Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
3982 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 4.8% | 💥 Exploit | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation | 9/1/2019 | 17/6/2026 | Uso de memoria previamente liberada en WebRTC en Google Chrome en versiones anteriores a la 69.0.3497.81 permitía que un atacante remoto pudiese explotar una corrupción de memoria dinámica (heap) mediante un archivo de vídeo manipulado. | |
| Modificada | Crítica (9.6) | 1.9% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 9/1/2019 | 17/6/2026 | Falta de validación en Mojo en Google Chrome en versiones anteriores a la 69.0.3497.81 permitía que un atacante remoto realizase un escape del sandbox mediante una página HTML manipulada. | |
| Modificada | Media (6.5) | 1.4% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 9/1/2019 | 17/6/2026 | Un uso de memoria previamente liberada en WebAudio en Google Chrome, en versiones anteriores a la 69.0.3497.81, permitía que un atacante remoto pudiese explotar una corrupción de memoria dinámica (heap) mediante una página HTML manipulada. | |
| Modificada | Media (6.5) | 1.5% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 9/1/2019 | 17/6/2026 | Un uso de memoria previamente liberada en Blink en Google Chrome en versiones anteriores a la 69.0.3497.81 permitía que un atacante remoto pudiese explotar una corrupción de memoria dinámica (heap) mediante una página HTML manipulada. | |
| Modificada | Alta (8.8) | 3.2% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 9/1/2019 | 17/6/2026 | Problemas de reentrada de JavaScript que provocaban un uso de memoria previamente liberada en V8 en Google Chrome, en versiones anteriores a la 69.0.3497.81, permitía que un atacante remoto ejecutase código arbitrario dentro de un sandbox mediante una página HTML manipulada. | |
| Modificada | Alta (8.8) | 11% | 💥 Exploit | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation | 9/1/2019 | 17/6/2026 | La falta de una comprobación para detectar si la propiedad de un objeto JS es privado en V8 de Google Chome, en versiones anteriores a la 55.0.2883.75, permitió que un atacante remoto ejecutara código arbitrario en un sandbox mediante una página HTML manipulada. | |
| Modificada | Media (5.3) | 2.5% | — | Redhat AnsibleDebian LinuxRedhat Ansible EngineRedhat Openstack+5 | 3/1/2019 | 17/6/2026 | ansible en versiones anteriores a las 2.5.14, 2.6.11 y 2.7.5 es vulnerable a un fallo de divulgación de información en el modo vvv+ con "no_log" habilitado, el cual podría provocar el filtrado de datos sensibles. | |
| Modificada | Media (6.5) | 2.3% | — | Freedesktop PopplerDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+7 | 3/1/2019 | 17/6/2026 | En la versión 0.72.0 de Poppler, PDFDoc::setup en PDFDoc.cc permite a los atacantes remotos provocar una denegación de servicio (cierre inesperado de la aplicación provocado por un SIGABRT en Object.h debido a un valor de retorno incorrecto de PDFDoc::setup) manipulando un archivo PDF en el que la estructura de datos… | |
| Modificada | Media (6.5) | 2.7% | — | Freedesktop PopplerCanonical Ubuntu LinuxDebian LinuxRedhat Enterprise Linux+6 | 1/1/2019 | 17/6/2026 | Una aserción alcanzable en Object::dictLookup en Poppler 0.72.0 permite a los atacantes provocar una denegación de servicio (DoS) debido a la falta de comprobación del tipo de datos del directorio, tal y como queda demostrado con el uso de la clase FileSpec (en FileSpec.cc) en pdfdetach. | |
| Modificada | Media (6.5) | 2.0% | — | Freedesktop PopplerCanonical Ubuntu Linux | 28/12/2018 | 17/6/2026 | Una aserción alcanzable en Object::getString en Poppler 0.72.0 permite que los atacantes provoquen una denegación de servicio (DoS) debido a la construcción de activos de anotaciones de multimedia interactiva en la clase AnnotRichMedia en Annot.c. | |
| Modificada | Media (6.5) | 3.4% | — | Freedesktop PopplerCanonical Ubuntu LinuxDebian Linux | 26/12/2018 | 17/6/2026 | XRef::getEntry en XRef.cc en Poppler 0.72.0 gestiona de manera incorrecta las entradas XRef no asignadas, lo que permite que los atacantes remotos provoquen una denegación de servicio (desreferencia de puntero NULL) mediante un documento PDF manipulado, cuando se llama a XRefEntry::setFlag, en XRef.h, desde… | |
| Modificada | Alta (7.8) | 2.9% | — | Artifex GhostscriptDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+3 | 20/12/2018 | 17/6/2026 | En Artifex Ghostscript hasta la versión 9.25, el operador setpattern no validaba ciertos tipos correctamente. Un documento PostScript especialmente manipulado podría explotar esto para provocar el cierre inesperado de Ghostscript o ejecutar código arbitrario en el contexto del proceso Ghostscript. Este es un problema… | |
| Modificada | Alta (8.8) | 4.4% | — | LibarchiveDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+4 | 20/12/2018 | 17/6/2026 | libarchive, con el commit con ID 416694915449219d505531b1096384f3237dd6cc y siguientes (desde la v3.1.0) contiene una vulnerabilidad CWE-416: uso de memoria previamente liberada en el descodificador RAR (libarchive/archive_read_support_format_rar.c) que puede resultar en un cierre inesperado/denegación de servicio. Se… | |
| Modificada | Alta (8.8) | 4.6% | — | LibarchiveDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+3 | 20/12/2018 | 17/6/2026 | libarchive, con el commit con ID 416694915449219d505531b1096384f3237dd6cc y siguientes (desde la v3.1.0) contiene una vulnerabilidad CWE-415: doble liberación (double free) en el descodificador RAR; libarchive/archive_read_support_format_rar.c, parse_codes(), realloc(rar->lzss.window, new_size) con new_size = 0, lo… | |
| Modificada | Alta (7.8) | 0.65% | — | GNU BinutilsCanonical Ubuntu LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 20/12/2018 | 17/6/2026 | binutils, en versiones 2.32 y anteriores, contiene una vulnerabilidad de desbordamiento de enteros en objdump, bfd_get_dynamic_reloc_upper_bound y bfd_canonicalize_dynamic_reloc que puede resultar en un desbordamiento de enteros que desencadena un desbordamiento de memoria dinámica (heap). Si se explota con éxito,… | |
| Modificada | Crítica (9.8) | 15% | — | Libvnc Project LibvncserverCanonical Ubuntu LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+5 | 19/12/2018 | 17/6/2026 | LibVNC antes del commit con ID 502821828ed00b4a2c4bef90683d0fd88ce495de contiene una vulnerabilidad de escritura de memoria dinámica (heap) fuera de límites en el código del servidor de la extensión de transferencia de archivos que puede resultar en la ejecución remota de código. | |
| Modificada | Media (6.1) | 20% | 💥 Exploit | Oracle Secure Global Desktop | 13/12/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en la consola de administración en Oracle Secure Global Desktop 4.4 20080807152602 (pero se solucionó en las versiones anteriores, incluyendo la 5.4). helpwindow.jsp tiene Cross-Site Scripting (XSS) reflejado mediante todos los parámetros, tal y como queda demostrado con el parámetro… | |
| Modificada | Media (6.5) | 7.3% | — | GrafanaRedhat Ceph StorageRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+3 | 13/12/2018 | 17/6/2026 | Grafana en versiones anteriores a la 4.6.5 y versiones 5.x anteriores a la 5.3.3 permite que usuarios autenticados remotos lean archivos arbitrarios aprovechando los permisos Editor o Admin. | |
| Modificada | Media (5.5) | 0.51% | — | Linux KernelRedhat Openshift Container PlatformRedhat Virtualization HostRedhat Enterprise Linux Desktop+6 | 12/12/2018 | 17/6/2026 | La implementación de userfaultfd en el kernel de Linux en versiones anteriores a la 4.17 gestiona de manera incorrecta para ciertas llamadas ioctl UFFDIO_, tal y como queda demostrado al permitir que usuarios locales escriban datos en huecos en un archivo tmpfs (si el usuario tiene acceso de solo lectura a dicho… | |
| Modificada | Alta (8.8) | 1.4% | — | Google ChromeRedhat Linux DesktopRedhat Linux ServerRedhat Linux Workstation+1 | 11/12/2018 | 17/6/2026 | La gestión incorrecta de Reflect.construct en V8 en Google Chrome en versiones anteriores a la 71.0.3578.80 permitía que un atacante remoto pudiese realizar una lectura de memoria fuera de límites mediante una página HTML manipulada. | |
| Modificada | Media (5.7) | 0.44% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 11/12/2018 | 17/6/2026 | La falta del uso especial de mayúsculas y minúsculas del localhost en los archivos WPAD en Google Chrome en versiones anteriores a la 71.0.3578.80 permitía que un atacante en el segmento de red local envíe por proxy recursos en el localhost mediante un archivo WPAD manipulado. | |
| Modificada | Media (4.3) | 1.1% | — | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+1 | 11/12/2018 | 17/6/2026 | El manejo incorrecto de caracteres confundibles en URL Formatter en Google Chrome en versiones anteriores a la 71.0.3578.80 permitía que un atacante remoto suplantase el contenido de Omnibox (barra de direcciones) mediante un nombre de dominio manipulado. | |
| Modificada | Alta (8.8) | 3.3% | — | Google ChromeDebian LinuxCanonical Ubuntu LinuxRedhat Enterprise Linux Desktop+6 | 11/12/2018 | 17/6/2026 | Un desbordamiento de enteros en el manejo de rutas conduce a un uso de memoria previamente liberada en Skia en Google Chrome en versiones anteriores a la 71.0.3578.80 permitía que un atacante remoto pudiese explotar una corrupción de memoria dinámica (heap) mediante una página HTML manipulada. | |
| Modificada | Media (4.3) | 1.1% | — | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+1 | 11/12/2018 | 17/6/2026 | El manejo incorrecto de caracteres confundibles en URL Formatter en Google Chrome en versiones anteriores a la 71.0.3578.80 permitía que un atacante remoto suplantase el contenido de Omnibox (barra de direcciones) mediante un nombre de dominio manipulado. | |
| Modificada | Alta (8.8) | 1.4% | — | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+1 | 11/12/2018 | 17/6/2026 | La validación insuficiente de los protocolos externos en Shell Integration en Google Chrome en Windows en versiones anteriores a la 71.0.3578.80 permitía que un atacante remoto lanzase programas externos mediante una página HTML manipulada. |