Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

2143 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.3%—Redhat Build OF QuarkusRedhat Integration Camel KRedhat Jboss Enterprise Application PlatformRedhat Openshift Application Runtimes+631/8/202217/6/2026
Se ha encontrado un fallo en Undertow. Un posible problema de seguridad en la administración del control de flujo por parte del navegador sobre HTTP/2 puede causar una sobrecarga o una denegación de servicio en el servidor. Este fallo se presenta debido a una corrección incompleta de CVE-2021-3629
ModificadaMedia (5.4)3.1%—Redhat KeycloakRedhat Single Sign-on26/8/202217/6/2026
Se ha encontrado un fallo en Keycloak. Este fallo permite a un atacante privilegiado usar la carga útil maliciosa como nombre del grupo mientras es creado un nuevo grupo desde la consola de administración, conllevando a un ataque de tipo Cross-site scripting (XSS) almacenado.
ModificadaAlta (7.5)1.5%—Redhat Integration Camel KRedhat Integration Camel QuarkusRedhat Single Sign-onRedhat Xnio26/8/202217/6/2026
Se ha encontrado un fallo en XNIO, concretamente en el método notifyReadClosed. El problema reveló que este método estaba registrando un mensaje a otro extremo esperado. Este fallo permite a un atacante enviar peticiones defectuosas a un servidor, causando posiblemente problemas de rendimiento relacionados con la…
ModificadaAlta (7.5)1.6%—Redhat Jboss Enterprise Application PlatformRedhat Single Sign-onRedhat UndertowNetapp Cloud Secure Agent+226/8/202217/6/2026
Se ha encontrado un fallo en Undertow que dispara el tiempo de espera de la invocación del lado del cliente con determinadas llamadas realizadas a través de HTTP2. Este fallo permite a un atacante realizar ataques de denegación de servicio.
ModificadaMedia (5.3)2.1%💥 PoCRedhat KeycloakRedhat Single Sign-on26/8/202217/6/2026
Se ha encontrado un fallo en keycloak por el que un atacante puede registrarse con el mismo nombre de usuario que el ID de correo electrónico de cualquier usuario existente. Esto puede causar problemas a la hora de recibir el correo electrónico de recuperación de la contraseña en caso de que el usuario la olvide.
ModificadaAlta (7.5)1.1%—Redhat KeycloakRedhat Single Sign-on26/8/202217/6/2026
Se ha encontrado un fallo en Keycloak. Esta vulnerabilidad permite a cualquiera registrar un nuevo dispositivo de seguridad o llave cuando no se presenta un dispositivo ya registrado para ningún usuario, al usar el flujo de inicio de sesión sin contraseña de WebAuthn.
ModificadaMedia (6.8)1.1%—Redhat KeycloakRedhat Single Sign-onRedhat Openshift Container Platform23/8/202217/6/2026
Se ha encontrado un fallo en keycloak, en el que el flujo de vinculación ECP por defecto permite omitir otros flujos de autenticación. Al explotar este comportamiento, un atacante puede omitir la autenticación MFA mediante el envío de una petición SOAP con un encabezado AuthnRequest y Authorization con las…
ModificadaAlta (7.5)1.7%—Redhat FuseRedhat Integration Camel KRedhat Integration Camel QuarkusRedhat Jboss Enterprise Application Platform+323/8/202217/6/2026
Se ha encontrado un fallo en Undertow. Un filtrado de búfer en el mensaje entrante de WebSocket PONG puede conllevar a el agotamiento de la memoria. Este fallo permite a un atacante causar una denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad.
ModificadaMedia (4.8)0.61%—Designwall DW Promobar8/8/202217/6/2026
El plugin DW Promobar de WordPress versiones hasta 1.0.4, no sanea ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado cuando la capacidad unfiltered_html no está permitida (por…
ModificadaMedia (6.1)0.63%—Automattic Crowdsignal Dashboard8/8/202217/6/2026
El plugin Crowdsignal Dashboard de WordPress versiones anteriores a 3.0.8, no sanea y escapa de un parámetro antes de devolverlo a la página, lo que conlleva a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.2)0.97%—Redhat KeycloakRedhat Single Sign-on5/8/202217/6/2026
Se ha detectado un problema en Keycloak que permite cargar Javascript arbitrario para el mapeador del protocolo SAML incluso si la función UPLOAD_SCRIPTS está deshabilitada
ModificadaAlta (8.8)0.38%—Mailerlite Signup Forms5/8/202217/6/2026
Una vulnerabilidad de falsificación de tipo Cross-Site Request Forgery (CSRF) en el plugin MailerLite - Signup forms (official) versiones anteriores a 1.5.7 incluyéndola, en WordPress permite a un atacante cambiar la clave API
ModificadaCrítica (9.8)0.66%—Sigstore Cosign4/8/202217/6/2026
cosign es una utilidad de firma y verificación de contenedores. En versiones anteriores a 1.10.1 cosign puede reportar un falso positivo si se presenta alguna atestación. Si es usado "cosign verify-attestation" con el indicador "--type", será informado de un falso positivo en la verificación cuando haya al menos un…
ModificadaAlta (7.8)0.24%—Autodesk Design Review29/7/202217/6/2026
Un archivo TIFF malicioso cuando se consume a través de la aplicación DesignReview.exe puede ser forzado a leer más allá de los límites asignados cuando se analiza el archivo TIFF. Esta vulnerabilidad, junto con otras, podría conducir a la ejecución de código en el contexto del proceso actual
ModificadaAlta (7.8)0.24%—Autodesk Design Review29/7/202217/6/2026
Un archivo TGA o PCX diseñado de forma maliciosa puede usarse para escribir más allá del búfer asignado mediante la aplicación DesignReview.exe mientras analiza los archivos TGA y PCX. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario
ModificadaAlta (8.8)1.1%—Autodesk Design Review29/7/202217/6/2026
Una vulnerabilidad de Doble Liberación permite a atacantes remotos ejecutar código arbitrario mediante la aplicación DesignReview.exe en archivos PDF dentro de las instalaciones afectadas. Es requerida una interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o…
ModificadaMedia (4.3)0.66%—Jenkins Android Signing27/7/202217/6/2026
Jenkins Android Signing Plugin versiones 2.2.5 y anteriores, no lleva a cabo una comprobación de permisos en un método que implementa la comprobación de formularios, permitiendo a atacantes con permiso Item/Read pero sin permiso Item/Workspace o Item/Configure comprobar si los patrones de archivo especificados por el…
ModificadaMedia (4.3)0.68%—Jenkins Rpmsign-plugin27/7/202217/6/2026
Jenkins rpmsign-plugin Plugin versiones 0.5.0 y anteriores, no lleva a cabo una comprobación de permisos en un método que implementa la comprobación de formularios, permitiendo a atacantes con permiso Item/Read pero sin permiso Item/Workspace o Item/Configure comprobar si los patrones de archivo especificados por el…
ModificadaAlta (8.8)1.4%—Emarketdesign Request A Quote25/7/202217/6/2026
El plugin Request a Quote de WordPress versiones hasta 2.3.7, no comprueba los archivos CSV subidos, lo que permite a usuarios no autenticados adjuntar un archivo CSV malicioso a un presupuesto, lo que podría conllevar a una inyección CSV una vez que un administrador lo descargue y lo abra
ModificadaMedia (4.8)0.64%—Emarketdesign Request A Quote25/7/202217/6/2026
El plugin Request a Quote de WordPress versiones hasta 2.3.7, no sanea y escapa de algunos de sus parámetros, permitiendo a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaAlta (7.8)0.35%—Sick Safety Designer19/7/202217/6/2026
Una vulnerabilidad de deserialización en una clase del marco de trabajo .NET usada y no comprobada adecuadamente por Safety Designer en todas las versiones hasta 1.11.0 incluyéndola, permite a un atacante diseñar archivos de proyecto maliciosos. Al abrir/importar dicho archivo de proyecto malicioso será ejecutado…
ModificadaAlta (7.8)0.35%—Sick Flexi Soft Designer19/7/202217/6/2026
Una vulnerabilidad de deserialización en una clase del marco de trabajo .NET usada y no comprobada adecuadamente por Flexi Soft Designer en todas las versiones hasta 1.9.4 SP1 incluyéndola, permite a un atacante diseñar archivos de proyecto maliciosos. Al abrir/importar dicho archivo de proyecto malicioso sería…
ModificadaMedia (5.3)0.85%—Wbcomdesigns Buddypress Group Reviews18/7/202217/6/2026
El plugin Wbcom Designs - BuddyPress Group Reviews para WordPress es vulnerable a cambios de configuración no autorizados y a una modificación de revisiones debido a una falta de comprobaciones de capacidad y a la comprobación inapropiada de nonce en varias funciones relacionadas con dichas acciones en versiones hasta…
ModificadaAlta (7.8)0.40%—Opendesign Drawings SDK17/7/202217/6/2026
Se ha detectado un problema en Open Design Alliance Drawings SDK antes de 2023.3. Se presenta una vulnerabilidad de lectura fuera de límites cuando es leído un archivo DWG con un número de vértices no válido en un modo de recuperación. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el…
ModificadaAlta (7.8)0.42%—Opendesign Drawings SDK17/7/202217/6/2026
Se ha detectado un problema en Open Design Alliance Drawings SDK versiones anteriores a 2023.3. Se presenta una vulnerabilidad de lectura fuera de límites cuando se leen archivos DWG en modo de recuperación. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso actual