Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
1674 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 4.0% | — | Adobe Magento CommerceAdobe Magento Open Source | 13/1/2021 | 17/6/2026 | Las versiones de Magento 2.4.1 (y anteriores), 2.4.0-p1 (y anteriores) y 2.3.6 (y anteriores) son vulnerables a una vulnerabilidad de objeto directo inseguro (IDOR) en el módulo de pago. Una explotación exitosa podría llevar a la divulgación de información sensible | |
| Modificada | Crítica (9.8) | 2.2% | — | Sonarsource Sonarqube Docker Image | 16/12/2020 | 17/6/2026 | Las imágenes de Docker de official sonarqube antes de alpine (específicas de Alpine), contienen una contraseña en blanco para un usuario root. El sistema que usa el contenedor de docker sonarqube implementado por las versiones afectadas de la imagen de docker puede permitir a un atacante remoto alcanzar acceso… | |
| Modificada | Media (4.6) | 0.31% | — | Resourcexpress Qubi3 Firmware | 17/11/2020 | 17/6/2026 | Unos dispositivos QED ResourceXpress Qubi3 versiones anteriores a 1.40.9, podían permitir a un atacante local (con acceso físico al dispositivo) conseguir información confidencial por medio de la interfaz de depuración (pulsaciones de teclas por medio de un cable USB), también se conoce como visibilidad de contraseña… | |
| Modificada | Crítica (9.8) | 2.2% | — | Resourcexpress Meeting Monitor | 12/11/2020 | 17/6/2026 | Los problemas de inyección de SQL en varias páginas ASPX de ResourceXpress Meeting Monitor versiones 4.9, podrían conllevar a una ejecución de código remota y una divulgación de información | |
| Modificada | Media (5.3) | 1.1% | — | Sonarsource Sonarqube | 2/11/2020 | 17/6/2026 | En SonarQube versión 8.4.2.36762, un atacante externo puede lograr una omisión de la autenticación por medio de SonarScanner. Con un valor vacío para la opción -D sonar.login, una autenticación anónima es forzada. Esto permite la creación y sobreescritura de proyectos públicos y privados por medio del… | |
| Modificada | Alta (7.5) | 16% | 💥 Exploit | Sonarsource Sonarqube | 28/10/2020 | 17/6/2026 | ** EN DISPUTA ** SonarQube versión 8.4.2.36762 permite a los atacantes remotos descubrir credenciales de texto claro SMTP, SVN y GitLab a través de la api/configuración/valores URI. NOTA: según se informa, la posición del proveedor de SMTP y SVN es "es responsabilidad del administrador configurarlo" | |
| Modificada | Baja (3.7) | 0.52% | — | Webpack-subresource-integrity Project Webpack-subresource-integrity | 19/10/2020 | 17/6/2026 | En webpack-subresource-integration versiones anteriores a 1.5.1, todos los fragmentos cargados dinámicamente reciben un hash de integridad no válido que es ignorado por el navegador y, por lo tanto, el navegador no puede comprobar su integridad. Esto elimina el nivel adicional de protección ofrecido por SRI para… | |
| Modificada | Media (5.4) | 0.63% | — | Cisco Secure Firewall Management CenterCisco Sourcefire Defense Center | 8/10/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Firepower Management Center, podría permitir a un atacante remoto autenticado conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web de un dispositivo afectado. La… | |
| Modificada | Media (5.4) | 0.67% | — | Jenkins Lockable Resources | 23/9/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Lockable Resources Plugin versiones 2.8 y anteriores, permite a atacantes reservar, anular la reserva, desbloquear y restablecer recursos | |
| Modificada | Media (5.3) | 0.91% | — | Umanni Human Resources | 26/8/2020 | 17/6/2026 | Umanni RH versión 1.0, presenta una vulnerabilidad de enumeración de usuarios. Este problema ocurre durante una recuperación de contraseña, donde una diferencia en los mensajes podría permitir a un atacante determinar si el usuario es válido o no, permitiendo un ataque de fuerza bruta con usuarios válidos | |
| Modificada | Crítica (9.8) | 1.6% | — | Umanni Human Resources | 26/8/2020 | 17/6/2026 | Umanni RH versión 1.0, no limita el número de intentos de autenticación. Un usuario no autenticado puede explotar esta vulnerabilidad para iniciar un ataque de autenticación de fuerza bruta contra la página de inicio de sesión | |
| Modificada | Alta (8.8) | 2.1% | — | Syliusresourcebundle | 20/8/2020 | 17/6/2026 | En SyliusResourceBundle versiones anteriores a 1.3.14, 1.4.7, 1.5.2 y 1.6.4, los parámetros de petición inyectados dentro de una expresión evaluada por el paquete "symfony/expression-language" no han sido saneadas apropiadamente. Esto permite al atacante acceder a cualquier servicio público mediante la manipulación de… | |
| Modificada | Alta (8.8) | 1.9% | — | Syliusresourcebundle | 20/8/2020 | 17/6/2026 | En SyliusResourceBundle anterior a las versiones 1.3.14, 1.4.7, 1.5.2 y 1.6.4, los parámetros de petición inyectados dentro de una expresión evaluada por el paquete "symfony/expression-language" no se han saneado correctamente. Esto permite al atacante acceder a cualquier servicio público manipulando ese parámetro de… | |
| Modificada | Alta (7.5) | 1.3% | — | Jetbrains Upsource | 8/8/2020 | 17/6/2026 | En JetBrains Upsource versiones anteriores a 2020.1, una divulgación de información es posible debido a un algoritmo de coincidencia de usuario incorrecto | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins White Source | 2/7/2020 | 17/6/2026 | Jenkins White Source Plugin versiones 19.1.1 y anteriores, almacenan unas credenciales sin cifrar en su archivo de configuración global y en los archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por usuarios con Permiso de Lectura Extendida (config.xml) o acceso al sistema de… | |
| Modificada | Alta (7.5) | 1.00% | — | Whitesourcesoftware Whitesource | 8/6/2020 | 17/6/2026 | El panel de control en WhiteSource Application Vulnerability Management (AVM) antes de la versión 20.4.1, permite la Inyección de Registros por medio de una subcadena %0A%0D en el parámetro idp en el URI /saml/login. Esto cierra el registro actual y crea un nuevo registro con una línea de datos. El atacante también… | |
| Modificada | Alta (7.8) | 0.65% | — | Sourcefabric Newscoop | 19/5/2020 | 17/6/2026 | Debido a una Carga Sin Restricciones de un archivo con un Dangerous Type, Sourcefabric Newscoop versión 4.4.7, permite a un usuario autenticado ejecutar código PHP arbitrario (y, a veces, comandos de terminal) en un servidor al realizar una actualización de avatar y lego visitando el archivo de avatar bajo de la ruta… | |
| Modificada | Alta (7.5) | 2.2% | — | Rubyonrails Active ResourceFedoraproject Fedora | 12/5/2020 | 17/6/2026 | Se presenta un posible problema de divulgación de información en Active Resource versiones anteriores a v5.1.1, que podría permitir a un atacante crear peticiones especialmente diseñadas para acceder a los datos de manera inesperada y posiblemente filtrar información. | |
| Modificada | Alta (8.8) | 2.3% | — | Jenkins Source Code Management Filter Jervis | 6/5/2020 | 17/6/2026 | Jenkins SCM Filter Jervis Plugin versiones 0.2.1 y anteriores, no configuran su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota . | |
| Modificada | Media (6.1) | 1.3% | — | Sourcegraph | 30/4/2020 | 17/6/2026 | Sourcegraph versiones anteriores a 3.15.1, hay un flujo de trabajo de autenticación vulnerable debido a una comprobación inapropiada en el método SafeRedirectURL en el archivo cmd/frontend/auth/redirect.go, tal y como para la subcadena //foo//example.com. | |
| Analizada | Media (6.1) | 85% | ⚠ Explotación activa💥 Exploit | JqueryDebian LinuxFedoraproject FedoraDrupal+48 | 29/4/2020 | 17/6/2026 | En jQuery versiones mayores o iguales a 1.0.3 y anteriores a la versión 3.5.0, passing HTML contiene elementos de fuentes no seguras – incluso después de sanearlo – para uno de los métodos de manipulación de jQuery ´s DOM ( i.e. html t(), adjunto (), y otros ) podrían ejecutar códigos no seguros. Este problema está… | |
| Modificada | Alta (7.8) | 1.1% | 💥 Exploit | Valvesoftware Source | 27/4/2020 | 17/6/2026 | Valve Source, permite a usuarios locales alcanzar privilegios al escribir en el archivo /tmp/hl2_relaunch, que posteriormente es ejecutado en el contexto de una cuenta de usuario diferente. | |
| Modificada | Crítica (9.8) | 1.3% | — | Trianglemicroworks Dnp3 Source Code Library | 15/4/2020 | 17/6/2026 | Librerías de Triangle MicroWorks DNP3 Outstation Los componentes del Protocolo .NET Outstation DNP3 y las bibliotecas de código fuente ANSI C de DNP3 Outstation se ven afectadas: 3.16.00 a 3.25.01. Un mensaje especialmente diseñado puede causar un desbordamiento del búfer basado en la pila. No se requiere… | |
| Modificada | Alta (8.1) | 2.0% | — | Oracle Human Resources | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Human Resources de Oracle E-Business Suite (componente: Hierarchy Diagrammers). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.9. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado con acceso a la red por medio de HTTP… | |
| Modificada | Alta (8.1) | 47% | — | Oracle Human Resources | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Human Resources de E-Business Suite (componente: Hierarchy Diagrammers). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.9. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado con acceso a la red por medio de HTTP… |