Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

3980 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.1)0.37%—Mozilla FirefoxRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server EUS+328/2/201917/6/2026
WebExtensions pueden solicitar el acceso a archivos locales sin que salte un aviso de advertencia en el que consta que la extensión accederá a sus datos para todo sitio web, mostrándose así al usuario. Esto permite que las extensiones ejecuten scripts de contenido en páginas locales sin advertencias de permisos al…
ModificadaMedia (6.5)2.3%—Mozilla FirefoxMozilla Firefox ESRDebian LinuxCanonical Ubuntu Linux+628/2/201917/6/2026
Una vulnerabilidad en la que WebExtensions pueden ejecutar scripts de contenido en contextos no permitidos tras una navegación u otros eventos. Esto permite el escalado de privilegios potencial mediante WebExtensions en sitios en los que los scripts de contenido no deberían ejecutarse. La vulnerabilidad afecta a…
ModificadaAlta (7.5)2.9%—Mozilla FirefoxMozilla Firefox ESRDebian LinuxCanonical Ubuntu Linux+428/2/201917/6/2026
Al reescribir las cabeceras "Host: request" que utilizan la API webRequest, WebExtensions pueden omitir las restricciones de dominio mediante la fronting del dominio. Esto permitiría el acceso a dominios, cuyo acceso es normalmente restringido, que comparten un host. La vulnerabilidad afecta a Firefox ESR en versiones…
ModificadaAlta (7.5)3.9%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdDebian Linux+728/2/201917/6/2026
Se ha encontrado una vulnerabilidad potencial en los builds de 32 bit en la que un desbordamiento de enteros durante la conversión de scripts en una representación UTF-16 interna podría conducir a la asignación de un búfer demasiado pequeño para dicha conversión. Esto conduce a una escritura fuera de límites. *Nota:…
ModificadaCrítica (9.8)3.4%—Mozilla FirefoxMozilla ThunderbirdDebian LinuxCanonical Ubuntu Linux+628/2/201917/6/2026
Al manipular los eventos de usuario en bucles anidados durante la apertura de un documento mediante script, es posible desencadenar un cierre inesperado potencialmente explotable debido a la mala gestión de eventos. Esta vulnerabilidad afecta a las versiones anteriores a la 63 de Firefox, las versiones anteriores a la…
ModificadaCrítica (9.8)3.2%—Mozilla FirefoxMozilla ThunderbirdDebian LinuxCanonical Ubuntu Linux+628/2/201917/6/2026
Los desarrolladores de Mozilla y los miembros de la comunidad reportaron problemas de seguridad existentes en Firefox 62 y Firefox ESR 60.2. Algunos de estos errores mostraban evidencias de corrupción de memoria y se cree que, con el esfuerzo necesario, se podrían explotar para ejecutar código arbitrario. La…
ModificadaAlta (8.8)2.3%—Mozilla FirefoxMozilla ThunderbirdDebian LinuxCanonical Ubuntu Linux+628/2/201917/6/2026
Los desarrolladores de Mozilla y los miembros de la comunidad reportaron problemas de seguridad existentes en Firefox ESR 60.2. Algunos de estos errores mostraban evidencias de corrupción de memoria y se cree que, con el esfuerzo necesario, se podrían explotar para ejecutar código arbitrario. La vulnerabilidad afecta…
ModificadaMedia (5.9)17%—OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+7827/2/201917/6/2026
Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,…
ModificadaAlta (8.8)3.5%—Freedesktop PopplerDebian LinuxCanonical Ubuntu Linux26/2/201917/6/2026
Existe un "infraescritura" de búfer basado en memoria dinámica (heap) en mageStream::getLine() en Stream.cc en la versión 0.74.0 de Poppler que puede, por ejemplo, desencadenarse mediante el envío de un archivo PDF manipulado al binario pdfimages. Permite a un atacante provocar una denegación de servicio (fallo de…
ModificadaAlta (8.8)13%💥 PoCGoogle ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
Asunciones de optimización incorrectas en Google Chrome, en sus versiones V8 anteriores a la 72.0.3626.81, permitía a un atacante remoto ejecutar código arbitrario dentro de un sandbox mediante una página HTML manipulada.
ModificadaMedia (6.5)1.5%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La gestión incorrecta de un carácter fácil de confundir en Omnibox en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía que un atacante remoto suplante el contenido del Omnibox (barra de URL) mediante un nombre de dominio manipulado.
ModificadaAlta (7.8)0.34%—Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+219/2/201917/6/2026
Las restricciones insuficientes relativas a las capacidades de los eventos de Apple en Google Chrome en macOS, en versiones anteriores a 72.0.3626.81, permitía a un atacante local ejecutar JavaScript mediante los eventos de Apple.
ModificadaMedia (4.3)2.6%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La validación de políticas insuficiente en ServiceWorker en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante remoto omitir las restricciones de navegación en una página HTML manipulada.
ModificadaMedia (6.5)1.0%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La falta de un caso para la gestión de esquemas especiales en las comprobaciones de peticiones de permisos en Extensions en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante, que convenció a un usuario para instalar una extensión maliciosa, omitir las comprobaciones de permisos de…
ModificadaMedia (6.5)1.5%—Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+219/2/201917/6/2026
La gestión incorrecta de un carácter fácil de confundir en Omnibox en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía que un atacante remoto suplante el contenido del Omnibox (barra de URL) mediante un nombre de dominio manipulado.
ModificadaMedia (6.5)1.5%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La gestión incorrecta de un carácter fácil de confundir en Omnibox en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía que un atacante remoto suplante el contenido del Omnibox (barra de URL) mediante un nombre de dominio manipulado.
ModificadaMedia (6.5)1.5%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La gestión incorrecta de un carácter fácil de confundir en Omnibox en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía que un atacante remoto suplante el contenido del Omnibox (barra de URL) mediante un nombre de dominio manipulado.
ModificadaAlta (8.8)1.5%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La omisión del tipo de archivo ".desktop" de la lista de control en SafeBrowsing en Google Chrome en Linux, en versiones anteriores a la 72.0.3626.81, permitía a un atacante, que convenció a un usuario para que descargara un archivo ".desktop", ejecutar código arbitrario mediante un archivo ".desktop" descargado.
ModificadaMedia (6.5)1.8%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La validación de origen insuficiente en IndexedDB en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante, que comprometió el proceso de renderización, omitir la política del mismo origen mediante una página HTML manipulada.
ModificadaAlta (8.8)1.7%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La compartición de objetos mediante llamadas en tiempo de ejecución de JavaScript en PDFium Google Chrome, en versiones anteriores a la 72.0.3626.81, permite que un atacante remoto explote la corrupción de la memoria dinámica (heap) mediante un archivo PDF manipulado.
ModificadaAlta (8.8)3.3%—Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+119/2/201917/6/2026
Un JIT incorrecto de shaders GLSl en SwiftShader en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante remoto ejecutar código arbitrario mediante una página HTML manipulada.
ModificadaAlta (8.8)3.0%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La validación de entradas insuficiente en WebGL en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante remoto realizar una lectura fuera de límites mediante una página HTML manipulada.
ModificadaAlta (8.8)1.6%—Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+219/2/201917/6/2026
La gestión incorrecta de la posición de caracteres finales inválida cuando la renderización frontal en Blink en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante remoto explotar una corrupción de la memoria dinámica (heap) mediante una página HTML manipulada.
ModificadaMedia (6.5)1.2%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
El "gating" incorrecto de la API de DevTools en la capacidad de extensiones en DevTools en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante, que convenció al usuario para que instalase una extensión maliciosa, leer archivos locales mediante una extensión Chrome manipulada.
ModificadaMedia (6.5)1.3%—Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+219/2/201917/6/2026
La protección de permisos de la interfaz de usuario insuficiente en WebAPKs en Google Chrome en Android, en versiones anteriores a la 72.0.3626.81, permitía a un atacante que convenció al usuario para que instalase una aplicación maliciosa acceder a API web sensibles de privacidad/seguridad mediante un APK manipulado.