de un dispositivo…
ModificadaMedia (5.9)6.3%—Apache KafkaQuarkusOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Policy+422/9/202117/6/2026
Algunos componentes de Apache Kafka usan "Arrays.equals" para comprender una contraseña o clave, lo cual es vulnerable a ataques de tiempo que hacen que los ataques de fuerza bruta para dichas credenciales tengan más probabilidades de éxito. Los usuarios deben actualizar a la versión 2.8.1 o superior, o a la 3.0.0 o…
ModificadaCrítica (9.8)77%—Apache ShiroOracle Financial Services Crime AND Compliance Management Studio17/9/202117/6/2026
Apache Shiro versiones anteriores a 1.8.0, cuando es usado Apache Shiro con Spring Boot, una petición HTTP especialmente diseñada puede causar una omisión de autenticación. Los usuarios deben actualizar a Apache Shiro versión 1.8.0
ModificadaAlta (7.5)7.2%—Apache TomcatDebian LinuxManagement Services FOR Element Software AND Netapp HCI16/9/202117/6/2026
Apache Tomcat versiones 8.5.0 hasta 8.5.63, versiones 9.0.0-M1 hasta 9.0.43 y versiones 10.0.0-M1 hasta 10.0.2, no comprueban apropiadamente los paquetes TLS entrantes. Cuando Tomcat estaba configurado para usar NIO+OpenSSL o NIO2+OpenSSL para TLS, un paquete especialmente diseñado podía usarse para desencadenar un…
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitResf Rocky LinuxRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64+3516/9/20216/8/2026
Un uri-path diseñado puede causar que mod_proxy reenvíe la petición a un servidor de origen elegido por el usuario remoto. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores
ModificadaMedia (4.8)0.59%—Cisco Identity Services Engine2/9/202117/6/2026
Una vulnerabilidad en la interfaz de administración basada en la web del software Cisco Identity Services Engine (ISE), podría permitir a un atacante autenticado remoto con credenciales administrativas conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad es debido…
ModificadaAlta (7.8)0.55%—Npmjs ArboristOracle GraalvmSiemens Sinec Infrastructure Network Services31/8/202117/6/2026
"@npmcli/arborist", la biblioteca que calcula los árboles de dependencia y maneja la jerarquía de carpetas node_modules para la interfaz de línea de comandos de npm, tiene como objetivo garantizar que se cumplan los contratos de dependencia de los paquetes, y que la extracción del contenido de los paquetes sea llevada…
ModificadaAlta (7.8)0.58%—Npmjs ArboristOracle GraalvmSiemens Sinec Infrastructure Network Services31/8/202117/6/2026
"@npmcli/arborist", la librería que calcula los trees de dependencia y maneja la jerarquía de carpetas "node_modules" para la interfaz de línea de comandos de npm, presenta como objetivo garantizar que los contratos de dependencia de los paquetes se cumplan, y que la extracción de los contenidos de los paquetes sea…
ModificadaAlta (8.6)1.3%—Npmjs TAROracle GraalvmSiemens Sinec Infrastructure Network Services31/8/202117/6/2026
El paquete npm "tar" (también se conoce como node-tar) versiones anteriores a 4.4.18, 5.0.10 y 6.1.9, presenta una vulnerabilidad de creación y escritura excesiva de archivos arbitrarios y de ejecución de código arbitrario. node-tar pretende garantizar que no se extraiga ningún archivo cuya ubicación esté fuera del…
ModificadaAlta (8.6)1.9%—Npmjs TARDebian LinuxOracle GraalvmSiemens Sinec Infrastructure Network Services31/8/202117/6/2026
El paquete npm "tar" (también se conoce como node-tar) versiones anteriores a 4.4.18, 5.0.10 y 6.1.9, presenta una vulnerabilidad de creación y escritura excesiva de archivos arbitrarios y de ejecución de código arbitrario. node-tar pretende garantizar que no se extraiga ningún archivo cuya ubicación sería modificada…
ModificadaAlta (8.6)3.3%—Npmjs TARDebian LinuxOracle GraalvmSiemens Sinec Infrastructure Network Services31/8/202117/6/2026
El paquete npm "tar" (también se conoce como node-tar) versiones anteriores a 4.4.16, 5.0.8 y 6.1.7, presenta una vulnerabilidad de creación y escritura excesiva de archivos arbitrarios y de ejecución de código arbitrario. node-tar pretende garantizar que no se extraiga ningún archivo cuya ubicación sería modificada…
ModificadaAlta (7.4)50%💥 PoCOpensslDebian LinuxNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+2824/8/202117/6/2026
Las cadenas ASN.1 se representan internamente en OpenSSL como una estructura ASN1_STRING que contiene un búfer que contiene los datos de la cadena y un campo que contiene la longitud del búfer. Esto contrasta con las cadenas C normales, que se representan como un búfer para los datos de la cadena que termina con un…
ModificadaMedia (4.8)0.93%—Local Services Search Engine Management System Project Local Services Search Engine Management System19/8/202117/6/2026
Se ha detectado una vulnerabilidad de tipo cross-site scripting persistente en Local Services Search Engine Management System Project versión 1.0, que permite a atacantes remotos ejecutar código arbitrario por medio de cargas útiles diseñadas que se introducen en los campos Name y Address.
ModificadaMedia (4.9)0.84%—Local Services Search Engine Management System Project Local Services Search Engine Management System19/8/202117/6/2026
Se ha detectado una vulnerabilidad de inyección SQL en el parámetro editid en Local Services Search Engine Management System Project versión 1.0. Esta vulnerabilidad da a usuarios administradores la habilidad de volcar todos los datos de la base de datos.
ModificadaAlta (7.5)6.7%—JsoupQuarkusOracle Banking Trade FinanceOracle Banking Treasury Management+1218/8/202117/6/2026
jsoup es una biblioteca Java para trabajar con HTML. Aquellos usando versiones de jsoup anteriores a 1.14.2 para analizar HTML o XML no confiables pueden ser vulnerables a ataques DOS. Si el analizador es ejecutado con una entrada suministrada por el usuario, un atacante puede suministrar contenido que cause que el…
ModificadaAlta (7.5)14%—Nodejs Node.jsOracle GraalvmOracle JD Edwards Enterpriseone ToolsOracle Peoplesoft Enterprise Peopletools+316/8/202117/6/2026
Node.js versiones anteriores a 16.6.1, 14.17.5 y 12.22.5, es vulnerable a un ataque de uso de memoria previamente liberada donde un atacante podría ser capaz de explotar la corrupción de memoria para cambiar el comportamiento del proceso.
ModificadaMedia (5.3)15%—Nodejs Node.jsOracle GraalvmOracle JD Edwards Enterpriseone ToolsOracle Mysql Cluster+416/8/202117/6/2026
Si la API https de Node.js, era usada incorrectamente y se pasaba "undefined" para el parámetro "rejectUnauthorized", no fue devuelto ningún error y se aceptaban las conexiones a servidores con un certificado caducado.
ModificadaCrítica (9.8)22%—Nodejs Node.jsNetapp Active IQ Unified ManagerNetapp Nextgen APINetapp Oncommand Insight+616/8/202117/6/2026
Node.js versiones anteriores a 16.6.0, 14.17.4 y 12.22.4, es vulnerable a una Ejecución de Código Remota , ataques de tipo XSS, bloqueo de Aplicaciones debido a una falta de comprobación de entrada de los nombres de host devueltos por los Servidores de Nombres de Dominio en la librería dns de Node.js, que puede…
ModificadaMedia (5.4)1.3%—CkeditorDebian LinuxFedoraproject FedoraOracle Application Express+813/8/202117/6/2026
ckeditor es un editor HTML WYSIWYG de código abierto con soporte de contenido enriquecido. Se ha detectado una vulnerabilidad potencial en el paquete CKEditor 4 [Fake Objects] (https://ckeditor.com/cke4/addon/fakeobjects). La vulnerabilidad permitió inyectar Fake Objects HTML con formato malformado, lo que…
ModificadaMedia (5.4)1.2%—CkeditorFedoraproject FedoraOracle Application ExpressOracle Banking Party Management+612/8/202117/6/2026
ckeditor es un editor HTML WYSIWYG de código abierto con soporte de contenido enriquecido. Se ha detectado una potencial vulnerabilidad en el paquete CKEditor 4 [Clipboard](https://ckeditor.com/cke4/addon/clipboard). La vulnerabilidad permitía abusar de la funcionalidad paste usando HTML malformado, lo que podía…
ModificadaMedia (5.4)1.2%—CkeditorFedoraproject FedoraOracle Application ExpressOracle Banking Party Management+912/8/202117/6/2026
ckeditor es un editor HTML WYSIWYG de código abierto con soporte de contenido enriquecido. Se ha detectado una vulnerabilidad en el plugin Widget del portapapeles si es usado junto con la funcionalidad undo. La vulnerabilidad permite a un usuario abusar de la funcionalidad undo usando HTML malformado del widget, lo…
ModificadaAlta (8.1)0.70%—Corero Securewatch Managed Services6/8/202117/6/2026
Corero SecureWatch Managed Services versión 9.7.2.0020, no comprueba correctamente los privilegios de los usuarios swa-monitor y cns-monitor, permitiendo a un usuario llevar a cabo acciones que no pertenecen a su rol
ModificadaMedia (6.5)1.2%—Corero Securewatch Managed Services6/8/202117/6/2026
Corero SecureWatch Managed Services versión 9.7.2.0020, está afectado por una vulnerabilidad de Salto de Ruta por medio del parámetro snap_file en el endpoint de la API HTTP /it-IT/splunkd/__raw/services/get_snapshot. Un atacante poco privilegiado puede leer cualquier archivo en el host de destino