Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1418 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.66%—Thedaylightstudio Fuel CMS5/1/202117/6/2026
FUEL CMS versión 1.4.11, presenta una vulnerabilidad de tipo XSS almacenado en variables Blocks/Navegation/Site. Esto podría conllevar a un robo de cookies y otras acciones maliciosas. Esta vulnerabilidad puede ser explotada con una cuenta autenticada y también afectar a otros visitantes
ModificadaCrítica (9.8)1.9%—Thedaylightstudio Fuel CMS5/1/202117/6/2026
FUEL CMS versión 1.4.11, permite una inyección SQL por medio del parámetro "name" en el archivo /fuel/permissions/create/. Explotando este problema podría permitir a un atacante poner en peligro la aplicación, acceder o modificar datos o explotar vulnerabilidades latentes en la base de datos subyacente
ModificadaAlta (7.8)3.1%—Microsoft Visual Studio 2017Microsoft Visual Studio 201910/12/202017/6/2026
Vulnerabilidad de ejecución de código remota en Visual Studio
ModificadaAlta (7.8)4.0%—Microsoft Visual Studio Code10/12/202017/6/2026
Vulnerabilidad de ejecución de código remota en la extensión de desarrollo de Visual Studio
ModificadaAlta (7.8)1.3%—We-con Levistudiou9/12/202017/6/2026
Se presenta una vulnerabilidad de desbordamiento del búfer en la región heap de la memoria dentro de WECON LeviStudioU Release Build en el 21-09-2019 y antes, cuando se procesan archivos de proyecto. Abrir un archivo de proyecto especialmente diseñado podría permitir a un atacante explotar y ejecutar código bajo…
ModificadaCrítica (9.8)1.2%—Acdsee Photo Studio 20217/12/202017/6/2026
El archivo PlugIns\IDE_ACDStd.apl en ACDSee Photo Studio Studio Professional 2021 versión 14.0 Build 1705 tiene un AV de escritura en modo de usuario que comienza en IDE_ACDStd!JPEGTransW+0x00000000000031aa
ModificadaMedia (5.3)9.0%—Apache HttpclientQuarkusOracle Data IntegratorOracle JD Edwards Enterpriseone Orchestrator+132/12/20208/10/2026
Apache HttpClient versiones anteriores a 4.5.13 y 5.0.3, pueden interpretar inapropiadamente el componente authority malformado en las peticiones URI pasadas ??a la biblioteca como objeto java.net.URI y elegir el host de destino equivocado para una ejecución de la petición
AnalizadaAlta (8.8)85%💥 ExploitXstreamDebian LinuxNetapp SnapmanagerApache Activemq+1116/11/20207/10/2026
XStream anterior a versión 1.4.14, es vulnerable a una ejecución de código remota. La vulnerabilidad puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios solo manipulando el flujo de entrada procesado. Solo los usuarios que dependen de las listas de bloqueo están afectados. Cualquiera…
ModificadaAlta (7.8)3.8%—Microsoft Visual Studio Code11/11/202017/6/2026
Vulnerabilidad de ejecución remota de código de Visual Studio Code JSHint Extension
ModificadaMedia (5.5)0.81%—Microsoft Visual Studio 2017Microsoft Visual Studio 201911/11/202017/6/2026
Vulnerabilidad de Manipulación de Visual Studio
ModificadaCrítica (9.8)3.4%—Thedaylightstudio Fuel CMS4/11/202017/6/2026
En FUEL CMS versiones 11.4.12 y anteriores, la funcionalidad page preview de una página permite a un usuario anónimo tomar la propiedad completa de cualquier cuenta, incluyendo la de un administrador
ModificadaAlta (7.5)5.3%—CodemirrorOracle Application ExpressOracle Enterprise Manager Express User InterfaceOracle Essbase+230/10/202017/6/2026
Esto afecta al paquete codemirror versiones anteriores a 5.58.2; el paquete org.apache.marmotta.webjars:codemirror anterior a 5.58.2. La expresión regular vulnerable se encuentra en…
ModificadaMedia (6.8)1.1%💥 PoCClickstudios Passwordstate29/10/202017/6/2026
Se detectó un problema en Click Studios Passwordstate versión 8.9 (Build 8973). Si el usuario del sistema se ha asignado a sí mismo un código PIN para ingresar desde un dispositivo móvil usando el generador incorporado (de 4 dígitos), un atacante remoto tiene la oportunidad de conducir un ataque de fuerza bruta en…
ModificadaAlta (7.5)1.2%—We-con Levistudiou22/10/202017/6/2026
Se presenta una vulnerabilidad de tipo XXE dentro de LeviStudioU Release Build versiones 21-09-2019 y anteriores, cuando se procesan parámetros entities, lo que puede permitir una divulgación de archivos
ModificadaAlta (7.8)4.6%—Microsoft Visual Studio Code16/10/202017/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en Visual Studio Code cuando se engaña a un usuario para que abra un archivo "package.json" malicioso, también se conoce como "Visual Studio JSON Remote Code Execution Vulnerability"
ModificadaAlta (7.8)3.4%—Microsoft Visual Studio Code16/10/202017/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en Visual Studio Code cuando la extensión Python carga un archivo de cuaderno Jupyter, también se conoce como "Visual Studio Code Python Extension Remote Code Execution Vulnerability"
ModificadaMedia (6.1)4.9%—Cure53 DompurifyDebian LinuxMicrosoft Visual Studio 2017Microsoft Visual Studio 2019+17/10/202017/6/2026
Cure53 DOMPurify versiones anteriores a 2.0.17, permite una mutación de XSS. Esto ocurre porque un viaje de ida y vuelta de análisis serializado no necesariamente devuelve el árbol DOM original, y un espacio de nombres puede cambiar de HTML a MathML, como es demostrado al anidar los elementos FORM
ModificadaAlta (7.2)1.1%—Craftercms Studio6/10/202017/6/2026
Una vulnerabilidad de Control Inapropiado de los Recursos de Código Administrados Dinámicamente en Crafter Studio de Crafter CMS, permite a los desarrolladores autenticados ejecutar comandos de Sistema Operativo por medio de los objetos expuestos de la plantilla FreeMarker. Este problema afecta a: Crafter…
ModificadaAlta (7.2)1.1%—Craftercms Studio6/10/202017/6/2026
Una vulnerabilidad de Control Inapropiado de Recursos de Código Administrado Dinámicamente en Crafter Studio de Crafter CMS, permite a desarrolladores autenticados ejecutar comandos de Sistema Operativo por medio de scripting Groovy. Este problema afecta a: Crafter Software Crafter CMS versiones 3.0 anteriores a…
ModificadaAlta (7.5)5.1%💥 PoCClickstudios Passwordstate5/10/202017/6/2026
ClickStudios Passwordstate Password Reset Portal anteriores al build 8501, está afectado por una vulnerabilidad de omisión de autenticación. La función ResetPassword no comprueba si el usuario se ha autenticado con éxito usando preguntas de seguridad. Un atacante remoto no autenticado puede enviar una petición HTTP…
ModificadaAlta (7.5)8.0%—Apache ANTGradleFedoraproject FedoraOracle Agile Engineering Data Management+331/10/20208/10/2026
Como mitigación para CVE-2020-1945, Apache Ant versión 1.10.8, cambió los permisos de los archivos temporales que creó para que solo el usuario actual pudiera acceder a ellos. Desafortunadamente, la tarea fixcrlf eliminó el archivo temporal y creó uno nuevo sin dicha protección, anulando efectivamente el…
ModificadaAlta (7.5)1.5%—Redhat Wildfly ElytronRedhat Codeready StudioRedhat Descision ManagerRedhat Jboss Fuse+223/9/202017/6/2026
Se encontró un fallo en versión 1.11.3.Final y anteriores de WildFly Elytron. Cuando se usa la autenticación FORM de WildFly Elytron con un ID de sesión en la URL, un atacante podría llevar a cabo un ataque de fijación de sesión. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de…
ModificadaMedia (6.5)11%💥 PoCVmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRMOracle Communications Design Studio+3419/9/20208/10/2026
En Spring Framework versiones 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28 y versiones anteriores no compatibles, las protecciones contra ataques RFD del CVE-2015 -5211 puede ser omitidas según el navegador usado mediante el uso de un parámetro de ruta jsessionid
ModificadaMedia (6.5)3.2%—Google BrotliDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+615/9/202017/6/2026
Se presenta un desbordamiento del búfer en la biblioteca Brotli versiones anteriores a 1.0.8, donde un atacante que controla la longitud de entrada de una petición de descompresión "one-shot" en un script puede desencadenar un bloqueo, que ocurre cuando se copian fragmentos de datos de más de 2 GiB . Se…
ModificadaAlta (8.1)0.89%—Dataiku Data Science Studio14/9/202017/6/2026
Dataiku DSS versiones anteriores a 6.0.5, permite a atacantes acceso de escritura al proyecto para modificar los metadatos "Created by"