Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1459 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.6) | 0.64% | — | Yubico LibykpivYubico PIV Tool ManagerYubico Yubikey Smart Card Minidriver | 9/7/2020 | 17/6/2026 | Se detectó un problema en Yubico libykpiv versiones anteriores a 2.1.0. Un atacante puede desencadenar un free() incorrecto en la función ykpiv_util_generate_key() en la biblioteca lib/util.c por medio de un código de manejo de errores incorrecto. Esto podría ser usado para causar un ataque de denegación de servicio | |
| Modificada | Media (4.3) | 0.49% | — | Yubico LibykpivYubico PIV Tool ManagerYubico Yubikey Smart Card Minidriver | 9/7/2020 | 17/6/2026 | Se detectó un problema en Yubico libykpiv versiones anteriores a 2.1.0. La biblioteca lib/util.c (que es incluida en yubico-piv-tool) no comprueba apropiadamente los campos de longitud incorporados durante la comunicación del dispositivo. Un token PIV malicioso puede reportar erróneamente los campos de longitud… | |
| Modificada | Media (5.9) | 2.1% | — | Openbsd OpensshNetapp AFF A700s FirmwareNetapp Active IQ Unified ManagerNetapp HCI Management Node+5 | 29/6/2020 | 17/6/2026 | El lado del cliente en OpenSSH versiones 5.7 hasta 8.4, presenta una Discrepancia Observable que conlleva a una filtración de información en la negociación del algoritmo. Esto permite a atacantes de tipo man-in-the-middle apuntar a unos intentos iniciales de conexión (donde ninguna clave de host para el servidor ha… | |
| Modificada | Media (5.3) | 4.2% | — | PcreApple MacosGitlabOracle Communications Cloud Native Core Policy+11 | 15/6/2020 | 8/10/2026 | libpcre en PCRE versiones anteriores a 8.44, permite un desbordamiento de enteros por medio de un número grande después de una subcadena (?C | |
| Modificada | Alta (7.5) | 4.4% | — | SqliteFedoraproject FedoraDebian LinuxOracle Communications Messaging Server+8 | 6/6/2020 | 17/6/2026 | SQLite versión 3.32.2, presenta un uso de la memoria previamente liberada en la función resetAccumulator en el archivo select.c porque la reescritura del árbol de análisis para funciones de ventana es demasiado tarde | |
| Modificada | Crítica (9.8) | 2.1% | 💥 PoC | Minishare Project Minishare | 4/6/2020 | 17/6/2026 | En MiniShare versiones anteriores a 1.4.2, se presenta un desbordamiento del búfer en la región stack de la memoria por medio de una petición HTTP PUT, que permite a un atacante lograr una ejecución de código arbitraria, un problema similar a CVE-2018-19861, CVE-2018-19862 y CVE- 2019-17601. NOTA: este producto está… | |
| Modificada | Crítica (9.8) | 7.3% | — | Dom4j Project Dom4jOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Banking Platform+34 | 1/5/2020 | 25/8/2026 | dom4j versiones anteriores a 2.0.3 y versiones 2.1.x anteriores a 2.1.3, permite DTDs y External Entities por defecto, lo que podría permitir ataques de tipo XXE. Sin embargo, existe una documentación externa popular de OWASP que muestra cómo habilitar el comportamiento seguro no predeterminado en cualquier aplicación… | |
| Modificada | Media (5.4) | 0.55% | — | Ifrn Sistema Unificado DE Administracao Publica | 29/4/2020 | 17/6/2026 | SUAP versión V2, permite un ataque de tipo XSS durante la actualización de la información del usuario. | |
| Modificada | Baja (3.7) | 8.1% | 💥 PoC | Apache Log4jOracle Communications Application Session ControllerOracle Communications Billing AND Revenue ManagementOracle Communications Eagle FTP Table Base Retrieval+42 | 27/4/2020 | 17/6/2026 | Validación incorrecta del certificado con desajuste de host en el apéndice SMTP de Apache Log4j. Esto podría permitir que una conexión SMTPS fuera interceptada por un ataque de tipo man-in-the-middle que podría filtrar cualquier mensaje de registro enviado a través de ese appender. Corregido en Apache Log4j 2.12.3 y… | |
| Modificada | Alta (7.5) | 1.9% | — | Minio | 23/4/2020 | 17/6/2026 | MinIO versiones anteriores a la versión RELEASE.2020-04-23T00-58-49Z, tiene un problema de omisión de autenticación en la API de administración de MinIO. Dada una clave de acceso de administrador, es posible llevar a cabo operaciones de la API del administrador, es decir, crear nuevas cuentas de servicio para claves… | |
| Modificada | Media (5.4) | 0.66% | — | HP Onboard Administrator | 23/4/2020 | 17/6/2026 | Ha sido identificado una posible vulnerabilidad de seguridad en HPE Onboard Administrator. La vulnerabilidad podría ser explotada remotamente para permitir un ataque de tipo Cross Site Scripting Reflejado. HPE ha realizado las siguientes actualizaciones de software e información de mitigación para resolver la… | |
| Modificada | Alta (7.5) | 1.2% | — | Sharp Aquos Sh-m02 FirmwareSharp Aquos Sh-rm02 FirmwareSharp Aquos Mini Sh-m03 FirmwareSharp Aquos L2 Firmware+6 | 23/4/2020 | 17/6/2026 | La serie SHARP AQUOS (AQUOS SH-M02 AQUOS SH-M02 número de compilación 01.00.05 y anteriores, AQUOS SH-RM02 número de compilación 01.00.04 y anteriores, AQUOS mini SH-M03 número de compilación 01.00.04 y anteriores, AQUOS Keitai número de compilación SH-N01 01.00. 01 y anteriores, AQUOS L2 (UQ mobile/J:COM) número de… | |
| Modificada | Crítica (9.8) | 7.6% | — | SqliteNetapp Ontap Select Deploy Administration UtilityOracle Communications Network Charging AND ControlOracle Enterprise Manager OPS Center+8 | 9/4/2020 | 17/6/2026 | En SQLite versiones hasta 3.31.1, la implementación de ALTER TABLE presenta un uso de la memoria previamente liberada, como es demostrado por una cláusula ORDER BY que pertenece a una sentencia SELECT compuesta. | |
| Modificada | Alta (7.5) | 4.3% | — | SqliteNetapp Ontap Select Deploy Administration UtilityDebian LinuxCanonical Ubuntu Linux+14 | 9/4/2020 | 17/6/2026 | SQLite versiones hasta 3.31.1, permite a atacantes causar una denegación de servicio (fallo de segmentación) por medio de una consulta de una función de window malformada porque la inicialización el objeto AggInfo es manejada inapropiadamente. | |
| Analizada | Alta (8.8) | 6.3% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+28 | 31/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.openjpa.ee.WASRegistryManagedRuntime (también se conoce como openjpa). | |
| Analizada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 31/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.commons.proxy.provider.remoting.RmiProvider (también se conoce como apache/commons-proxy). | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 26/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con javax.swing.JEditorPane. | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 26/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.aoju.bus.proxy.provider.remoting.RmiProvider (también se conoce como bus-proxy). | |
| Modificada | Alta (7.2) | 15% | 💥 Exploit | Frozennode Laravel-administrator | 25/3/2020 | 17/6/2026 | FrozenNode Laravel-Administrator versiones hasta 5.0.12, permite una carga de archivos sin restricciones (y, en consecuencia, una Ejecución de Código Remota) por medio de una imagen de admin/tips_image/image/file_upload con contenido PHP dentro de una imagen GIF que tiene la extensión .php. NOTA: este producto está… | |
| Modificada | Alta (8.8) | 8.0% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionada con com.caucho.config.types.ResourceRef (también se conoce como caucho-quercus). | |
| Modificada | Alta (8.8) | 3.1% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionados con org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (también se conoce como aries.transaction.jms). | |
| Modificada | Alta (8.1) | 0.90% | — | Thoughtbot Administrate | 13/3/2020 | 17/6/2026 | En Administrate (rubygem) versiones anteriores a 0.13.0, cuando se ordenaba por atributos en un panel, el parámetro direction no se comprobaba antes de ser interpolado en la consulta SQL. Esto podría presentar una inyección SQL si el atacante fuera capaz de modificar el parámetro "direction" y omitir las protecciones… | |
| Modificada | Media (6) | 0.31% | — | Lenovo Xclarity Administrator | 13/3/2020 | 17/6/2026 | Una auditoría interna de seguridad del producto de Lenovo XClarity Administrator (LXCA), detectó que las credenciales del Sistema Operativo Windows, usadas para realizar actualizaciones de los controladores de sistemas administrados, han sido escritos en un archivo de registro en texto sin cifrar. Esto sólo afecta a… | |
| Modificada | Alta (7.8) | 0.34% | — | Intel NUC KIT Nuc8i7bek FirmwareIntel NUC 8 Enthusiast PC Nuc8i7bekqa FirmwareIntel NUC KIT Nuc8i7hnk FirmwareIntel NUC 8 Business PC Nuc8i7hnkqc Firmware+66 | 12/3/2020 | 17/6/2026 | Unas restricciones de búfer inapropiadas en el firmware para Intel(R) NUC, pueden permitir a un usuario autentificado habilitar potencialmente una escalada de privilegios por medio de un acceso local. La lista de productos afectados es proporcionada en intel-sa-00343:… | |
| Modificada | Media (6.7) | 0.34% | — | Intel NUC KIT Nuc8i7bek FirmwareIntel NUC 8 Enthusiast PC Nuc8i7bekqa FirmwareIntel NUC KIT Nuc8i7hnk FirmwareIntel NUC 8 Business PC Nuc8i7hnkqc Firmware+66 | 12/3/2020 | 17/6/2026 | Una comprobación de entrada inapropiada en el firmware para Intel(R) NUC, puede permitir a un usuario privilegiado habilitar potencialmente una escalada de privilegios por medio de un acceso local. La lista de productos afectados es proporcionada en intel-sa-00343:… |