Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1390 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.5%—Metadataextractor Project Metadataextractor25/7/201917/6/2026
MetadataExtractor versión 2.1.0 permite consumo de pila.
ModificadaAlta (7.8)0.27%—Upwork Time Tracker23/7/201917/6/2026
Upwork Time Tracker versión 5.2.2.716, no comprueba el hash SHA256 de la actualización del programa descargado antes de ejecutarlo, lo que podría conllevar a la ejecución de código o la escalada de privilegios locales mediante el reemplazo del archivo update.exe original.
ModificadaCrítica (9.8)1.8%—Jetbrains Youtrack3/7/201917/6/2026
Un ataque SSRF fue posible en un servidor YouTrack de JetBrains. El problema (1 de 2) se solucionó en JetBrains YouTrack versión 2018.4.49168.
ModificadaCrítica (9.8)2.0%—Jetbrains Youtrack3/7/201917/6/2026
Ciertas acciones podrían causar una escalada de privilegios para problemas de archivos adjuntos en JetBrains YouTrack. El problema se solucionó en la versión 2018.4.49168.
ModificadaCrítica (9.8)1.9%—Jetbrains Youtrack3/7/201917/6/2026
En JetBrains YouTrack fue posible una referencia de objetos directa no segura, con una derivación de autorización a través de una clave controlada por el usuario. El problema se solucionó en 2018.4.49168.
ModificadaAlta (8.8)0.75%—Jetbrains Youtrack3/7/201917/6/2026
Se detectó una vulnerabilidad CSRF en uno de los puntos finales de administración de JetBrains YouTrack. El problema se solucionó en YouTrack 2018.4.49852.
ModificadaCrítica (9.8)2.1%—Jetbrains Youtrack3/7/201917/6/2026
Una inyección de consulta fue posible en JetBrains YouTrack. El problema se solucionó en YouTrack 2018.4.49168.
ModificadaCrítica (9.8)2.2%—Jetbrains Youtrack Integration3/7/201917/6/2026
En las versiones del plugin de confluencia YouTrack de JetBrains en versiones anteriores a la 1.8.1.3, fue posible lograr la inyección de la plantilla del lado del servidor. El atacante podría agregar una macro de Issue a la página en Confluence y usar una combinación de un campo de identificación válido y un código…
ModificadaCrítica (9.9)2.0%—Tufin Securetrack19/6/201917/6/2026
Se detecto un problema en Tufin SecureTrack 18.1 con TufinOS 2.16, compilación 1179 (final). El módulo Informe de auditoría se ve afectado por una vulnerabilidad oculta de la XXE cuando se guarda un nuevo Informe de mejores prácticas utilizando una carga útil especial dentro del campo de entrada de XML. La…
ModificadaMedia (4.2)8.6%—Apache Http ServerCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+711/6/201917/6/2026
Una vulnerabilidad fue encontrada en Apache HTTP Server 2.4.34 hasta 2.4.38 y clasificada como problemática. Cuando se habilitó HTTP / 2 para un http: host o H2Upgrade se habilitó para h2 en un https: host, una solicitud de actualización de http / 1.1 a http / 2 que no fue la primera solicitud en una conexión podría…
ModificadaAlta (8.8)2.5%—Nextcloud Extract5/6/201917/6/2026
En la biblioteca lib/Controller/ExtractionController.php en el complemento Extract anterior a la versión 1.2.0 para Nextcloud permite la ejecución de código remota mediante metacaracteres de shell en un nombre de archivo RAR por medio de ajax/extractRar.php (parámetros nameOfFile y directory).
ModificadaCrítica (9.8)2.2%—Vstracam C7824wip FirmwareVstracam C38s Firmware23/5/201917/6/2026
Se detectó un problema en upgrade_firmware.cgi en dispositivos VStarcam 100T (C7824WIP) CH-sys-48.53.75.119 ~ 123 y 200V (C38S) CH-sys-48.53.203.119 ~ 123. Un comando remoto puede ser ejecutado por medio de una actualización del firmware del sistema sin autenticación. El atacante puede modificar los archivos dentro…
ModificadaCrítica (9.8)1.6%—Vstarcam C7824iwp FirmwareVstracm C38s Firmware23/5/201917/6/2026
Se detectó un problema en upgrade_htmls.cgi en dispositivos VStarcam 100T (C7824WIP) KR75.8.53.20 y 200V (C38S) KR203.18.1.20. El servicio web, la red y los archivos de cuenta pueden ser manipulados por medio de una actualización de firmware de la web UI sin autenticación alguna. El atacante puede conseguir acceso al…
ModificadaAlta (7.5)92%💥 ExploitApache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+331/5/201917/6/2026
Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de…
ModificadaMedia (5.3)1.3%—IBM Emptoris Contract Management29/4/201917/6/2026
IBM Emptoris Contract Management en las versiones 10.0.0 y 10.1.3.0, podrían revelar información sensible a partir de información detallada de mensajes de error. IBM X-Force ID: 153657.
ModificadaMedia (4.7)1.0%—Oracle Service Contracts23/4/201917/6/2026
Vulnerabilidad en el componente de Oracle Service Contracts de Oracle E-Business Suite (subcomponente: Renovaciones). Las versiones compatibles que se ven impactadas son 12.1.1, 12.1.2, versión 12.1.3, versión 12.2.3, versión 12.2.4, versión 12.2.5, versión 12.2.6, versión 12.2.7 y versión 12.2.8. Una vulnerabilidad…
ModificadaCrítica (9.9)2.3%—Jenkins Ontrack18/4/201917/6/2026
Una vulnerabilidad de bypass en una sandbox de Jenkins ontrack Plugin 3.4 y anteriores permitía a los atacantes con control sobre las definiciones DSL de ontrack ejecutar código arbitrario en la JVM maestra de Jenkins.
AnalizadaAlta (7.8)65%⚠ Explotación activa💥 ExploitApache Http ServerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+238/4/201917/6/2026
En Apache HTTP Server 2.4, versiones 2.4.17 a 2.4.38, con el evento MPM, worker o prefork, el código ejecutándose en procesos hijo (o hilos) menos privilegiados (incluyendo scripts ejecutados por un intérprete de scripts en proceso) podría ejecutar código arbitrario con los privilegios del proceso padre (normalmente…
ModificadaMedia (6.1)1.6%—Debian LinuxRoundup-tracker Roundup6/4/201917/6/2026
Roundup 1.6 permite Cross-Site Scripting (XSS) mediante el URI debido a que frontends/roundup.cgi y roundup/cgi/wsgi_handler.py gestionan los errores 404 de manera incorrecta.
ModificadaAlta (8.8)1.8%—Jenkins Youtrack-plugin4/4/201917/6/2026
El plugin youtrack-plugin de Jenkins, en su versión 0.7.1, almacena credenciales sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro.
ModificadaAlta (8.8)1.3%—Jenkins Trac Publisher4/4/201917/6/2026
El plugin Trac Publisher de Jenkins almacena credenciales sin cifrar en archivos config.xml de tareas en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con permisos de lectura extendidos o con acceso al sistema de archivos maestro.
ModificadaAlta (7.5)2.4%—Bestpractical Request TrackerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux21/3/201917/6/2026
La funcionalidad email-ingestion en Best Practical Request Tracker, desde la versión 4.1.3 hasta la 4.4 permite que los atacantes remotos provoquen una denegación de servicio mediante un ataque de complejidad algorítmica en el análisis de direcciones de correo electrónico.
ModificadaAlta (7.8)0.36%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local obtenga privilegios elevados en el sistema, provocado por un error en el diálogo de la impresora. Al visitar el quiosco y acceder a la pantalla de impresión de insignias, un atacante podría explotar esta vulnerabilidad mediante la línea de comandos para escapar…
ModificadaAlta (7.8)0.36%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local obtenga privilegios elevados en el sistema, provocado por un error en el diálogo de la impresora. Al visitar el quiosco y firmar como visitante, un atacante podría explotar esta vulnerabilidad mediante la línea de comandos para escapar del modo quiosco.
ModificadaMedia (5.5)0.32%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local omita las restricciones de seguridad, provocado por un error en la función de encontrar visitantes mientras se está en modo quiosco. Al visitar el quiosco y seleccionar "find visitor", un atacante podría explotar esta vulnerabilidad para eliminar todos los…