Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

3817 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.35%—IBM Tivoli Application Dependency Discovery Manager2/2/202417/6/2026
IBM Tivoli Application Dependency Discovery Manager 7.3.0.0 a 7.3.0.10 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales…
ModificadaCrítica (9.8)0.78%—IBM Tivoli Application Dependency Discovery Manager2/2/202417/6/2026
IBM Tivoli Application Dependency Discovery Manager 7.3.0.0 a 7.3.0.10 es vulnerable a la inyección de encabezados HTTP, causada por una validación incorrecta de la entrada por parte de los encabezados HOST. Esto podría permitir que un atacante realice varios ataques contra el sistema vulnerable, incluido cross-site…
ModificadaAlta (7.1)0.95%—Redhat KeycloakRedhat Single Sign-onRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR IBM Z+326/1/202422/9/2026
Se encontró un fallo en la lógica de validación de redirect_uri en Keycloak. Este problema puede permitir la omisión de hosts permitidos explícitamente. Un ataque exitoso puede provocar el robo de un token de acceso, lo que hace posible que el atacante se haga pasar por otros usuarios.
ModificadaAlta (8.8)0.29%—IBM Maximo Application SuiteIBM Maximo Asset Management19/1/202417/6/2026
IBM Maximo Asset Management 7.6.1.3 y Manage Component 8.10 a 8.11 son vulnerables a cross-site request forgery, lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas por un usuario en el que confía el sitio web. ID de IBM X-Force: 271843.
ModificadaMedia (5.4)0.28%—IBM Maximo Application SuiteIBM Maximo Asset Management19/1/202417/6/2026
IBM Maximo Spatial Asset Management 8.10 es vulnerable a server-side request forgery (SSRF). Esto puede permitir que un atacante autenticado envíe solicitudes no autorizadas desde el sistema, lo que podría provocar la enumeración de la red o facilitar otros ataques. ID de IBM X-Force: 255288.
AnalizadaAlta (7.5)58%⚠ Explotación activa💥 ExploitCitrix Netscaler Application Delivery ControllerCitrix Netscaler Gateway17/1/202417/6/2026
La restricción inadecuada de las operaciones dentro de los límites de un búfer de memoria en NetScaler ADC y NetScaler Gateway permite una denegación de servicio no autenticada
AnalizadaAlta (8.8)3.2%⚠ Explotación activaCitrix Netscaler Application Delivery ControllerCitrix Netscaler Gateway17/1/202417/6/2026
El control inadecuado de la generación de código ("inyección de código") en NetScaler ADC y NetScaler Gateway permite a un atacante con acceso a NSIP, CLIP o SNIP con interfaz de administración realizar una ejecución remota de código autenticado (con privilegios bajos) en Management Interface.
ModificadaMedia (5.4)0.36%—Cisco Broadworks Xtended Services PlatformCisco Broadworks Application Delivery Platform17/1/202417/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco BroadWorks Application Delivery Platform y Cisco BroadWorks Xtended Services Platform podría permitir que un atacante remoto autenticado lleve a cabo un ataque de cross site scripting (XSS) almacenado contra un usuario de la interfaz. Esta…
ModificadaAlta (7.4)0.32%—Oracle Financial Services Analytical Applications Infrastructure16/1/202417/6/2026
Vulnerabilidad en el producto Oracle Financial Services Analytical Applications Infrastructure de Oracle Financial Services Applications (componente: Infraestructura). Las versiones compatibles que se ven afectadas son 8.0.7, 8.0.8, 8.0.9, 8.1.0, 8.1.1 y 8.1.2. Una vulnerabilidad fácilmente explotable permite a un…
ModificadaMedia (6.5)0.46%—Qualys WEB Application Screening9/1/202417/6/2026
Se identificó que Qualys Jenkins Plugin para WAS anterior a la versión 2.0.11 incluida estaba afectado por un fallo de seguridad, al que le faltaba una verificación de permiso al realizar una verificación de conectividad con Qualys Cloud Services. Esto permitió a cualquier usuario con acceso de inicio de sesión…
ModificadaMedia (5.4)0.30%—SAP Netweaver Application Server Abap9/1/202417/6/2026
SAP NetWeaver ABAP Application Server y ABAP Platform no codifican suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS). Un atacante con pocos privilegios puede causar un impacto limitado en la confidencialidad de los datos de la aplicación después de…
ModificadaCrítica (9.1)0.61%—SAP Application Interface Framework9/1/202417/6/2026
En SAP Application Interface Framework File Adapter, versión 702, un usuario con privilegios elevados puede utilizar un módulo de funciones para atravesar varias capas y ejecutar comandos del sistema operativo directamente. De esta forma, dicho usuario puede controlar el comportamiento de la aplicación. Esto tiene un…
ModificadaMedia (6.1)0.46%—AVA Teaching Video Application Service Platform6/1/202417/6/2026
Vulnerabilidad de Cross Site Scripting (XSS) en la plataforma de servicios de aplicaciones de vídeo de enseñanza AVA versión 3.1, permite a atacantes remotos ejecutar código arbitrario a través de un script manipulado en ajax.aspx.
ModificadaCrítica (9.8)0.67%—Netentsec Application Security Gateway Firmware29/12/202317/6/2026
Una vulnerabilidad ha sido encontrada en Netentsec NS-ASG Application Security Gateway 6.3.1 y clasificada como crítica. Esto afecta a una parte desconocida del archivo index.php?para=index del componente Login. La manipulación del argumento check_VirtualSiteId conduce a la inyección de SQL. Es posible iniciar el…
ModificadaAlta (7.5)1.0%—Redhat Jboss Enterprise Application Platform27/12/202317/6/2026
Se encontró una falla en EAP-7 durante la deserialización de ciertas clases, lo que permite la creación de instancias de HashMap y HashTable sin verificar los recursos consumidos. Este problema podría permitir que un atacante envíe solicitudes maliciosas utilizando estas clases, lo que eventualmente podría agotar el…
ModificadaAlta (7.5)0.89%—Netentsec Application Security Gateway25/12/202317/6/2026
Una vulnerabilidad fue encontrada en Netentsec NS-ASG Application Security Gateway 6.3 y clasificada como problemática. Una función desconocida del archivo /protocol/nsasg6.0.tgz es afectada por esta vulnerabilidad. La manipulación conduce a la divulgación de información. El ataque se puede lanzar de forma remota. La…
ModificadaMedia (4.8)0.34%—Quick-plugins Loan Repayment Calculator AND Application Form21/12/202317/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Aerin Loan Repayment Calculator and Application Form permite XSS almacenado. Este problema afecta a Loan Repayment Calculator and Application Form: desde n/a hasta 2.9.3.
ModificadaMedia (5.9)94%💥 ExploitOpenbsd OpensshPuttyFilezilla-project Filezilla ClientPanic Transmit 5+6418/12/202317/6/2026
El protocolo de transporte SSH con ciertas extensiones OpenSSH, que se encuentra en OpenSSH anterior a 9.6 y otros productos, permite a atacantes remotos eludir las comprobaciones de integridad de modo que algunos paquetes se omiten (del mensaje de negociación de extensión) y, en consecuencia, un cliente y un servidor…
ModificadaMedia (6.5)0.72%—Redhat Data GridRedhat Jboss Data GridRedhat Jboss Enterprise Application PlatformInfinispan18/12/202317/6/2026
Se encontró una falla en REST de Infinispan: los endpoints de recuperación de caché no evalúan adecuadamente los permisos de administrador necesarios para la operación. Este problema podría permitir que un usuario autenticado acceda a información fuera de sus permisos previstos.
ModificadaMedia (6.5)0.80%—Redhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Data GridInfinispan18/12/202317/6/2026
Se encontró una falla en el REST de Infinispan. Los endpoints de lectura masiva no evalúan adecuadamente los permisos de usuario para la operación. Este problema podría permitir que un usuario autenticado acceda a información fuera de sus permisos previstos.
ModificadaCrítica (9.8)0.71%—Netentsec Application Security Gateway17/12/202317/6/2026
Una vulnerabilidad ha sido encontrada en Netentsec NS-ASG Application Security Gateway 6.3.1 y clasificada como crítica. Esto afecta a una parte desconocida del archivo /admin/singlelogin.php?submit=1. La manipulación del argumento loginId conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El…
ModificadaAlta (8.2)0.46%—Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Carbon Identity Application Authentication Endpoint+115/12/202317/6/2026
Se han identificado varios productos WSO2 como vulnerables para realizar suplantaciones de usuarios mediante el aprovisionamiento JIT. Para que esta vulnerabilidad tenga algún impacto en su implementación, se deben cumplir las siguientes condiciones: * Un IDP configurado para autenticación federada y aprovisionamiento…
ModificadaCrítica (10)1.2%—Parallels Remote Application Server14/12/202317/6/2026
El servidor de aplicaciones remotas en Parallels RAS anterior a 19.2.23975 no segmenta las aplicaciones virtualizadas del servidor, lo que permite a un atacante remoto lograr la ejecución remota de código mediante técnicas de ruptura de quiosco estándar.
ModificadaAlta (7.5)1.0%—Redhat Jboss Enterprise Application PlatformRedhat Single Sign-onRedhat Undertow12/12/20234/8/2026
Se encontró una falla en Undertow. Cuando se envía una solicitud AJP que excede el atributo max-header-size en ajp-listener, mod_cluster marca JBoss EAP en estado de error en httpd, lo que hace que JBoss EAP cierre la conexión TCP sin devolver una respuesta AJP. Esto sucede porque mod_proxy_cluster marca la instancia…
ModificadaCrítica (9.4)0.51%—SAP Netweaver Application Server Abap12/12/202317/6/2026
SAP GUI para Windows y SAP GUI para Java permiten que un atacante no autenticado acceda a información que de otro modo estaría restringida y confidencial. Además, esta vulnerabilidad permite que un atacante no autenticado escriba datos en una tabla de base de datos. Al hacerlo, el atacante podría aumentar los tiempos…