Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1744 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)3.4%—Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+625/3/201917/6/2026
Se ha descubierto un problema en versiones anteriores a la 1.8.1 de libssh2. Un servidor podría enviar múltiples mensajes de respuesta interactiva mediante teclado cuya longitud total es mayor que el los caracteres no firmados char max. El valor se utiliza como índice para copiar memoria causando un error de escritura…
ModificadaCrítica (9.1)6.4%—Libssh2Fedoraproject FedoraDebian LinuxNetapp Ontap Select Deploy Administration Utility+121/3/201917/6/2026
Se ha descubierto un error de lectura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, cuando un paquete SFTP especialmente manipulado se recibe desde el servidor. Un atacante remoto que comprometa un servidor SSH podría ser capaz de provocar una denegación de servicio o una lectura de datos en la…
ModificadaAlta (8.8)9.3%—Libssh2Fedoraproject FedoraDebian LinuxNetapp Ontap Select Deploy Administration Utility+1021/3/201917/6/2026
Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que los paquetes se leen desde el servidor. Un atacante remoto que comprometa un servidor SSH podría ser capaz de ejecutar código en el sistema…
ModificadaCrítica (9.1)7.9%—Libssh2Fedoraproject FedoraDebian LinuxNetapp Ontap Select Deploy Administration Utility+121/3/201917/6/2026
Se ha descubierto un error de lectura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SSH_MSG_CHANNEL_REQUEST con un mensaje de estado de salida y sin carga útil. Un atacante remoto que comprometa un servidor SSH podría ser capaz de provocar una…
ModificadaCrítica (9.1)6.3%—Libssh2Fedoraproject FedoraDebian LinuxNetapp Ontap Select Deploy Administration Utility+121/3/201917/6/2026
Se ha descubierto un error de lectura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en las funciones _libssh2_packet_require y _libssh2_packet_requirev. Un atacante remoto que comprometa un servidor SSH podría ser capaz de provocar una denegación de servicio o una lectura de datos en la memoria del…
ModificadaAlta (8.8)2.4%💥 ExploitDirectadmin7/3/201917/6/2026
JBMC DirectAdmin, en su versión 1.55, permite Cross-Site Request Forgery (CSRF) mediante el URI /CMD_ACCOUNT_ADMIN para crear una nueva cuenta de administrador.
ModificadaMedia (5.9)17%—OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+7827/2/201917/6/2026
Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,…
ModificadaCrítica (9.8)4.7%—GNU GlibcNetapp Cloud BackupNetapp Ontap Select Deploy Administration UtilityNetapp Steelstore Cloud Integrated Storage+226/2/201917/6/2026
En la biblioteca GNU C (también conocida como glibc o libc6), hasta la versión 2.29, proceed_next_node en posix/regexec.c tiene una sobrelectura de búfer basada en memoria dinámica (heap) mediante un intento de coincidencia de expresiones regulares que no distinguen entre mayúsculas y minúsculas.
ModificadaAlta (7.5)5.8%—GNU GlibcNetapp Cloud BackupNetapp Ontap Select Deploy Administration UtilityNetapp Steelstore Cloud Integrated Storage26/2/201917/6/2026
En la biblioteca GNU C (también conocida como glibc o libc6), hasta la versión 2.29, check_dst_limits_calc_pos_1 en posix/regexec.c tiene una recursión no controlada, tal y como queda demostrado con "(\227|)(\\1\\1|t1|\\\2537)+" en grep.
ModificadaAlta (7.5)3.9%—GNU GlibcNetapp Cloud BackupNetapp Ontap Select Deploy Administration UtilityNetapp Steelstore Cloud Integrated Storage26/2/201916/6/2026
En la biblioteca GNU C (también conocida como glibc o libc6), en versiones anteriores a la 2.28, parse_reg_exp en posix/regcomp.c analiza erróneamente las alternativas, lo que permite que los atacantes provoquen una denegación de servicio (fallo de aserción y salida de la aplicación) o desencadenen un resultado…
AnalizadaCrítica (9.8)30%⚠ Explotación activaKaseya Virtual System Administrator5/2/201913/8/2026
Kaseya VSA RMM, en versiones anteriores a la R9.3 9.3.0.35, versiones R4 anteriores a la 9.4.0.36 y en las R9.5 anteriores a la 9.5.0.5, permite a los atacantes remotos sin privilegios ejecutar cargas útiles PowerShell en todos los dispositivos gestionados. En enero de 2018, los atacantes explotaban esta…
ModificadaMedia (6.1)0.78%—Jspmyadmin24/2/201917/6/2026
JspMyAdmin2, de yugandhargangu, en versiones 1.0.6 y anteriores, contiene una vulnerabilidad Cross-Site Scripting (XSS) en los datos de la barra lateral y la tabla que puede resultar en que los campos de la base de datos no se sanean correctamente y permiten la inyección de código. Este ataque parece ser explotable si…
ModificadaMedia (5.9)15%💥 ExploitPhpmyadminDebian Linux26/1/201917/6/2026
Se ha descubierto un problema en phpMyAdmin en versiones anteriores a la 4.8.5. Cuando el ajuste de configuración "AllowArbitraryServer" se establece en "true" con el uso de un servidor MySQL no autorizado, un atacante puede leer cualquier archivo en el servidor que sea accesible por cualquier usuario del servido web.…
ModificadaCrítica (9.8)3.5%—Phpmyadmin26/1/201917/6/2026
Se ha descubierto un problema en phpMyAdmin en versiones anteriores a la 4.8.5. Se ha detectado una vulnerabilidad en la que un nombre de usuario especialmente manipulado puede emplearse para provocar un ataque de inyección SQL mediante la funcionalidad "designer".
ModificadaCrítica (9.8)1.7%—Pgpooladmin9/1/201917/6/2026
PgpoolAdmin, en versiones 4.0 y anteriores, permite que los atacantes remotos omitan la autenticación de inicio de sesión y obtengan el privilegio administrativo de la base de datos PostgreSQL mediante vectores sin especificar.
ModificadaMedia (6.1)2.2%—PhpmyadminDebian Linux11/12/201817/6/2026
En phpMyAdmin, en versiones anteriores a la 4.8.4, se ha encontrado una vulnerabilidad Cross-Site Scripting (XSS) en el árbol de navegación, donde un atacante puede entregar una carga útil a un usuario mediante un nombre de base de datos/tabla manipulado.
ModificadaAlta (8.8)1.1%—Phpmyadmin11/12/201817/6/2026
phpMyAdmin, en versiones 4.7.x y 4.8.x anteriores a la 4.8.4, se ha visto afectado por una serie de errores Cross-Site Request Forgery (CSRF). Al engañar a un usuario para que haga clic en una URL maliciosa, es posible realizar operaciones SQL dañinas, como renombrar bases de datos, crear nuevas tablas/rutinas,…
ModificadaMedia (6.5)2.9%—PhpmyadminDebian Linux11/12/201817/6/2026
Un atacante puede explotar phpMyAdmin en versiones anteriores a la 4.8.4 para filtrar el contenido de un archivo local debido a un error en la característica de transformación. El atacante debe tener acceso a las tablas de configuración "Configuration Storage" de phpMyAdmin, aunque pueden crearse fácilmente en…
ModificadaAlta (7.5)9.2%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Communications BRM - Elastic Charging EngineOracle Communications Converged Application Server - Service Controller+3618/10/20188/10/2026
Spring Framework 5.1, versiones 5.0.x anteriores a la 5.0.10, versiones 4.3.x anteriores a la 4.3.20 y versiones anteriores no soportadas en la rama de versiones 4.2.x proporciona soporte para peticiones de rango al servir recursos estáticos mediante ResourceHttpRequestHandler o, desde la versión 5.0, cuando un…
ModificadaCrítica (9.8)3.5%—Rxtec Rxadmin24/9/201817/6/2026
Múltiples vulnerabilidades de inyección SQL en la página de inicio de sesión en RXTEC RXAdmin UPDATE 06 / 2012 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante los parámetros (1) loginpassword, (2) loginusername, (3) zusatzlicher o (4) groupid en index.htm, o la cookie (5) rxtec en index.htm.
ModificadaMedia (6.1)1.2%—Flask-admin Project Flask-admin5/9/201817/6/2026
helpers.py en Flask-Admin 1.5.2 tiene Cross-Site Scripting (XSS) reflejado mediante una URL manipulada.
ModificadaMedia (6.1)1.7%—Phpmyadmin24/8/201817/6/2026
Se ha descubierto un problema en versiones anteriores a la 4.8.3 de phpMyAdmin. Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) en la que un atacante puede emplear un archivo manipulado para manipular un usuario autenticado que cargue ese archivo mediante la característica de importación.
ModificadaAlta (8.8)2.2%—Lenovo Xclarity Administrator30/7/201817/6/2026
En Lenovo xClarity Administrator en versiones anteriores a la 2.1.0, un usuario LXCA autenticado puede, en determinadas circunstancias, inyectar parámetros adicionales en una llamada de la API web determinada. Esto podría resultar en la ejecución privilegiada de comandos en el sistema operativo subyacente de LXCA.
ModificadaAlta (7.5)0.46%—Lenovo Xclarity Administrator30/7/201817/6/2026
En Lenovo xClarity Administrator en versiones anteriores a la 2.1.0, un atacante que obtiene acceso al usuario del sistema de archivos de LXCA podría ser capaz de recuperar un almacén de credenciales que contiene los nombres de usuario y contraseñas del procesador del servicio para los servidores gestionados…
ModificadaAlta (8.8)0.96%—Lenovo Xclarity Administrator30/7/201817/6/2026
En Lenovo xClarity Administrator en versiones anteriores a la 2.1.0, un usuario LXCA autenticado podría abusar de una llamada de depuración de una API web para recuperar las credenciales para el usuario System Manager.
Orbitaley — Vulnerabilidades