Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2772▲ 13 respecto a la semana anterior
Críticas / altas1288▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
4242 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.38% | — | Clusterlabs PacemakerCanonical Ubuntu LinuxFedoraproject FedoraDebian Linux+5 | 18/4/2019 | 17/6/2026 | Se encontró un fallo en la forma en que se implementó la autenticación cliente-servidor del software Pacemaker, en versiones hasta la 2.0.0 inclusive. Un atacante local podría utilizar este fallo, y combinarlo con otras debilidades del IPC, para lograr una escalada de privilegios locales. | |
| Modificada | Crítica (9.1) | 4.4% | — | PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+2 | 18/4/2019 | 17/6/2026 | Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el búfer asignado en la función exif_iif_add_value. Esto puede conducir a la revelación de información o a un cierre inesperado. | |
| Modificada | Crítica (9.1) | 4.1% | — | PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+2 | 18/4/2019 | 17/6/2026 | Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el buffer asignado en la función exif_process_IFD_TAG. Esto puede conducir a la revelación de información o a un cierre inesperado. | |
| Modificada | Alta (7.5) | 2.1% | — | Xmltooling Project XmltoolingCanonical Ubuntu LinuxOpensuse Leap | 11/4/2019 | 17/6/2026 | La libreria XMLTooling, en todas las versiones anteriores a la V3.0.4, suministrada con el software OpenSAML y Shibboleth Service Provider, contiene una clase de parser XML. Los datos no válidos en la declaración XML causan una excepción de un tipo debido a que se manejó de forma incorrecta en la clase parser y… | |
| Modificada | Media (6.5) | 1.8% | — | Linux KernelCanonical Ubuntu LinuxDebian LinuxRedhat Codeready Linux Builder+12 | 11/4/2019 | 17/6/2026 | Se ha descubierto una fuga de información en múltiples ubicaciones en memoria dinámica, incluyendo L2CAP_GET_CONF_OPT en el kernel de Linux anterior a 5.1-rc1. | |
| Modificada | Media (6.5) | 1.8% | — | Linux KernelCanonical Ubuntu LinuxRedhat Codeready Linux BuilderRedhat Enterprise Linux+12 | 11/4/2019 | 17/6/2026 | Se descubrió una fuga de información de direcciones en memoria dinámica mientras se usaba L2CAP_GET_CONF_OPT en el kernel de Linux anterior a 5.1-rc1. | |
| Modificada | Crítica (9.8) | 5.2% | — | Xmlsoft LibxsltCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+18 | 10/4/2019 | 17/6/2026 | libxslt hasta la versión 1.1.33 permite omitir los mecanismos de protección debido a que los callers xsltCheckRead y xsltCheckWrite permiten acceso incluso después de recibir el código de error -1. xsltCheckRead puede devolver -1 para una URL creada que no es realmente inválida y que se carga posteriormente. | |
| Modificada | Media (5.6) | 0.36% | — | Linux KernelFedoraproject FedoraCanonical Ubuntu LinuxRedhat Enterprise Linux+7 | 9/4/2019 | 17/6/2026 | Se encontró un error en la forma en que el hipervisor KVM manejaba el acceso a x2APIC Machine Specific Rregister (MSR) con la virtualización anidada (=1) habilitada. En este caso, el invitado L1 podría acceder a los valores de registro APIC de L0 a través del invitado L2, cuando `virtualize x2APIC mode' está… | |
| Modificada | Alta (7.5) | 5.6% | — | WiresharkFedoraproject FedoraDebian LinuxOpensuse Leap+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7, y 3.0.0, el disector DCERPC SPOOLSS podría cerrarse inesperadamente. Esto fue tratado en epan/disectores/packet-dcerpc-spoolss.c añadiendo una comprobación de límites. | |
| Modificada | Alta (7.5) | 5.6% | — | WiresharkFedoraproject FedoraDebian LinuxOpensuse Leap+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7 y 3.0.0, el disector LDSS podría cerrarse de forma inesperada. Esto fue tratado en epan/disectores/packet-ldsss.c mediante el manejo adecuado de los archivos de digest. | |
| Modificada | Alta (7.5) | 5.6% | — | WiresharkFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7 y 3.0.0, el disector SRVLOC podría fallar. Esto se abordó en epan/disectors/packet-srvloc.c evitando una lectura insuficiente del búfer basado en pilas. | |
| Modificada | Alta (7.5) | 5.7% | — | WiresharkFedoraproject FedoraOpensuse LeapDebian Linux+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7 y 3.0.0, el disector DOF podría fallar. Esto fue tratado en epan/disectores/packet-dof.c manejando adecuadamente los bytes IID y OID generados. | |
| Modificada | Alta (7.5) | 5.8% | — | WiresharkFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7 y 3.0.0, el analizador de archivos de NetScaler puede fallar. Esto se abordó en wiretap/netscaler.c mejorando la validación de los datos. | |
| Modificada | Alta (7.5) | 5.6% | — | WiresharkFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7 y 3.0.0, el disector GSS-API puede fallar. Esto fue tratado en epan/disectors/packet-gssapi.c asegurándose de que llama a un disector válido. | |
| Modificada | Media (5.1) | 1.4% | — | Canonical Ubuntu Linux | 9/4/2019 | 17/6/2026 | Existe una omisión de la característica de seguridad en Azure SSH Keypairs, debido a un cambio en la lógica de aprovisionamiento para algunas imágenes de Linux que usan cloud-init, también se conoce como "Azure SSH Keypairs Security Feature Bypass Vulnerability". | |
| Analizada | Alta (7.8) | 65% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+23 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4, versiones 2.4.17 a 2.4.38, con el evento MPM, worker o prefork, el código ejecutándose en procesos hijo (o hilos) menos privilegiados (incluyendo scripts ejecutados por un intérprete de scripts en proceso) podría ejecutar código arbitrario con los privilegios del proceso padre (normalmente… | |
| Modificada | Alta (7.5) | 17% | 💥 PoC | Apache Http ServerDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+10 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4 versión 2.4.38 y anteriores, una condición de carrera en mod_auth_digest cuando se ejecuta en un servidor multihilo podría permitir a un usuario con credenciales válidas autenticarse usando otro nombre de usuario, evitando las restricciones de control de acceso configuradas. | |
| Modificada | Alta (8.8) | 3.8% | — | GraphicsmagickOpensuse Backports SLEOpensuse LeapDebian Linux+1 | 8/4/2019 | 17/6/2026 | En GraphicsMagick 1.4 snapshot-20190322 Q8, hay un desbordamiento de búfer basado en memoria dinámica (heap) en la función WriteXWDImage de coders/xwd.c, que permite a los atacantes remotos causar una denegación de servicio (cierre inesperado de la aplicación) o posiblemente tener otro impacto no especificado a través… | |
| Modificada | Alta (8.1) | 2.0% | — | GraphicsmagickOpensuse Backports SLEOpensuse LeapDebian Linux+1 | 8/4/2019 | 17/6/2026 | En GraphicsMagick 1.4 snapshot-20190322 Q8, hay una sobre-lectura de búfer basada en pilas en la función ReadMNGImage de coders/png.c, que permite a los atacantes causar una denegación de servicio o revelación de información a través de un mapa de color de imagen. | |
| Modificada | Alta (8.6) | 3.5% | — | Palletsprojects JinjaFedoraproject FedoraCanonical Ubuntu LinuxRedhat Software Collections+1 | 7/4/2019 | 17/6/2026 | En Pallets Jinja, en versiones anteriores a la 2.10.1, str.format_map permite un escape de sandbox. | |
| Modificada | Media (6.5) | 1.4% | — | Canonical Ubuntu LinuxNvidia Geforce GTX 745 FirmwareNvidia Geforce GTX 750 FirmwareNvidia Geforce GTX 750 TI Firmware+13 | 1/4/2019 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio (DoS) remota en la manera en la que el controlador Nouveau Display (el controlador de visualización de Ubuntu Nvidia por defecto) gestiona la ejecución del shader de la GPU. Un shader de píxeles especialmente manipulado puede provocar fallos de denegación de servicio… | |
| Modificada | Alta (7.8) | 1.1% | 💥 PoC | Linux KernelCanonical Ubuntu Linux | 1/4/2019 | 17/6/2026 | En el kernel de Linux, en versiones anteriores a las 4.20.8 y 4.19.21, un error de uso de memoria previamente liberada en la función "sctp_sendmsg()" (net/sctp/socket.c) al gestionar la marca SCTP_SENDALL puede explotarse para corromper memoria | |
| Modificada | Media (5.5) | 1.7% | — | ImagemagickDebian LinuxCanonical Ubuntu Linux | 30/3/2019 | 17/6/2026 | En ImageMagick, en su versión 7.0.8-36 Q16, hay una vulnerabilidad de filtrado de memoria en la función SVGKeyValuePairs de coders/svg.c que permite al atacante provocar una denegación de servicio (DoS) mediante un archivo de imagen manipulado. | |
| Modificada | Crítica (9.8) | 2.9% | — | Burrow-wheeler Aligner Project Burrow-wheeler AlignerCanonical Ubuntu Linux | 29/3/2019 | 17/6/2026 | BWA (también conocido como Burrow-Wheeler Aligner), antes del 23/01/2019, tiene un desbordamiento de búfer basado en pila en la función bns_restore en bntseq.c mediante un nombre de secuencia largo en un archivo .alt. | |
| Modificada | Alta (7.8) | 1.2% | — | DovecotDebian LinuxCanonical Ubuntu LinuxOpensuse Leap | 28/3/2019 | 17/6/2026 | En Dovecot, en versiones anteriores a la 2.2.36.3 y en las 2.3.x anteriores a la 2.3.5.1, un atacante local puede provocar un desbordamiento de búfer en el proceso "indexer-worker", que se podría utilizar para elevar a root. Esto ocurre debido a la falta de comprobaciones en los componentes fts y pop3-uidl. |