Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

3817 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.90%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/5/202217/6/2026
En F5 BIG-IP versiones 15.1.x anteriores a 15.1.0.2, en las versiones 14.1.x anteriores a 14.1.4.6, en las versiones 13.1.x anteriores a 13.1.5 y en todas las versiones de 12.1.x y 11.6.x, cuando es configurado una escucha DNS en un servidor virtual con cola DNS (por defecto), las peticiones no reveladas pueden causar…
ModificadaAlta (7.5)0.82%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/5/202217/6/2026
En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, las versiones 15.1.x anteriores a 15.1.5 y las versiones 14.1.x anteriores a 14.1.4.6, cuando es configurado un perfil de puerta de enlace de capa de aplicación (ALG) del marco de enrutamiento de mensajes del protocolo de iniciación de sesiones (SIP) en un servidor…
ModificadaMedia (4.9)0.47%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+85/5/202217/6/2026
En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, las versiones 15.1.x anteriores a 15.1.5.1, las versiones 14.1.x anteriores a 14.1.4.6, las versiones 13.1.x anteriores a 13.1.5, y todas las versiones de 12.1.x y 11.6 x, y F5 BIG-IQ Centralized Management todas las versiones de 8.x y 7.x, un atacante autenticado y…
ModificadaMedia (5.3)0.92%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/5/202217/6/2026
En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, en las versiones 15.1.x anteriores a 15.1.5.1, en las versiones 14.1.x anteriores a 14.1.4.6 y en las versiones 13.1.x anteriores a 13.1.5, cuando es configurado un perfil FTP habilitado para el modo Activo en un servidor virtual, el tráfico no revelado puede causar…
ModificadaAlta (7.5)1.1%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/5/202217/6/2026
En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, en las versiones 15.1.x anteriores a 15.1.5.1, en las versiones 14.1.x anteriores a 14.1.4.6, en las versiones 13.1.x anteriores a 13.1.5 y en todas las versiones de 12.1.x y 11.6.x, un fallo en la forma en que son limitados los paquetes ICMP de respuesta en el…
ModificadaMedia (6.5)0.41%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security ManagerF5 Big-ip Guided Configuration5/5/202217/6/2026
En todas las versiones de 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x y 11.6.x de F5 BIG-IP Advanced WAF, ASM y ASM, y F5 BIG-IP Guided Configuration (GC) todas las versiones anteriores a 9.0, cuando es ejecutado en modo Appliance, un atacante autenticado con privilegios de rol de administrador puede ser capaz de omitir…
ModificadaMedia (4.3)0.74%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/5/202217/6/2026
En todas las versiones de 17.0.x, 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x y 11.6.x de F5 BIG-IP, un usuario autenticado de iControl REST con al menos privilegios de rol de invitado puede causar retrasos en el procesamiento de las peticiones de iControl REST por medio de peticiones no reveladas. Nota: Las versiones de…
ModificadaMedia (4.3)0.35%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/5/202217/6/2026
En todas las versiones de 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x y 11.6.x de F5 BIG-IP (corregida en 17.0.0), Se presenta una vulnerabilidad de tipo cross-site request forgery (CSRF) en una página no revelada de la utilidad de configuración de BIG-IP. Esta vulnerabilidad permite a un atacante ejecutar un conjunto…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/5/202217/6/2026
En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, versiones 15.1.x anteriores a 15.1.5.1, versiones 14.1.x anteriores a 14.1.4.6, versiones 13.1.x anteriores a 13.1.5 y todas las versiones 12.1.x y 11.6.x, las peticiones no reveladas pueden omitir la autenticación REST de iControl. Nota: las versiones de software…
ModificadaAlta (7.2)1.1%—IBM Maximo Application SuiteIBM Maximo Asset Management3/5/202217/6/2026
IBM Maximo Asset Management versiones 7.6.1.1 y 7.6.1.2, es vulnerable a una inyección de encabezados HTTP, causada por una comprobación inapropiada de la entrada de los encabezados HOST. Al enviar una petición HTTP especialmente diseñada, un atacante remoto podría explotar esta vulnerabilidad para inyectar la…
ModificadaAlta (8.8)0.97%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server29/4/202217/6/2026
Bajo determinadas circunstancias una administración de privilegios inapropiada en los servidores Metasys ADS/ADX/OAS versiones 10 y 11, podría permitir a un usuario autenticado elevar sus privilegios a administrador
ModificadaMedia (6.6)1.1%—Foscam R2C Application FirmwareFoscam R2C System Firmware21/4/202217/6/2026
Una vulnerabilidad de Condición de Carrera del Tiempo de Comprobación (TOCTOU) en la cámara IP Foscam R2C ejecutando el sistema FW versiones anteriores a 1.13.1.6 incluyéndola, y la aplicación FW versiones anteriores a 2.91.2.66 incluyéndola, permite a un atacante remoto autenticado con permisos de administrador…
ModificadaMedia (5.4)0.52%—Oracle Applications Framework19/4/202217/6/2026
Una vulnerabilidad en el producto Oracle Applications Framework de Oracle E-Business Suite (componente: Attachments, File Upload). Las versiones afectadas sons 12.2.6-12.2.11. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado y acceso a la red por medio de HTTP comprometer Oracle…
ModificadaMedia (6.1)0.89%—Oracle Applications Framework19/4/202217/6/2026
Una vulnerabilidad en el producto Oracle Applications Framework de Oracle E-Business Suite (componente: Popups). Las versiones afectadas sons 12.2.4-12.2.11. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer Oracle Applications Framework.…
AnalizadaCrítica (9.8)62%⚠ Explotación activa💥 PoCOracle Application Development Framework19/4/202217/6/2026
Una vulnerabilidad en el producto Oracle JDeveloper de Oracle Fusion Middleware (componente: ADF Faces). Las versiones afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle JDeveloper. Los ataques…
ModificadaCrítica (9.8)1.0%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/4/202217/6/2026
Bajo determinadas circunstancias el token de sesión no es borrado al cerrar la sesión
ModificadaMedia (5.4)0.57%—Messaging WEB Application Project Messaging WEB Application14/4/202217/6/2026
Sourcecodester Messaging Web Application versión 1.0, es vulnerable a un ataque de tipo XSS almacenado. Si un remitente inserta scripts válidos en el chat, el script será ejecutado en el chat del receptor
ModificadaAlta (7.5)1.0%—SAP Netweaver Application Server FOR Java12/4/202217/6/2026
Un usuario no autenticado puede usar funciones del Servicio de Archivo de Datos XML de SAP NetWeaver Application Server for Java - versión 7.50, cuyo acceso debería estar restringido. Esto puede resultar en una escalada de privilegios
ModificadaMedia (6.1)0.58%—School Club Application System Project School Club Application System9/4/202217/6/2026
Se ha encontrado una vulnerabilidad, clasificada como problemática, en School Club Application System versión 1.0. Este problema afecta al acceso a /scas/admin/. La manipulación de la página de parámetros con la entrada %22%3E%3Cimg%20src=x%20onerror=alert(1)%3E conlleva a una vulnerabilidad de tipo cross site…
ModificadaCrítica (9.8)0.74%—School Club Application System Project School Club Application System9/4/202217/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en School Club Application System versión 1.0. Esta vulnerabilidad afecta a una petición al archivo /scas/classes/Users.php?f=save_user. La manipulación con una petición POST conlleva una escalada de privilegios. El ataque puede ser iniciado remotamente y no…
ModificadaAlta (8.8)0.81%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server7/4/202217/6/2026
La vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Johnson Controls Metasys podría permitir a un atacante autenticado inyectar código malicioso en la función de exportación de PDF de MUI. Este problema afecta a: Johnson Controls Metasys Todas las versiones 10 anteriores a 10.1.5; Todas las versiones 11…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+341/4/202217/6/2026
Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+241/4/202217/6/2026
En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales
ModificadaAlta (7.5)1.1%—Nvidia Federated Learning Application Runtime Environment17/3/202217/6/2026
NVIDIA FLARE contiene una vulnerabilidad en la interfaz de administración, en la que un atacante no autorizado puede causar la Asignación de Recursos sin Límites o Estrangulamiento, lo que puede conllevar a causar que el sistema no esté disponible
ModificadaAlta (7.5)2.5%—CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+516/3/202217/6/2026
CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". CKEditor4 versiones anteriores a 4.18.0, contiene una vulnerabilidad en el plugin "dialog". La vulnerabilidad permite abusar de una expresión regular del validador de entrada de diálogos, lo que puede causar una importante caída de…