Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2265 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 3.6% | — | Npmjs Hosted-git-infoSiemens Sinec Infrastructure Network Services | 23/3/2021 | 17/6/2026 | El paquete hosted-git-info anterior a la versión 3.0.8 es vulnerable a la Denegación de Servicio por Expresión Regular (ReDoS) a través de la expresión regular shortcutMatch en la función fromUrl en index.js. La expresión regular afectada muestra una complejidad de tiempo polinómica en el peor de los casos | |
| Modificada | Crítica (10) | 4.2% | — | Rockwellautomation Factorytalk Services Platform | 18/3/2021 | 17/6/2026 | En Rockwell Automation FactoryTalk Services Platform versiones 6.10.00 y 6.11.00, se presenta un problema con la implementación del algoritmo de hash SHA-256 con la plataforma de servicios FactoryTalk que impide que la contraseña del usuario se procese apropiadamente | |
| Modificada | Crítica (9.8) | 2.4% | — | Vmware Spring BootNetapp Element Plug-in FOR Vcenter ServerManagement Services FOR Element Software AND Netapp HCINetapp Solidfire & HCI Management Node | 15/3/2021 | 17/6/2026 | Element Plug-in para vCenter Server incorpora SpringBoot Framework. Las versiones de SpringBoot Framework anteriores a 1.3.2 son susceptibles a una vulnerabilidad que, cuando es explotada con éxito, podría conllevar a una ejecución de código remota. Todas las versiones de Element Plug-in para vCenter Server,… | |
| Modificada | Alta (7.5) | 4.7% | — | Ssri Project SsriOracle GraalvmSiemens Sinec Infrastructure Network Services | 12/3/2021 | 17/6/2026 | ssri versión 5.2.2-8.0.0, corregido en versión 8.0.1, procesa los SRI usando una expresión regular que es vulnerable a una denegación de servicio. Los SRI maliciosos pueden tardar mucho en procesarse, conllevando a una denegación del servicio. Este problema solo afecta a consumidores que usan la opción… | |
| Modificada | Media (5.9) | 19% | — | NettyNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationDebian Linux+4 | 9/3/2021 | 8/10/2026 | Netty es un framework de aplicación de red de código abierto y controlado por eventos asíncronos para el desarrollo rápido de servidores y clientes de protocolo de alto rendimiento mantenibles. En Netty (io.netty: netty-codec-http2) versiones anteriores a la versión 4.1.60.Final, se presenta una vulnerabilidad… | |
| Modificada | Alta (8.8) | 0.78% | — | SAP Enterprise Financial Services | 9/3/2021 | 17/6/2026 | SAP Enterprise Financial Services versiones , 101, 102, 103, 104, 105, 600, 603, 604, 605, 606, 616, 617, 618, 800, no llevan a cabo unas comprobaciones de autorización necesarias para un usuario autenticado, resultando en una escalada de privilegios | |
| Modificada | Alta (8.2) | 0.89% | 💥 PoC | Sonicwall Directory Services Connector | 5/3/2021 | 17/6/2026 | La configuración predeterminada del SSO-agent de SonicWall usa NetAPI para sondear las IP asociadas en la red, este método de sondeo del cliente permite a un atacante potencial capturar el hash de contraseña del usuario privilegiado y potencialmente forza al SSO Agent a autenticarse, lo que permite a un atacante… | |
| Modificada | Alta (7.5) | 37% | — | Nodejs Node.jsFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp E-series Performance Analyzer+9 | 3/3/2021 | 17/6/2026 | Node.js versiones anteriores a 10.24.0, 12.21.0, 14.16.0 y 15.10.0, es vulnerable a unos ataques de reenlace de DNS, ya que la lista blanca incluye “localhost6”. Cuando “localhost6” no está presente en el archivo /etc/hosts, es solo un dominio ordinario que es resuelto por medio de DNS, es decir, a través de la… | |
| Modificada | Alta (7.5) | 77% | — | Nodejs Node.jsFedoraproject FedoraNetapp E-series Performance AnalyzerOracle Graalvm+5 | 3/3/2021 | 17/6/2026 | Node.js versiones anteriores a 10.24.0, 12.21.0, 14.16.0 y 15.10.0, es vulnerable a un ataque de denegación de servicio cuando son establecidos demasiados intentos de conexión con un "unknownProtocol". Esto conlleva a una filtración de descriptores de archivos. Si es configurado un límite de descriptor de… | |
| Analizada | Crítica (9.8) | 64% | ⚠ Explotación activa💥 PoC | Rockwellautomation Factorytalk Services PlatformRockwellautomation Rslogix 5000Rockwellautomation Studio 5000 Logix Designer | 3/3/2021 | 17/6/2026 | Rockwell Automation Studio 5000 Logix Designer versiones 21 y posteriores, y RSLogix 5000 versiones 16 hasta 20, usan una clave para verificar que los controladores Logix se estén comunicando con Rockwell Automation CompactLogix 1768, 1769, 5370, 5380, 5480: ControlLogix 5550, 5560, 5570, 5580; DriveLogix 5560,… | |
| Modificada | Media (5.3) | 78% | 💥 PoC | Eclipse JettyApache NifiApache SparkNetapp E-series Santricity OS Controller+12 | 26/2/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.6.v20170531 hasta 9.4.36.v20210114 (inclusive), versiones 10.0.0 y 11.0.0, cuando Jetty maneja una petición que contiene múltiples encabezados Accept con una gran cantidad de parámetros “quality” (es decir, q), el servidor puede entrar en un estado de denegación de servicio (DoS) debido… | |
| Modificada | Media (6.5) | 1.0% | — | Cisco Application Services EngineCisco Application Policy Infrastructure Controller | 24/2/2021 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Application Services Engine podrían permitir a un atacante remoto no autenticado conseguir acceso privilegiado a operaciones a nivel de host o aprender información específica del dispositivo, crear archivos de diagnóstico y realizar cambios de configuración limitados. Para más… | |
| Modificada | Crítica (9.8) | 2.3% | — | Cisco Application Services EngineCisco Application Policy Infrastructure Controller | 24/2/2021 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Application Services Engine podrían permitir a un atacante remoto no autenticado conseguir acceso privilegiado a operaciones a nivel de host o aprender información específica del dispositivo, crear archivos de diagnóstico y realizar cambios de configuración limitados. Para más… | |
| Modificada | Alta (8.1) | 64% | — | ISC BindDebian LinuxFedoraproject FedoraSiemens Sinec Infrastructure Network Services+3 | 17/2/2021 | 17/6/2026 | Los servidores BIND son vulnerables si ejecutan una versión afectada y están configurados para usar las funcionalidades GSS-TSIG. En una configuración que usa la configuración predeterminada de BIND, la ruta del código vulnerable no está expuesta, pero un servidor puede volverse vulnerable estableciendo… | |
| Modificada | Media (4.3) | 0.92% | — | Cisco Identity Services Engine | 17/2/2021 | 17/6/2026 | Múltiples vulnerabilidades en el portal de Administración de Cisco Identity Services Engine (ISE), podrían permitir a un atacante remoto autenticado obtener información confidencial. Estas vulnerabilidades son debido a una aplicación inapropiada de los niveles de privilegios del administrador para datos… | |
| Modificada | Media (6.5) | 1.0% | — | Cisco Identity Services Engine | 17/2/2021 | 17/6/2026 | Múltiples vulnerabilidades en el portal de Administración de Cisco Identity Services Engine (ISE), podrían permitir a un atacante remoto autenticado obtener información confidencial. Estas vulnerabilidades son debido a una aplicación inapropiada de los niveles de privilegios del administrador para datos… | |
| Modificada | Alta (7.2) | 21% | 💥 Exploit | LodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+19 | 15/2/2021 | 8/10/2026 | Las versiones de Lodash anteriores a la 4.17.21 son vulnerables a la inyección de comandos a través de la función de plantilla | |
| Modificada | Media (5.3) | 7.3% | — | LodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+15 | 15/2/2021 | 8/10/2026 | Las versiones de Lodash anteriores a la 4.17.21 son vulnerables a la denegación de servicio por expresiones regulares (ReDoS) a través de las funciones toNumber, trim y trimEnd | |
| Modificada | Media (6.5) | 1.1% | — | Cisco Managed Services Accelerator | 4/2/2021 | 17/6/2026 | Una vulnerabilidad en la API REST de Cisco Managed Services Accelerator (MSX), podría permitir a un atacante autenticado remoto causar una condición de denegación de servicio (DoS) en un dispositivo afectado. La vulnerabilidad es debido a la forma en que el software afectado registra determinadas peticiones de la… | |
| Modificada | Media (6.1) | 3.3% | — | Adobe Consulting Services Commons | 2/2/2021 | 17/6/2026 | La versión 4.9.2 de ACS Commons (y anteriores) sufre una vulnerabilidad de secuencias de comandos cruzadas (XSS) reflejadas en version-compare y page-compare debido a caracteres JCR no válidos que no se manejan correctamente. Un atacante podría explotar esta vulnerabilidad para inyectar contenido JavaScript malicioso… | |
| Modificada | Media (6.5) | 2.3% | — | CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Banking Party Management+6 | 26/1/2021 | 25/8/2026 | Era posible ejecutar un ataque de tipo ReDoS dentro de CKEditor 4 versiones anteriores a 4.16, al persuadir a una víctima para pegar un texto similar a una URL en el editor y luego presionar Enter o Space (en el plugin Autolink) | |
| Modificada | Media (6.5) | 2.0% | — | CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Financial Services Analytical Applications Infrastructure+3 | 26/1/2021 | 25/8/2026 | Era posible ejecutar un ataque de tipo ReDoS dentro de CKEditor 4 versiones anteriores a 4.16, al persuadir a una víctima para pegar un texto diseñado en la entrada Styles de cuadros de diálogo específicos (en la pestaña Advanced para el plugin Dialogs) | |
| Modificada | Crítica (9.8) | 25% | 💥 Exploit | Local Services Search Engine Management System Project Local Services Search Engine Management System | 26/1/2021 | 17/6/2026 | Local Service Search Engine Management System versión 1.0, presenta una vulnerabilidad debido a una omisión de autenticación usando una inyección SQL. Con esta vulnerabilidad, un atacante puede omitir la página de inicio de sesión | |
| Modificada | Alta (8.8) | 4.4% | — | Apache HadoopApache SolrOracle Financial Services Crime AND Compliance Management Studio | 26/1/2021 | 17/6/2026 | En Apache Hadoop versiones 3.2.0 hasta 3.2.1, versiones 3.0.0-alpha1 hasta 3.1.3 y versiones 2.0.0-alpha hasta 2.10.0, el cliente WebHDFS puede enviar el encabezado de autorización SPNEGO hacia una URL remota sin la comprobación apropiada | |
| Modificada | Alta (7.5) | 2.5% | — | Cisco Elastic Services Controller | 20/1/2021 | 17/6/2026 | Una vulnerabilidad en la administración de recursos del sistema de Cisco Elastic Services Controller (ESC), podría permitir a un atacante no autenticado remoto causar una denegación de servicio (DoS) a la API del monitor de salud en un dispositivo afectado. La vulnerabilidad es debido al aprovisionamiento inadecuado… |