Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

4279 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.77%—Canonical Ubuntu Download Manager22/4/201917/6/2026
UDM suministra soporte para ejecutar comandos después de que una descarga es completada, esto actualmente es usado para la instalación de paquetes de clics. Esta funcionalidad no estaba restringida a aplicaciones no limitadas. En UDM versión anterior a 1.2+16.04.20160408-0ubuntu1, cualquier aplicación confinada podría…
ModificadaMedia (5.3)0.77%—Canonical Ubuntu Linux22/4/201917/6/2026
Todas las versiones de unity-scope-gdrive registran los términos de búsqueda en syslog.
ModificadaAlta (7.8)0.43%—Canonical Ubuntu LinuxCanonical Apport22/4/201917/6/2026
Cualquier módulo Python en sys.path puede ser importado si la línea de comando de proceso que activa el volcado de memoria es Python y el primer argumento es -m en Apport anterior a la versión 2.19.2 la función _python_module_path.
ModificadaAlta (7.8)0.80%—Canonical Ubuntu Linux22/4/201917/6/2026
Centro de contenido anterior a la versión 0.0 + 15.04.20150331-0ubuntu 1.0 DBUS API solo requiere un path de acceso de archivo para un elemento de contenido, en realidad no requiere que la aplicación confinada tenga acceso al archivo para crear una transferencia. Esto podría permitir que una aplicación maliciosa…
ModificadaCrítica (9.8)0.87%—Canonical Metal AS A Service22/4/201917/6/2026
SeaMicro provisioning de Ubuntu MAAS, registra las credenciales, incluido el nombre de usuario y la contraseña, para la interfaz de gestión. Este problema afecta a las versiones anteriores a la 1.9.2 de Ubuntu MAAS.
ModificadaAlta (7.5)1.2%—Canonical Juju22/4/201917/6/2026
El proveedor de Joyent de Juju Core antes de la versión 1.25.5 carga la clave ssh privada del usuario.
ModificadaMedia (5.3)0.95%—Canonical Metal AS A Service22/4/201917/6/2026
Una vulnerabilidad en generate_filestorage_key de Ubuntu MAAS permite a un atacante usar fuerza bruta en los nombres de archivo. Este problema afecta a las versiones de Ubuntu MAAS anteriores a la 1.9.2.
ModificadaMedia (6.1)1.1%—Canonical Metal AS A Service22/4/201917/6/2026
Una vulnerabilidad en REST API de Ubuntu MAAS permite a un atacante causarle a un usuario que ha iniciado sesión ataques de secuencias de comandos en sitios cruzados (XSS). Este problema afecta a las versiones MAAS anteriores a la 1.9.2
ModificadaAlta (7.5)1.4%—Canonical Metal AS A Service22/4/201917/6/2026
Una vulnerabilidad en el maasserver.api.get_file_by_name de Ubuntu MAAS permite a los clientes de red no identificados descargar cualquier archivo. Este problema afecta: las versiones de Ubuntu MAAS anteriores a 1.9.2.
ModificadaMedia (5.9)0.60%—Canonical Selinux22/4/201916/6/2026
El initscript de Ubuntu SELinux anterior a la versión 1:0.10 utiliza el tacto para crear un LockFile en un directorio de escritura mundial. Si OS kernel no tiene protecciones symlink, entonces un atacante puede provocar que un archivo de cero bytes se asigne en cualquier sistema de archivos de escritura.
ModificadaCrítica (9.8)3.6%—FreeradiusFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux EUS+622/4/201917/6/2026
FreeRADIUS versión anterior a 3.0.19 no maneja correctamente el mecanismo de protección "cada participante verifica que el escalar recibido está dentro de un rango, y que el elemento de grupo recibido es un punto válido en la curva que se está utilizando", alias "Dragonblood", este problema es similar a CVE-2019-9498…
ModificadaCrítica (9.8)7.6%—FreeradiusFedoraproject FedoraRedhat Enterprise LinuxCanonical Ubuntu Linux22/4/201917/6/2026
FreeRADIUS antes de 3.0.19 no impide el uso de la reflexión para la autenticación de spoofing, también conocido como "Dragonblood", un problema similar al CVE-2019-9497.
ModificadaAlta (8.8)2.4%—FfmpegDebian LinuxNovell Suse Package HUB FOR Suse Linux EnterpriseCanonical Ubuntu Linux19/4/201917/6/2026
libavcodec/hevcdec.c en FFmpeg versión 3.4 y versión 4.1.2 maneja de forma incorrecta la detección de los primeros cortes duplicados, lo que permite a los atacantes remotos causar una denegación de servicio (desreferencia de puntero NULL y acceso fuera de límites) o posiblemente tener otro impacto no especificado a…
ModificadaAlta (7.5)2.9%—Python Urllib3Canonical Ubuntu Linux18/4/201917/6/2026
La urllib3 library versión anterior a 1.24.2 para Python maneja de forma incorrecta ciertos casos en los que el ajuste deseado de certificados de CA es diferente del almacén del sistema operativo de certificados de CA, lo que da como resultado que las conexiones SSL tengan éxito en situaciones en las que una falla de…
ModificadaAlta (7.5)1.9%—Clusterlabs PacemakerCanonical Ubuntu LinuxFedoraproject Fedora18/4/201917/6/2026
En el software Pacemaker hasta la versión 2.0.1 inclusive, se encontró un defecto de uso que podía provocar la filtración de cierta información sensible a través de los registros del sistema.
ModificadaMedia (5.5)0.41%—Clusterlabs PacemakerCanonical Ubuntu LinuxFedoraproject FedoraDebian Linux+518/4/201917/6/2026
Se encontró un fallo en el software Pacemaker hasta la versión 2.0.1 inclusive. Una verificación insuficiente de los procesos preferentes no controlados puede llevar a una condición de denegación de servicios (DoS).
ModificadaAlta (7.8)0.38%—Clusterlabs PacemakerCanonical Ubuntu LinuxFedoraproject FedoraDebian Linux+518/4/201917/6/2026
Se encontró un fallo en la forma en que se implementó la autenticación cliente-servidor del software Pacemaker, en versiones hasta la 2.0.0 inclusive. Un atacante local podría utilizar este fallo, y combinarlo con otras debilidades del IPC, para lograr una escalada de privilegios locales.
ModificadaCrítica (9.1)4.4%—PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+218/4/201917/6/2026
Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el búfer asignado en la función exif_iif_add_value. Esto puede conducir a la revelación de información o a un cierre inesperado.
ModificadaCrítica (9.1)4.1%—PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+218/4/201917/6/2026
Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el buffer asignado en la función exif_process_IFD_TAG. Esto puede conducir a la revelación de información o a un cierre inesperado.
ModificadaAlta (7.5)2.1%—Xmltooling Project XmltoolingCanonical Ubuntu LinuxOpensuse Leap11/4/201917/6/2026
La libreria XMLTooling, en todas las versiones anteriores a la V3.0.4, suministrada con el software OpenSAML y Shibboleth Service Provider, contiene una clase de parser XML. Los datos no válidos en la declaración XML causan una excepción de un tipo debido a que se manejó de forma incorrecta en la clase parser y…
ModificadaMedia (6.5)1.8%—Linux KernelCanonical Ubuntu LinuxDebian LinuxRedhat Codeready Linux Builder+1211/4/201917/6/2026
Se ha descubierto una fuga de información en múltiples ubicaciones en memoria dinámica, incluyendo L2CAP_GET_CONF_OPT en el kernel de Linux anterior a 5.1-rc1.
ModificadaMedia (6.5)1.8%—Linux KernelCanonical Ubuntu LinuxRedhat Codeready Linux BuilderRedhat Enterprise Linux+1211/4/201917/6/2026
Se descubrió una fuga de información de direcciones en memoria dinámica mientras se usaba L2CAP_GET_CONF_OPT en el kernel de Linux anterior a 5.1-rc1.
ModificadaCrítica (9.8)5.2%—Xmlsoft LibxsltCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+1810/4/201917/6/2026
libxslt hasta la versión 1.1.33 permite omitir los mecanismos de protección debido a que los callers xsltCheckRead y xsltCheckWrite permiten acceso incluso después de recibir el código de error -1. xsltCheckRead puede devolver -1 para una URL creada que no es realmente inválida y que se carga posteriormente.
ModificadaMedia (5.6)0.36%—Linux KernelFedoraproject FedoraCanonical Ubuntu LinuxRedhat Enterprise Linux+79/4/201917/6/2026
Se encontró un error en la forma en que el hipervisor KVM manejaba el acceso a x2APIC Machine Specific Rregister (MSR) con la virtualización anidada (=1) habilitada. En este caso, el invitado L1 podría acceder a los valores de registro APIC de L0 a través del invitado L2, cuando `virtualize x2APIC mode' está…
ModificadaAlta (7.5)5.6%—WiresharkFedoraproject FedoraDebian LinuxOpensuse Leap+19/4/201917/6/2026
En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7, y 3.0.0, el disector DCERPC SPOOLSS podría cerrarse inesperadamente. Esto fue tratado en epan/disectores/packet-dcerpc-spoolss.c añadiendo una comprobación de límites.
Orbitaley — Vulnerabilidades