Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2814▼ 267 respecto a la semana anterior
Críticas / altas1316▼ 190 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1437 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.64% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+9 | 26/8/2020 | 17/6/2026 | En BIG-IP versiones 15.1.0-15.1.0.4, 15.0.0-15.0.1.3, 14.1.0-14.1.2.3, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 y 11.6.1- 11.6.5.1, una página TMUI no divulgada contiene una vulnerabilidad que permite un ataque de tipo XSS almacenado cuando los sistemas BIG-IP son establecidos en una confianza del dispositivo | |
| Modificada | Alta (7.4) | 0.50% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 26/8/2020 | 17/6/2026 | En las versiones 15.0.0-15.1.0.1, 14.1.0-14.1.2.3, 13.1.0-13.1.3.4, 12.1.0-12.1.5.1 y 11.6.1-11.6.5.2, el perfil SSL de Cliente o Servidor BIG-IP ignora los certificados revocados, incluso cuando hay una CRL válida. Esto afecta a las conexiones SSL/TLS y puede resultar en un ataque de hombre en medio de las conexiones | |
| Modificada | Alta (7.1) | 0.32% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 26/8/2020 | 17/6/2026 | En BIG-IP versiones 15.1.0-15.1.0.4, 15.0.0-15.0.1.3, 14.1.0-14.1.2.3, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 y 11.6.1- 11.6.5.1, el comando de volcado del proceso restjavad no sigue las mejores prácticas de codificación actuales y puede sobrescribir archivos arbitrarios | |
| Modificada | Alta (8.1) | 7.6% | 💥 PoC | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+21 | 25/8/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.6, maneja inapropiadamente la interacción entre los dispositivos de serialización y la escritura, relacionada con br.com.anteros.dbcp.AnterosDBCPDataSource (también se conoce como Anteros-DBCP) | |
| Modificada | Media (4.7) | 0.32% | — | Fedoraproject Selinux-policy | 24/8/2020 | 17/6/2026 | Se detectó un problema en el paquete selinux-policy (también se conoce como Reference Policy) versiones 3.14 hasta el 24-08-2020, porque el directorio .config/Yubico es manejado inapropiadamente. Por consiguiente, cuando SELinux está en modo forzado, pam-u2f no permite leer el archivo de configuración U2F del usuario.… | |
| Modificada | Alta (8.8) | 1.8% | — | Jetbrains KotlinOracle Banking Extensibility WorkbenchOracle Communications Cloud Native Core Policy | 8/8/2020 | 17/6/2026 | En JetBrains Kotlin desde la versión 1.4-M1 a la 1.4-RC (ya que Kotlin versión 1.3.7x no se ve afectado por el problema. La versión corregida es la 1.4.0) se presenta una vulnerabilidad de escalada de privilegios de la caché de scripts debido a scripts kotlin-main-kts almacenados en caché en el directorio temporal del… | |
| Modificada | Media (6.8) | 2.3% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Se presenta una vulnerabilidad de salto de ruta en Pulse Connect Secure versiones anteriores a 9.1R8, que permitió a un atacante autenticado por medio de la interfaz web del administrador llevar a cabo una vulnerabilidad de lectura de archivos arbitraria por medio de Meeting | |
| Modificada | Media (4.9) | 2.3% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Se presenta una vulnerabilidad de salto de ruta en Pulse Connect Secure versiones anteriores a 9.1R8, que permite a un atacante autenticado leer archivos arbitrarios por medio de la interfaz web del administrador | |
| Modificada | Media (6.5) | 2.5% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Se presenta una vulnerabilidad denegación de servicio en Pulse Connect Secure versiones anteriores a 9.1R8, que permite a un atacante autenticado llevar a cabo una inyección de comandos por medio de la web del administrador que puede causar una DOS | |
| Modificada | Alta (7.2) | 2.2% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Se presenta una vulnerabilidad de comprobación de permisos insuficiente en Pulse Connect Secure versiones anteriores a 9.1R8, que permite a un atacante cambiar la contraseña de un administrador completa | |
| Analizada | Alta (7.2) | 32% | ⚠ Explotación activa💥 PoC | Ivanti Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Se presenta una vulnerabilidad de inyección de código en Pulse Connect Secure versiones anteriores a 9.1R8, que permite a un atacante diseñar un URI para llevar a cabo una ejecución de código arbitraria por medio de la interfaz web de administración | |
| Modificada | Media (5.4) | 1.4% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting (XSS) en Pulse Connect Secure versiones anteriores a 9.1R8, permitió a atacantes explotar en la URL usada por Citrix ICA | |
| Modificada | Media (4.3) | 2.3% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Una vulnerabilidad de divulgación de información en la reunión de Pulse Connect Secure versiones anteriores a 9.1R8, permitió a usuarios finales autenticados encontrar detalles de la reunión, si conocen el ID de Reunión | |
| Modificada | Alta (8.1) | 3.0% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Se presenta una vulnerabilidad de autenticación inapropiada en Pulse Connect Secure versiones anteriores a 9.1RB, que permite a un atacante con credenciales primarias de los usuarios omitir el TOTP de Google | |
| Modificada | Media (6.1) | 1.8% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 30/7/2020 | 17/6/2026 | Se presenta una vulnerabilidad de tipo cross site scripting (XSS) en Pulse Connect Secure versiones anteriores a 9.1R5, en la Página PSAL | |
| Modificada | Media (5.9) | 4.1% | — | LibsshDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+1 | 29/7/2020 | 17/6/2026 | libssh versión 0.9.4, presenta una desreferencia del puntero NULL en el archivo tftpserver.c si la función ssh_buffer_new devuelve NULL | |
| Modificada | Media (5.5) | 0.48% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecureIvanti Policy SecurePulsesecure Pulse Policy Secure | 27/7/2020 | 17/6/2026 | Se detectó un problema en Pulse Policy Secure (PPS) y Pulse Connect Secure (PCS) Virtual Appliance versiones anteriores a 9.1R8. Al manipular un determinado parámetro de arranque del kernel, puede ser engañado para que caiga en un shell root en una fase previa a la instalación donde el código fuente completo del… | |
| Analizada | Media (5.3) | 4.3% | — | Oracle OpenjdkOracle JDKOracle JREFedoraproject Fedora+19 | 15/7/2020 | 17/6/2026 | Vulnerabilidad en el producto Java SE, Java SE Embedded de Oracle Java SE (componente: JAXP). Las versiones compatibles que están afectadas son Java SE: 7u261, 8u251, 11.0.7 y 14.0.1; Java SE Embedded: 8u251. La vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso de red por medio de… | |
| Analizada | Baja (3.7) | 3.3% | — | Oracle OpenjdkOracle JDKOracle JREFedoraproject Fedora+17 | 15/7/2020 | 17/6/2026 | Vulnerabilidad en el producto Java SE, Java SE Embedded de Oracle Java SE (componente: 2D). Las versiones compatibles que están afectadas son Java SE: 8u251, 11.0.7 y 14.0.1; Java SE Embedded: 8u251. La vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso de red por medio de múltiples… | |
| Analizada | Baja (3.7) | 4.3% | — | Oracle OpenjdkOracle JDKOracle JREFedoraproject Fedora+17 | 15/7/2020 | 17/6/2026 | Vulnerabilidad en el producto Java SE, Java SE Embedded de Oracle Java SE (componente: Libraries). Las versiones compatibles que están afectadas son Java SE: 7u261 y 8u251; Java SE Embedded: 8u251. La vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso de red por medio de múltiples… | |
| Analizada | Baja (3.7) | 4.3% | — | Oracle OpenjdkOracle JDKOracle JREFedoraproject Fedora+17 | 15/7/2020 | 17/6/2026 | Vulnerabilidad en el producto Java SE, Java SE Embedded de Oracle Java SE (componente: Libraries). Las versiones compatibles que están afectadas son Java SE: 7u261 y 8u251; Java SE Embedded: 8u251. La vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso de red por medio de múltiples… | |
| Modificada | Alta (7.4) | 5.2% | — | LodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+14 | 15/7/2020 | 17/6/2026 | Un ataque de contaminación de prototipo cuando se utiliza _.zipObjectDeep en lodash versiones anteriores a 4.17.20 | |
| Modificada | Media (4.2) | 2.5% | — | OpenldapRedhat Enterprise LinuxOpensuse LeapMcafee Policy Auditor+1 | 14/7/2020 | 17/6/2026 | libldap en determinados paquetes OpenLDAP de terceros presenta un fallo de comprobación de certificados cuando el paquete de terceros está afirmando que admite RFC6125. Considera CN incluso cuando se presenta un subjectAltName (SAN) no coincidente. Esto es corregido, por ejemplo, en la versión openldap-2.4.46-10.el8… | |
| Modificada | Alta (7.5) | 87% | 💥 PoC | Apache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+14 | 14/7/2020 | 8/10/2026 | La longitud de la carga útil en una trama de WebSocket no fue comprobada correctamente en Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M1 hasta 9.0.36, versiones 8.5.0 hasta 8.5.56 y versiones 7.0.27 hasta 7.0. 104. Las longitudes de carga útil no válidas podrían desencadenar un bucle infinito.… | |
| Modificada | Media (5.5) | 0.35% | — | F5 Big-ip Access Policy Manager | 1/7/2020 | 17/6/2026 | En paquetes de versiones con BIG-IP APM 12.1.0 hasta 12.1.5 y 11.6.1 hasta 11.6.5.2, Edge Client para Linux expone el ID de sesión completa en los archivos de registro locales |