Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2827▼ 257 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1833 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (10) | 2.1% | — | Bitdefender Endpoint Security ToolsBitdefender Gravityzone | 24/11/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inadecuado en la API patchesUpdate, tal y como se implementa en Bitdefender Endpoint Security Tools for Linux como rol de retransmisión, permite a un atacante manipular la dirección remota usada para extraer parches. Este problema afecta a: Las versiones de Bitdefender Endpoint… | |
| Modificada | Alta (7.5) | 1.3% | — | Bitdefender Endpoint Security ToolsBitdefender Gravityzone | 24/11/2021 | 17/6/2026 | Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en EPPUpdateService de Bitdefender Endpoint Security Tools permite a un atacante usar el relé de Endpoint Protection como proxy para cualquier host remoto. Este problema afecta a: Las versiones de Bitdefender Endpoint Security Tools anteriores a 6.6.27.390;… | |
| Modificada | Alta (7.5) | 1.3% | — | Bitdefender Endpoint Security ToolsBitdefender Gravityzone | 24/11/2021 | 17/6/2026 | Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el componente EPPUpdateService de Bitdefender Endpoint Security Tools permite a un atacante enviar peticiones al servidor de retransmisión. Este problema afecta a: Las versiones de Bitdefender Endpoint Security Tools anteriores a 6.6.27.390; las… | |
| Modificada | Media (5.4) | 1.6% | — | CkeditorDrupalOracle Agile Product Lifecycle ManagementOracle Application Express+5 | 17/11/2021 | 17/6/2026 | CKEditor4 es un editor HTML WYSIWYG de código abierto. En la versión afectada se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4. La vulnerabilidad permitía inyectar comentarios HTML malformados omitiendo el saneo del contenido, lo… | |
| Modificada | Media (6.7) | 0.25% | — | Administrative Tools FOR Intel Network Adapters | 17/11/2021 | 17/6/2026 | Una comprobación de entrada inapropiada en el controlador Intel(R) Administrative Tools for Intel(R) Network Adapters para Windows versiones anteriores a 1.4.0.15, puede permitir a un usuario privilegiado habilitar potencialmente una escalada de privilegios por medio de un acceso local. | |
| Modificada | Alta (7.8) | 0.26% | — | Administrative Tools FOR Intel Network Adapters | 17/11/2021 | 17/6/2026 | Un control de acceso inapropiado en el instalador Herramientas administrativas de Intel(R) para adaptadores de red de Intel para Windows versiones anteriores a 1.4.0.21, puede permitir a un usuario no autenticado habilitar potencialmente una escalada de privilegios por medio de un acceso local. | |
| Modificada | Media (5.4) | 1.3% | — | CkeditorDrupalOracle Banking ApisOracle Banking Digital Experience+6 | 17/11/2021 | 25/8/2026 | CKEditor4 es un editor HTML WYSIWYG de código abierto. En las versiones afectadas, se detectó una vulnerabilidad en el módulo Advanced Content Filter (ACF) y puede afectar a todos los plugins utilizados por CKEditor 4. La vulnerabilidad permitía inyectar HTML mal formado sin pasar por el saneamiento del… | |
| Modificada | Media (6.1) | 0.59% | — | Smartertools Smartermail | 17/11/2021 | 17/6/2026 | SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803 permite un ataque de tipo XSS | |
| Modificada | Crítica (9.8) | 2.2% | — | Smartertools Smartermail | 17/11/2021 | 17/6/2026 | SmarterTools SmarterMail versiones 16.x hasta 100.x anteriores a 100.0.7803, permite una ejecución de código remota | |
| Modificada | Crítica (9.1) | 3.8% | 💥 Exploit | Legalweb WP Dsgvo Tools | 5/11/2021 | 17/6/2026 | WP DSGVO Tools (GDPR) versiones anteriores a 3.1.23 incluyéndola, tenía una acción AJAX, "admin-dismiss-unsubscribe", que carecía de una comprobación de capacidad y de una comprobación de nonce y estaba disponible para usuarios no autenticados, y no comprobaba el tipo de entrada cuando eliminaba las peticiones… | |
| Modificada | Media (6.5) | 4.6% | — | Apache MinaOracle Banking PaymentsOracle Banking Trade Finance Process ManagementOracle Banking Treasury Management+5 | 1/11/2021 | 17/6/2026 | En Apache MINA, una petición HTTP específicamente diseñada y malformada puede causar que el decodificador de encabezados HTTP haga un bucle indefinido. El decodificador asume que el encabezado HTTP comienza al principio del buffer y hace un bucle si presenta más datos de los esperados. Por favor, actualice MINA a… | |
| Modificada | Alta (7.8) | 0.69% | — | Bitdefender Endpoint Security ToolsBitdefender Total Security | 28/10/2021 | 17/6/2026 | Una vulnerabilidad de Permisos Predeterminados Incorrectos en los componentes bdservicehost.exe y Vulnerability.Scan.exe usados en Bitdefender Endpoint Security Tools for Windows, Total Security permite a un atacante local elevar los privilegios a NT AUTHORITY\SYSTEM Este problema afecta a: Bitdefender Endpoint… | |
| Modificada | Alta (7.8) | 0.92% | — | Bitdefender Endpoint Security ToolsBitdefender Total Security | 28/10/2021 | 17/6/2026 | Una vulnerabilidad de Ejecución con Privilegios Innecesarios en Bitdefender Endpoint Security Tools, Total Security permite a un atacante local elevarse a "NT AUTHORITY\System". La suplantación permite al hilo del servidor llevar a cabo acciones en nombre del cliente pero dentro de límites del contexto de seguridad… | |
| Modificada | Media (6.1) | 41% | 💥 PoC | Jqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+23 | 26/10/2021 | 25/8/2026 | jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "of" de la utilidad ".position()" de fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la… | |
| Modificada | Media (6.1) | 8.5% | — | Jqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+24 | 26/10/2021 | 25/8/2026 | jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de varias opciones "*Text" del widget Datepicker desde fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Los valores pasados a varias opciones… | |
| Modificada | Media (6.1) | 39% | 💥 PoC | Jqueryui Jquery UIFedoraproject FedoraNetapp H500s FirmwareNetapp H700s Firmware+25 | 26/10/2021 | 25/8/2026 | jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "altField" del widget Datepicker desde fuentes no confiables puede ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la… | |
| Modificada | Media (6.7) | 0.33% | — | Solarwinds Kiwi Cattools | 22/10/2021 | 17/6/2026 | Como resultado de una vulnerabilidad de ruta de servicio no citada presente en el Asistente de Instalación de Kiwi CatTools, un atacante local podría alcanzar privilegios escalados al insertar un ejecutable en la ruta del servicio afectado o en la entrada de desinstalación | |
| Modificada | Media (6.5) | 0.93% | — | Oracle Peoplesoft Enterprise Peopletools | 20/10/2021 | 17/6/2026 | Una vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: SQR). Las versiones compatibles que están afectadas son 8.57, 8.58 y 8.59. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado y con acceso a la red por medio de HTTP comprometer… | |
| Modificada | Media (6.1) | 0.82% | — | Oracle Peoplesoft Enterprise Peopletools | 20/10/2021 | 17/6/2026 | Una vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Business Interlink). Las versiones compatibles que están afectadas son 8.57, 8.58 y 8.59. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer… | |
| Modificada | Media (6.1) | 0.84% | — | Oracle Peoplesoft Enterprise Peopletools | 20/10/2021 | 17/6/2026 | Una vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Rich Text Editor). Las versiones compatibles que están afectadas son 8.57, 8.58 y 8.59. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer… | |
| Modificada | Alta (7.5) | 6.6% | — | NettyOracle Banking ApisOracle Banking Digital ExperienceOracle Commerce Guided Search+8 | 19/10/2021 | 8/10/2026 | La función Snappy frame decoder no restringe la longitud de los trozos, lo que puede conllevar a un uso excesivo de memoria. Además, también puede almacenar en el búfer trozos omitibles reservados hasta que se reciba el trozo completo, lo que también puede conllevar a un uso excesivo de memoria. Esta vulnerabilidad… | |
| Modificada | Alta (7.5) | 5.9% | — | NettyQuarkusOracle Banking ApisOracle Banking Digital Experience+15 | 19/10/2021 | 8/10/2026 | La función Bzip2 decompression decoder no permite establecer restricciones de tamaño en los datos de salida descomprimidos (lo que afecta al tamaño de asignación usado durante la descompresión). Todos los usuarios de Bzip2Decoder están afectados. La entrada maliciosa puede desencadenar un OOME y así un ataque de DoS | |
| Modificada | Crítica (9.8) | 3.0% | — | Owasp Java Html SanitizerOracle Middleware Common Libraries AND ToolsOracle Primavera Unifier | 18/10/2021 | 17/6/2026 | OWASP Java HTML Sanitizer versiones anteriores a 20211018.1, no aplica apropiadamente las políticas asociadas a los elementos SELECT, STYLE y OPTION | |
| Modificada | Media (5.7) | 0.42% | — | Catchplugins Catch Scroll Progress BARCatchplugins Catch Sticky MenuCatchplugins Catch Themes Demo ImportCatchplugins Catch Under Construction+6 | 18/10/2021 | 17/6/2026 | Múltiples plugins del proveedor CatchThemes no llevan a cabo comprobaciones de capacidad y CSRF en la acción ctp_switch AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor cambiar el plugin Essential Widgets de WordPress versiones anteriores a 1.9, To Top de WordPress versiones anteriores a… | |
| Modificada | Alta (7.5) | 12% | — | Apache TomcatNetapp HCINetapp Management Services FOR Element SoftwareDebian Linux+14 | 14/10/2021 | 17/6/2026 | La corrección del bug 63362 presente en Apache Tomcat versiones 10.1.0-M1 hasta 10.1.0-M5, versiones 10.0.0-M1 hasta 10.0.11, versiones 9.0.40 hasta 9.0.53 y versiones 8.5.60 hasta 8.5.71, introducía una pérdida de memoria. El objeto introducido para recopilar métricas para las conexiones de actualización HTTP no se… |