Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1418 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.66% | — | Thedaylightstudio Fuel CMS | 5/1/2021 | 17/6/2026 | FUEL CMS versión 1.4.11, presenta una vulnerabilidad de tipo XSS almacenado en variables Blocks/Navegation/Site. Esto podría conllevar a un robo de cookies y otras acciones maliciosas. Esta vulnerabilidad puede ser explotada con una cuenta autenticada y también afectar a otros visitantes | |
| Modificada | Crítica (9.8) | 1.9% | — | Thedaylightstudio Fuel CMS | 5/1/2021 | 17/6/2026 | FUEL CMS versión 1.4.11, permite una inyección SQL por medio del parámetro "name" en el archivo /fuel/permissions/create/. Explotando este problema podría permitir a un atacante poner en peligro la aplicación, acceder o modificar datos o explotar vulnerabilidades latentes en la base de datos subyacente | |
| Modificada | Alta (7.8) | 3.1% | — | Microsoft Visual Studio 2017Microsoft Visual Studio 2019 | 10/12/2020 | 17/6/2026 | Vulnerabilidad de ejecución de código remota en Visual Studio | |
| Modificada | Alta (7.8) | 4.0% | — | Microsoft Visual Studio Code | 10/12/2020 | 17/6/2026 | Vulnerabilidad de ejecución de código remota en la extensión de desarrollo de Visual Studio | |
| Modificada | Alta (7.8) | 1.3% | — | We-con Levistudiou | 9/12/2020 | 17/6/2026 | Se presenta una vulnerabilidad de desbordamiento del búfer en la región heap de la memoria dentro de WECON LeviStudioU Release Build en el 21-09-2019 y antes, cuando se procesan archivos de proyecto. Abrir un archivo de proyecto especialmente diseñado podría permitir a un atacante explotar y ejecutar código bajo… | |
| Modificada | Crítica (9.8) | 1.2% | — | Acdsee Photo Studio 2021 | 7/12/2020 | 17/6/2026 | El archivo PlugIns\IDE_ACDStd.apl en ACDSee Photo Studio Studio Professional 2021 versión 14.0 Build 1705 tiene un AV de escritura en modo de usuario que comienza en IDE_ACDStd!JPEGTransW+0x00000000000031aa | |
| Modificada | Media (5.3) | 9.0% | — | Apache HttpclientQuarkusOracle Data IntegratorOracle JD Edwards Enterpriseone Orchestrator+13 | 2/12/2020 | 8/10/2026 | Apache HttpClient versiones anteriores a 4.5.13 y 5.0.3, pueden interpretar inapropiadamente el componente authority malformado en las peticiones URI pasadas ??a la biblioteca como objeto java.net.URI y elegir el host de destino equivocado para una ejecución de la petición | |
| Analizada | Alta (8.8) | 85% | 💥 Exploit | XstreamDebian LinuxNetapp SnapmanagerApache Activemq+11 | 16/11/2020 | 7/10/2026 | XStream anterior a versión 1.4.14, es vulnerable a una ejecución de código remota. La vulnerabilidad puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios solo manipulando el flujo de entrada procesado. Solo los usuarios que dependen de las listas de bloqueo están afectados. Cualquiera… | |
| Modificada | Alta (7.8) | 3.8% | — | Microsoft Visual Studio Code | 11/11/2020 | 17/6/2026 | Vulnerabilidad de ejecución remota de código de Visual Studio Code JSHint Extension | |
| Modificada | Media (5.5) | 0.81% | — | Microsoft Visual Studio 2017Microsoft Visual Studio 2019 | 11/11/2020 | 17/6/2026 | Vulnerabilidad de Manipulación de Visual Studio | |
| Modificada | Crítica (9.8) | 3.4% | — | Thedaylightstudio Fuel CMS | 4/11/2020 | 17/6/2026 | En FUEL CMS versiones 11.4.12 y anteriores, la funcionalidad page preview de una página permite a un usuario anónimo tomar la propiedad completa de cualquier cuenta, incluyendo la de un administrador | |
| Modificada | Alta (7.5) | 5.3% | — | CodemirrorOracle Application ExpressOracle Enterprise Manager Express User InterfaceOracle Essbase+2 | 30/10/2020 | 17/6/2026 | Esto afecta al paquete codemirror versiones anteriores a 5.58.2; el paquete org.apache.marmotta.webjars:codemirror anterior a 5.58.2. La expresión regular vulnerable se encuentra en… | |
| Modificada | Media (6.8) | 1.1% | 💥 PoC | Clickstudios Passwordstate | 29/10/2020 | 17/6/2026 | Se detectó un problema en Click Studios Passwordstate versión 8.9 (Build 8973). Si el usuario del sistema se ha asignado a sí mismo un código PIN para ingresar desde un dispositivo móvil usando el generador incorporado (de 4 dígitos), un atacante remoto tiene la oportunidad de conducir un ataque de fuerza bruta en… | |
| Modificada | Alta (7.5) | 1.2% | — | We-con Levistudiou | 22/10/2020 | 17/6/2026 | Se presenta una vulnerabilidad de tipo XXE dentro de LeviStudioU Release Build versiones 21-09-2019 y anteriores, cuando se procesan parámetros entities, lo que puede permitir una divulgación de archivos | |
| Modificada | Alta (7.8) | 4.6% | — | Microsoft Visual Studio Code | 16/10/2020 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en Visual Studio Code cuando se engaña a un usuario para que abra un archivo "package.json" malicioso, también se conoce como "Visual Studio JSON Remote Code Execution Vulnerability" | |
| Modificada | Alta (7.8) | 3.4% | — | Microsoft Visual Studio Code | 16/10/2020 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en Visual Studio Code cuando la extensión Python carga un archivo de cuaderno Jupyter, también se conoce como "Visual Studio Code Python Extension Remote Code Execution Vulnerability" | |
| Modificada | Media (6.1) | 4.9% | — | Cure53 DompurifyDebian LinuxMicrosoft Visual Studio 2017Microsoft Visual Studio 2019+1 | 7/10/2020 | 17/6/2026 | Cure53 DOMPurify versiones anteriores a 2.0.17, permite una mutación de XSS. Esto ocurre porque un viaje de ida y vuelta de análisis serializado no necesariamente devuelve el árbol DOM original, y un espacio de nombres puede cambiar de HTML a MathML, como es demostrado al anidar los elementos FORM | |
| Modificada | Alta (7.2) | 1.1% | — | Craftercms Studio | 6/10/2020 | 17/6/2026 | Una vulnerabilidad de Control Inapropiado de los Recursos de Código Administrados Dinámicamente en Crafter Studio de Crafter CMS, permite a los desarrolladores autenticados ejecutar comandos de Sistema Operativo por medio de los objetos expuestos de la plantilla FreeMarker. Este problema afecta a: Crafter… | |
| Modificada | Alta (7.2) | 1.1% | — | Craftercms Studio | 6/10/2020 | 17/6/2026 | Una vulnerabilidad de Control Inapropiado de Recursos de Código Administrado Dinámicamente en Crafter Studio de Crafter CMS, permite a desarrolladores autenticados ejecutar comandos de Sistema Operativo por medio de scripting Groovy. Este problema afecta a: Crafter Software Crafter CMS versiones 3.0 anteriores a… | |
| Modificada | Alta (7.5) | 5.1% | 💥 PoC | Clickstudios Passwordstate | 5/10/2020 | 17/6/2026 | ClickStudios Passwordstate Password Reset Portal anteriores al build 8501, está afectado por una vulnerabilidad de omisión de autenticación. La función ResetPassword no comprueba si el usuario se ha autenticado con éxito usando preguntas de seguridad. Un atacante remoto no autenticado puede enviar una petición HTTP… | |
| Modificada | Alta (7.5) | 8.0% | — | Apache ANTGradleFedoraproject FedoraOracle Agile Engineering Data Management+33 | 1/10/2020 | 8/10/2026 | Como mitigación para CVE-2020-1945, Apache Ant versión 1.10.8, cambió los permisos de los archivos temporales que creó para que solo el usuario actual pudiera acceder a ellos. Desafortunadamente, la tarea fixcrlf eliminó el archivo temporal y creó uno nuevo sin dicha protección, anulando efectivamente el… | |
| Modificada | Alta (7.5) | 1.5% | — | Redhat Wildfly ElytronRedhat Codeready StudioRedhat Descision ManagerRedhat Jboss Fuse+2 | 23/9/2020 | 17/6/2026 | Se encontró un fallo en versión 1.11.3.Final y anteriores de WildFly Elytron. Cuando se usa la autenticación FORM de WildFly Elytron con un ID de sesión en la URL, un atacante podría llevar a cabo un ataque de fijación de sesión. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de… | |
| Modificada | Media (6.5) | 11% | 💥 PoC | Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRMOracle Communications Design Studio+34 | 19/9/2020 | 8/10/2026 | En Spring Framework versiones 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28 y versiones anteriores no compatibles, las protecciones contra ataques RFD del CVE-2015 -5211 puede ser omitidas según el navegador usado mediante el uso de un parámetro de ruta jsessionid | |
| Modificada | Media (6.5) | 3.2% | — | Google BrotliDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+6 | 15/9/2020 | 17/6/2026 | Se presenta un desbordamiento del búfer en la biblioteca Brotli versiones anteriores a 1.0.8, donde un atacante que controla la longitud de entrada de una petición de descompresión "one-shot" en un script puede desencadenar un bloqueo, que ocurre cuando se copian fragmentos de datos de más de 2 GiB . Se… | |
| Modificada | Alta (8.1) | 0.89% | — | Dataiku Data Science Studio | 14/9/2020 | 17/6/2026 | Dataiku DSS versiones anteriores a 6.0.5, permite a atacantes acceso de escritura al proyecto para modificar los metadatos "Created by" |