Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

2770 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.80%—Database Peek Project Database Peek28/3/202217/6/2026
El plugin Database Peek de WordPress versiones hasta 1.2, no sanea ni escapa del parámetro match antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.5)2.5%—CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+516/3/202217/6/2026
CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". CKEditor4 versiones anteriores a 4.18.0, contiene una vulnerabilidad en el plugin "dialog". La vulnerabilidad permite abusar de una expresión regular del validador de entrada de diálogos, lo que puede causar una importante caída de…
ModificadaMedia (5.4)1.2%—CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+516/3/202217/6/2026
CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". Se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4 versiones anteriores a 4.18.0. La vulnerabilidad permite que alguien inyecte HTML malformado…
ModificadaAlta (7.5)5.9%💥 PoCPort389 389-ds-baseRedhat Enterprise Linux16/3/202217/6/2026
Se ha detectado una vulnerabilidad en 389 Directory Server que permite a un atacante no autenticado con acceso a la red al puerto LDAP causar una denegación de servicio. La denegación de servicio es desencadenada por un único mensaje enviado a través de una conexión TCP, no es requerido bind u otra autenticación. El…
ModificadaMedia (4.8)0.63%—Jenkins Folder-based Authorization Strategy15/3/202217/6/2026
El Plugin Folder-based Authorization Strategy de Jenkins versiones 1.3 y anteriores, no escapa de los nombres de los roles mostrados en el formulario de configuración, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Administer
ModificadaAlta (7.5)4.9%💥 PoCFasterxml Jackson-databindOracle BIG Data Spatial AND GraphOracle CoherenceOracle Commerce Platform+3211/3/202217/6/2026
jackson-databind versiones anteriores a 2.13.0, permite una excepción Java StackOverflow y una denegación de servicio por medio de una gran profundidad de objetos anidados
ModificadaAlta (7.5)1.2%—Couchbase Cloud Native Operator10/3/202217/6/2026
Couchbase Operator versiones 2.2.x anteriores a 2.2.3, expone información confidencial a un actor no autorizado. Los secretos no están redactados en los registros recogidos de los entornos Kubernetes
ModificadaCrítica (9.8)3.0%—LiquibaseOracle Sqlcl4/3/202217/6/2026
Una Restricción Inapropiada de la Referencia de Entidad Externa XML en el repositorio de GitHub liquibase/liquibase versiones anteriores a 4.8.0
ModificadaAlta (7.2)1.3%—Deliciousbrains Database Backup21/2/202217/6/2026
El plugin Database Backup para WordPress versiones anteriores a 2.5.1, no sanea y escapa del parámetro fragment antes de usarlo en una sentencia SQL en el panel de administración, conllevando a un problema de inyección SQL
ModificadaMedia (6.1)0.80%—Sigmaplugin Advanced Database Cleaner21/2/202217/6/2026
El plugin Advanced Database Cleaner de WordPress versiones anteriores a 3.0.4, no sanea y escapa de las claves y valores $_GET antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.5)2.0%—Port389 389-ds-baseRedhat Enterprise Linux DesktopRedhat Enterprise Linux FOR IBM Z SystemsRedhat Enterprise Linux FOR Power BIG Endian+418/2/202217/6/2026
Se ha encontrado una vulnerabilidad de doble liberación en la forma en que 389-ds-base maneja el contexto de los atributos virtuales en las búsquedas persistentes. Un atacante podría enviar una serie de peticiones de búsqueda, forzando al servidor a comportarse de forma inesperada, y bloquearse
AnalizadaAlta (7.4)6.9%—Linux KernelFedoraproject FedoraDebian LinuxNetapp Active IQ Unified Manager+1718/2/202230/7/2026
Se encontró un fallo en el procesamiento de los errores ICMP recibidos (fragmento ICMP necesario y redireccionamiento ICMP) en la funcionalidad del kernel de Linux que permite la capacidad de escanear rápidamente los puertos UDP abiertos. Este fallo permite a un usuario remoto fuera de la ruta de acceso omitir…
ModificadaAlta (7.8)1.1%💥 PoCLinux KernelNetapp H300s FirmwareNetapp H500s FirmwareNetapp H700s Firmware+516/2/202217/6/2026
En el kernel de Linux versiones hasta 5.16.10, determinados archivos binarios pueden tener el atributo exec-all si fueron construidos aproximadamente en 2003 (por ejemplo, con GCC versión 3.2.2 y el kernel de Linux versión 2.4.20). Esto puede causar una ejecución de bytes ubicados en regiones supuestamente no…
ModificadaBaja (3.7)0.80%—Keybase9/2/202217/6/2026
Los clientes de Keybase para macOS y Windows anteriores a la versión 5.9.0 no eliminan correctamente los mensajes explotados iniciados por un usuario. Esto puede ocurrir si el usuario receptor cambia a una función que no sea de chat y coloca el host en un estado de suspensión antes de que el usuario emisor explote los…
ModificadaAlta (8.8)1.2%💥 PoCLinux KernelRedhat VirtualizationRedhat Enterprise LinuxNetapp HCI Baseboard Management Controller4/2/202217/6/2026
Se encontró un defecto de uso de memoria previamente liberada en la función cgroup1_parse_param en el archivo kernel/cgroup/cgroup-v1.c en el analizador cgroup v1 del kernel de Linux. Un atacante local con un privilegio de usuario podría causar una escalada de privilegios al explotar el parámetro de syscall fsconfig,…
ModificadaCrítica (9.8)65%💥 PoCH2database H2Debian LinuxOracle Communications Cloud Native Core Console19/1/202217/6/2026
H2 Console versiones anteriores a 2.1.210, permite a atacantes remotos ejecutar código arbitrario por medio de una URL jdbc:h2:mem JDBC que contenga la subcadena IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;INIT=RUNSCRIPT, una vulnerabilidad diferente a CVE-2021-42392
ModificadaMedia (4.3)0.80%—Oracle Database Server19/1/202217/6/2026
Una vulnerabilidad en el componente Java VM de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1, 19c y 21c. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y con acceso a la red por medio de Oracle Net, comprometer Java VM. Los ataques…
ModificadaAlta (8.8)0.56%💥 PoCOracle Enterprise Manager Base Platform19/1/202217/6/2026
Vulnerabilidad en el producto Enterprise Manager Base Platform de Oracle Enterprise Manager (componente: Policy Framework). Las versiones afectadas son la 13.4.0.0 y la 13.5.0.0. La vulnerabilidad, fácilmente explotable, permite a un atacante con pocos privilegios y acceso a la red a través de HTTP poner en peligro…
ModificadaAlta (7.5)1.3%—Oracle Installed Base19/1/202217/6/2026
Una vulnerabilidad en el producto Oracle Installed Base de Oracle E-Business Suite (componente: Instance Main). Las versiones soportadas que están afectadas son 12.2.3-12.2.11. Una vulnerabilidad explotable fácilmente, permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle…
ModificadaBaja (2.7)0.69%—Oracle Database Server19/1/202217/6/2026
Una vulnerabilidad en el componente Core RDBMS de Oracle Database Server. Las versiones compatibles que están afectadas son 12.2.0.1 y la 19c. Una vulnerabilidad explotable fácilmente, permite a un atacante muy privilegiado que tenga el rol de Crear Sesión, Ejecutar Catálogo con acceso a la red por medio de Oracle…
ModificadaCrítica (9.9)1.2%—Oracle Essbase Administration Services19/1/202217/6/2026
Una vulnerabilidad en el producto Oracle Essbase Administration Services de Oracle Essbase (componente: EAS Console). La versión compatible que está afectada es anterior a la 11.1.2.4.047. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y acceso a la red por medio de HTTP…
ModificadaAlta (8.8)54%—Apache ChainsawApache Log4jQOS Reload4jOracle Advanced Supply Chain Planning+2218/1/202217/6/2026
CVE-2020-9493 identificó un problema de deserialización presente en Apache Chainsaw. Versiones anteriores a Chainsaw V2.0 Chainsaw era un componente de Apache Log4j versiones 1.2.x donde se presenta el mismo problema
ModificadaCrítica (9.8)67%💥 PoCApache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+2418/1/202217/6/2026
Por diseño, el JDBCAppender en Log4j versiones 1.2.x, acepta una sentencia SQL como parámetro de configuración donde los valores a insertar son convertidores de PatternLayout. Es probable que el convertidor de mensajes, %m, sea incluido siempre. Esto permite a atacantes manipular el SQL introduciendo cadenas diseñadas…
ModificadaAlta (8.8)64%—Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+2218/1/202217/6/2026
JMSSink en todas las versiones de Log4j 1.x, es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j o si la configuración hace referencia a un servicio LDAP al que el atacante presenta acceso. El atacante puede proporcionar una…
ModificadaCrítica (9.8)83%💥 ExploitH2database H2Debian LinuxOracle Communications Cloud Native Core Policy10/1/202217/6/2026
El método org.h2.util.JdbcUtils.getConnection de la base de datos H2 toma como parámetros el nombre de la clase del controlador y la URL de la base de datos. Un atacante puede pasar un nombre de controlador JNDI y una URL que conlleve a un servidor LDAP o RMI, causando una ejecución de código remota. Esto puede ser…
Orbitaley — Vulnerabilidades