Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2744▼ 91 respecto a la semana anterior
Críticas / altas1253▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 214 respecto a la semana anterior
–

8631 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.4%—LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux30/3/202628/9/2026
Se encontró un fallo en libarchive. En sistemas de 32 bits, existe una vulnerabilidad de desbordamiento de entero en la lógica de asignación de punteros de bloque zisofs. Un atacante remoto puede explotar esto al proporcionar una imagen ISO9660 especialmente diseñada, lo que puede llevar a un desbordamiento de búfer…
AnalizadaBaja (1.9)0.34%—Code-projects Exam Form Submission30/3/202617/6/2026
Se ha encontrado un fallo en code-projects Exam Form Submission 1.0. El elemento afectado es una función desconocida del archivo /admin/update_fst.php. La ejecución de una manipulación del argumento sname puede llevar a cross-site scripting. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede…
AplazadaMedia (6.5)0.22%—Ninjaforms Ninja FormsAI28/3/202617/6/2026
El plugin Ninja Forms - The Contact Form Builder That Grows With You para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 3.14.1, inclusive, a través de una función de callback para el gestor de acción admin_enqueue_scripts en blocks/bootstrap.php. Esto permite a…
AplazadaAlta (7.5)1.2%💥 ExploitBrainstormforce SureformsAI28/3/202617/6/2026
El plugin SureForms – Contact Form, Payment Form & Other Custom Form Builder para WordPress es vulnerable a la Omisión de Cantidad de Pago en todas las versiones hasta la 2.5.2, inclusive. Esto se debe a que la función create_payment_intent() realiza una validación de pago únicamente basada en el valor de un…
AnalizadaBaja (2.7)0.48%—Aicentre Federated Learning AND Interoperability Platform27/3/202617/6/2026
Federated Learning and Interoperability Platform (FLIP) is an open-source platform for federated training and evaluation of medical imaging AI models across healthcare institutions. The FLIP login page in versions 0.1.1 and prior has no rate limiting or CAPTCHA, enabling brute-force and credential-stuffing attacks.…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+627/3/202621/9/2026
A flaw was found in Undertow. When Undertow receives an HTTP request where the first header line starts with one or more spaces, it incorrectly processes the request by stripping these leading spaces. This behavior, which violates HTTP standards, can be exploited by a remote attacker to perform request smuggling.…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+627/3/202621/9/2026
A flaw was found in Undertow. This vulnerability allows a remote attacker to construct specially crafted requests where header names are parsed differently by Undertow compared to upstream proxies. This discrepancy in header interpretation can be exploited to launch request smuggling attacks, potentially bypassing…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+527/3/202621/9/2026
A flaw was found in Undertow. A remote attacker can exploit this vulnerability by sending `\r\r\r` as a header block terminator. This can be used for request smuggling with certain proxy servers, such as older versions of Apache Traffic Server and Google Cloud Classic Application Load Balancer, potentially leading to…
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI27/3/202617/6/2026
Se ha identificado una debilidad en code-projects Exam Form Submission 1.0/7.PHP. Esto afecta una función desconocida del archivo /admin/update_s7.PHP. Esta manipulación del argumento sname causa cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ha sido puesto a disposición del público y…
ModificadaAlta (8.2)0.58%—LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/20261/9/2026
La función API 'ssh_get_hexa()' es vulnerable cuando se proporciona una entrada de longitud 0 a esta función. Esta función se utiliza internamente en 'ssh_get_fingerprint_hash()' y 'ssh_print_hexa()' (obsoleta), la cual es vulnerable a la misma entrada (la longitud es proporcionada por la aplicación que realiza la…
ModificadaMedia (6.3)0.41%—LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/20261/9/2026
Un servidor SCP malicioso puede enviar rutas inesperadas que podrían hacer que la aplicación cliente sobrescriba archivos locales fuera del directorio de trabajo. Esto podría ser mal utilizado para crear archivos ejecutables o de configuración maliciosos y hacer que el usuario los ejecute bajo consecuencias…
ModificadaAlta (7.2)0.53%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on26/3/202617/6/2026
Se encontró un fallo en Keycloak. Un administrador con permiso 'manage-clients' puede explotar una mala configuración donde este permiso es equivalente a 'manage-permissions'. Esto permite al administrador escalar privilegios y obtener control sobre roles, usuarios u otras funciones administrativas dentro del ámbito.…
ModificadaMedia (5.5)0.15%—Freedesktop PolkitRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/202610/9/2026
Se encontró una vulnerabilidad en polkit. Un usuario local puede explotar esto al proporcionar una entrada especialmente diseñada y excesivamente larga al binario setuid 'polkit-agent-helper-1' a través de la entrada estándar (stdin). Esta entrada sin límites puede llevar a una condición de falta de memoria (OOM), lo…
ModificadaBaja (3.1)0.33%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on26/3/202626/6/2026
Se encontró una vulnerabilidad en Keycloak. Un atacante autenticado puede realizar falsificación de petición del lado del servidor (SSRF) manipulando el parámetro 'client_session_host' durante las peticiones de token de actualización. Esto ocurre cuando un cliente de Keycloak está configurado para usar la…
AplazadaMedia (5.3)0.64%—FormliftAI26/3/202617/6/2026
El plugin FormLift for Infusionsoft Web Forms para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 7.5.21, inclusive. Esto se debe a la falta de comprobaciones de capacidad en los métodos connect() y listen_for_tokens() de la clase FormLift_Infusionsoft_Manager, ambos enganchados a…
AnalizadaMedia (4.8)0.19%—IBM Infosphere Information Server25/3/202617/6/2026
IBM Infosphere Information Server 11.7.0.0 hasta 11.7.1.6 es vulnerable a cross-site scripting almacenado. Esta vulnerabilidad permite a un usuario privilegiado incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría llevar a la divulgación de…
AnalizadaMedia (4.3)0.28%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 se ve afectado por una vulnerabilidad de exposición de información causada por mensajes de error excesivamente detallados.
AnalizadaMedia (5.4)0.21%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y potencialmente llevando a la divulgación de credenciales dentro de…
AnalizadaMedia (4.3)0.24%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 está afectado por una vulnerabilidad de revelación de información.
AnalizadaMedia (5.4)0.21%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 es vulnerable a la falsificación de petición del lado del servidor (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, lo que podría llevar a la enumeración de red o facilitar otros ataques.
AnalizadaMedia (6.5)0.21%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 es vulnerable a la exposición de información sensible a través de la manipulación de la respuesta del servidor JSON.
AnalizadaMedia (4.3)0.14%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 IBM InfoSphere DataStage Flow Designer es vulnerable a falsificación de petición en sitios cruzados lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas desde un usuario en quien el sitio web confía.
AnalizadaMedia (5.5)0.15%—IBM Infosphere Information Server25/3/202617/6/2026
El producto IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 almacena credenciales de usuario y otra información sensible en texto plano que puede ser leída por un usuario local.
AnalizadaAlta (7.5)0.33%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Servidor 11.7.0.0 hasta 11.7.1.6 es vulnerable debido a Referencia Directa Insegura a Objeto (IDOR).
AnalizadaMedia (5.4)0.22%—IBM Infosphere Information Server25/3/202617/6/2026
IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 es vulnerable a la falsificación de petición del lado del servidor (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, lo que podría llevar a la enumeración de la red o facilitar otros ataques.