Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

1179 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)4.0%—Rubyonrails RailsRubyonrails Ruby ON RailsOpensuseOpensuse Project Opensuse+220/2/201417/6/2026
Múltiples vulnerabilidades de XSS en actionview/lib/action_view/helpers/number_helper.rb en Ruby on Rails anterior a 3.2.17, 4.0.x anterior a 4.0.3 y 4.1.x anterior a 4.1.0.beta2 permiten a atacantes remotos inyectar script Web o HTML arbitrarios a través del parámetro (1) format, (2) negative_format, o (3) units…
ModificadaAlta (9.3)1.4%—Jetroplatforms Jetro Cockpit Secure Browsing18/2/201417/6/2026
El cliente en Jetro COCKPIT Secure Browsing (JCSB) 4.3.1 y 4.3.3 no valida el elemento FileName en un documento RDP_FILE_TRANSFER, lo que permite a servidores JCSB remotos ejecutar programas arbitrarios proporcionando una extensión .EXE.
ModificadaAlta (7.5)3.1%—Intelligent Platforms Proficy Hmi%2fscada CimplicityIntelligent Platforms Proficy Hmi/scada CimplicityIntelligent Platforms Proficy Process Systems With Cimplicity25/1/201417/6/2026
Vulnerabilidad de salto de directorio en CimWebServer.exe (también conocido como el componente WebView) en GE Intelligent Platforms Proficy HMI / SCADA - CIMPLICITY anterior a 8.2 SIM 24 y Proficy Process con CIMPLICITY, permite a atacantes remotos ejecutar código arbitrario a través de un mensaje manipulado a puerto…
ModificadaAlta (7.5)70%💥 ExploitIntelligent Platforms Proficy Hmi%2fscada CimplicityIntelligent Platforms Proficy Hmi/scada CimplicityIntelligent Platforms Proficy Process Systems With Cimplicity25/1/201417/6/2026
Vulnerabilidad de recorrido de directorios en gefebt.exe en los componentes WebView CimWeb de GE Intelligent Platforms Proficy HMI/SCADA - CIMPLICITY hasta 8.2 SIM 24, y Proficy Process Systems with CIMPLICITY, permite a atacantes remotos ejecutar código de forma arbitraria a través de una petición HTTP manipulada,…
ModificadaMedia (6.8)0.60%—Redhat CloudformsRedhat Cloudforms 3.0 Management Engine23/1/201417/6/2026
CloudForms 3.0 Management Engine anterior a la versión 5.2.1.6 permite a atacantes remotos evadir el mecanismo protect_from_forgery de Ruby on Rails y llevar a cabo ataques de CSRF a través de una acción destructiva en una petición.
ModificadaAlta (7.5)16%—Redhat Cloudforms Management EngineRedhat Manageiq Enterprise Virtualization Manager11/1/201416/6/2026
Vulnerabilidad de inyección SQL en el controlador miq_policy para Red Hat CloudForms 2.0 Management Engine (CFME) 5.1 y ManageIQ Enterprise Virtualization Manager 5.0 y anteriores permite a usuarios remotos autenticados ejecutar comandos SQL de forma arbitraria a través del parámetro profile[] en una acción de…
ModificadaAlta (7.8)3.2%—IBM Content Manager Ondemand FOR MultiplatformsIBM Global Security KITIBM Security Access Manager FOR WEB17/12/201317/6/2026
IBM Global Security Kit (aka GSKit), tal como se utiliza en Content Manager OnDemand 8.5 y 9.0 y otros productos, permite a atacantes remotos provocar una denegación de servicio a través de un handshake manipulado durante la reanudación de una sesión de SSLv2.
ModificadaMedia (6.8)34%💥 ExploitIBM Forms Viewer10/12/201316/6/2026
El desbordamiento de búfer en la región stack de la memoria en Forms Viewer de IBM versiones 4.x anterior a 4.0.0.3 y la versiones 8.x anterior a 8.0.1.1, permite a los atacantes remotos ejecutar código arbitrario por medio de un formulario XFDL con un formulario largo valor fontname.
ModificadaMedia (4.7)0.76%—Catapultsoftware Catapult Dnp3 I/O DriverIntelligent Platforms Proficy Dnp3 I/O DriverIntelligent Platforms Proficy Hmi/scada CimplicityIntelligent Platforms Proficy Hmi/scada Ifix22/11/201316/6/2026
El driver (1) Catapult DNP3 I/O anterior a la versión 7.2.0.60 y el driver (2) GE Intelligent Platforms Proficy DNP3 I/O anterior a la versión 7.20k, tal y como se usa en DNPDrv.exe (también conocido como servidor de estación maestro DNP) en GE Intelligent Platforms Proficy HMI/SCADA - CIMPLICITY y iFIX, permite…
ModificadaAlta (7.1)1.8%—Catapultsoftware Catapult Dnp3 I/O DriverIntelligent Platforms Proficy Dnp3 I/O DriverIntelligent Platforms Proficy Hmi/scada CimplicityIntelligent Platforms Proficy Hmi/scada Ifix22/11/201316/6/2026
El driver (1) Catapult DNP3 I/O anterior a la versión 7.2.0.60 y (2) el driver GE Intelligent Platforms Proficy DNP3 I/O anterior a 7.20k, tal y como se usa en DNPDrv.exe (también conocido como servidor de estación maestro DNP) en GE Intelligent Platforms Proficy HMI/SCADA - CIMPLICITY e iFIX, permite a atacantes…
ModificadaAlta (9.4)59%💥 ExploitRedhat Cloudforms Management Engine28/9/201316/6/2026
Múltiples vulnerabilidades de recorrido de directorios en AgentController de Red Hat CloudForms Management Engine 2.0, permite a un atacante remoto crear y sobreescribir archivos a discrección a traés de un .. (punto punto) en el parámetro de nombre de archivo para (1) log, (2) upload, o (3) método linuxpgks
ModificadaAlta (8.5)1.3%—Redhat Cloudforms Management Engine23/8/201316/6/2026
Red Hat CloudForms Management Engine v5.1 permite a administradores remotos ejecutar código Ruby arbitrario a través de vectores no especificados.
ModificadaAlta (9.3)3.8%—Intelligent Platforms Proficy Hmi/scada CimplicityIntelligent Platforms Proficy Process Systems With Cimplicity31/7/201316/6/2026
Múltiples vulnerabilidades de desbordamiento de búfer en GE Intelligent Platforms Proficy HMI/SCADA - CIMPLICITY anterior a 8.0 SIM 27, 8.1 anterior a SIM 25, y 8.2 anterior a SIM 19, y Proficy Process Systems con CIMPLICITY, permite a atacantes remotos la ejecución de código arbitrario a través de datos manipulados…
ModificadaBaja (2.1)0.47%—Redhat Cloudforms Cloud Engine12/3/201316/6/2026
Aeolus Configuration Server, como se usaba en Hat CloudForms Cloud Engine anterior a v1.1.2, usa permisos de lectura para todos en /var/log/aeolus-configserver/configserver.log, lo que permite que usuario locales lean contraseñas en texto plano mediante la lectura de un fichero de log.
ModificadaBaja (2.1)0.43%—Redhat Cloudforms Cloud Engine12/3/201316/6/2026
aeolus-configserver-setup en el Aeolas Configuration Server, como se usaba en Red Hat CloudForms Cloud Engine anterior a v1.1.2, usa permisos de lectura para todos en un fichero temporal en /tmp, lo que permite que usuarios locales lean credenciales mediante la lectura de dicho fichero.
ModificadaMedia (4.3)1.8%—Redhat Cloudforms1/3/201316/6/2026
La gema ldap_fluff para Ruby, tal y como se emplea en Red Hat CloudForms 1.1, cuando se emplea Active Directory para la autenticación, permite que atacantes remotos omitan la autenticación mediante vectores sin especificar.
ModificadaAlta (9.3)3.1%—Intelligent Platforms Proficy Hmi/scada CimplicityIntelligent Platforms Proficy Process Systems With CimplicityIntelligent Platforms Proficy Process Systems27/1/201316/6/2026
CimWebServer en GE Intelligent Platforms Proficy HMI/SCADA - CIMPLICITY v4.01 a la v8.0, y Proficy Process Systems con CIMPLICITY, permite a atacantes remotos ejecutar comandos arbitrarios o causar una denegación de servicio (caída del demonio) a través de un paquete manipulado.
ModificadaMedia (4.3)19%—Intelligent Platforms Proficy Hmi/scada CimplicityIntelligent Platforms Proficy Process Systems With CimplicityIntelligent Platforms Proficy Process Systems27/1/201316/6/2026
Vulnerabilidad de salto de directorio en substitute.bcl en el subsistema WebView CimWeb en GE Intelligent Platforms Proficy HMI/SCADA - CIMPLICITY v4.01 a la v8.0, y Proficy Process Systems con CIMPLICITY, permite a atacantes remotos lectura de ficheros arbitrarios a través de un paquete manipulado.
ModificadaMedia (5)2.0%—Intelligent Platforms Proficy Real-time Information Portal27/1/201316/6/2026
GE Intelligent Platforms Proficy Real-Time Information Portal no restringe el acceso a los métodos de una clase Java no especificada, que permite a atacantes remotos obtener una lista de nombres de usuario a través de una llamada RMI.
ModificadaMedia (5)1.3%—Intelligent Platforms Proficy Real-time Information Portal27/1/201316/6/2026
El proceso de instalación de GE Intelligent Platforms Proficy Real-Time Information Portal almacena información sensible bajo la raíz Web con control de acceso insuficientes, lo que permite a atacantes remotos leer archivos de configuración, y descubrir datos de código credenciales, a través de una solicitud directa.
ModificadaMedia (4.3)1.2%—Intelligent Platforms Proficy Hmi/scada CimplicityIntelligent Platforms Proficy Process Systems With CimplicityIntelligent Platforms Proficy Process Systems17/1/201316/6/2026
Un desbordamiento de entero en CimWebServer.exe en GE Intelligent Platforms Proficy HMI/SCADA - CIMPLICITY v4.01 hasta la v8.0, y Proficy Process Systems con CIMPLICITY, permite a atacantes remotos provocar una denegación de servicio (caída del demonio) a través de una petición HTTP con formato incorrecto.
ModificadaBaja (2.1)0.36%—Redhat Cloudforms4/1/201316/6/2026
Grinder en Red Hat CloudForms anteriores a v1.1 usa permisos "world-writable" para /var/lib/pulp/cache/grinder/, lo que permite a usuarios locales modificar la caché de los ficheros grinder.
ModificadaMedia (5.5)1.0%—Redhat Cloudforms4/1/201316/6/2026
proxies_controller.rb en Katello en Red Hat CloudForms anterior a v1.1 no comprueba los permisos de forma adecuada, lo que permite a usuarios remotos autenticados leer certificados de consumidores o cambiar especificaciones de usuarios a través de vectores relacionados con el "consumer UUID"de un system.
ModificadaBaja (2.1)0.36%—Redhat Cloudforms4/1/201316/6/2026
Pulp en Red Hat CloudForms anteriores a v1.1 usa permisos "world-readable" en pulp.conf, lo que permite a usuarios locales a leer las contraseñas administrativas leyendo este fichero.
ModificadaBaja (3.3)0.64%—Redhat Cloudforms4/1/201316/6/2026
Pulp en Red Hat CloudForms anteriores a v1.1 registra las contraseñas administrativas en un fichero legible, lo que permite a usuarios locales a leer contraseñas administrativas leyendo el fichero production.log.
Orbitaley — Vulnerabilidades