Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2772▲ 13 respecto a la semana anterior
Críticas / altas1288▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
10.010 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.40% | — | Linux KernelRedhat Enterprise LinuxDebian Linux | 5/10/2023 | 17/6/2026 | Se encontró una falla en el clasificador del IPv4 Resource Reservation Protocol (RSVP) en el kernel de Linux. El puntero xprt puede ir más allá de la parte lineal del skb, lo que lleva a una lectura fuera de límites en la función `rsvp_classify`. Este problema puede permitir que un usuario local bloquee el sistema y… | |
| Modificada | Alta (8.1) | 1.4% | 💥 PoC | Python Urllib3Debian LinuxFedoraproject Fedora | 4/10/2023 | 17/6/2026 | urllib3 es una librería cliente HTTP fácil de usar para Python. urllib3 no trata el encabezado HTTP "Cookie" de manera especial ni proporciona ayuda para administrar las cookies a través de HTTP, eso es responsabilidad del usuario. Sin embargo, es posible que un usuario especifique un encabezado "Cookie" y, sin… | |
| Analizada | Alta (7.8) | 64% | ⚠ Explotación activa💥 Exploit | Netapp Bootstrap OSSiemens Simatic S7-1500 CPU 1518-4 Pn/dp MFP FirmwareSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Siplus S7-1500 CPU 1518-4 Pn/dp MFP Firmware+35 | 3/10/2023 | 17/6/2026 | Se descubrió un desbordamiento del búfer en el cargador dinámico ld.so de la librería GNU C mientras se procesaba la variable de entorno GLIBC_TUNABLES. Este problema podría permitir que un atacante local utilice variables de entorno GLIBC_TUNABLES manipuladas con fines malintencionados al iniciar archivos binarios… | |
| Modificada | Alta (7.5) | 2.2% | — | Webmproject LibvpxRedhat Enterprise LinuxDebian LinuxFedoraproject Fedora | 30/9/2023 | 17/6/2026 | VP9 en libvpx anterior a 1.13.1 maneja mal las anchuras, lo que provoca un bloqueo relacionado con la codificación. | |
| Analizada | Alta (8.8) | 1.5% | — | Getcomposer ComposerDebian LinuxFedoraproject Fedora | 29/9/2023 | 17/6/2026 | Composer es un administrador de dependencias para PHP. Los usuarios que publican un composer.phar en un servidor público accesible desde la web donde se puede ejecutar el composer.phar como un archivo php pueden estar sujetos a una vulnerabilidad de ejecución remota de código si PHP también tiene `register_argc_argv`… | |
| Analizada | Alta (8.8) | 49% | ⚠ Explotación activa💥 PoC | Webmproject LibvpxMicrosoft EdgeMicrosoft Edge ChromiumMozilla Firefox+7 | 28/9/2023 | 17/6/2026 | El desbordamiento del búfer en la codificación vp8 en libvpx en Google Chrome anterior a 117.0.5938.132 y libvpx 1.13.1 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chrome: alta) | |
| Modificada | Alta (8.8) | 0.81% | — | Google ChromeDebian LinuxFedoraproject Fedora | 28/9/2023 | 17/6/2026 | El use after free en Extensiones de Google Chrome anteriores a 117.0.5938.132 permitió a un atacante convencer a un usuario de instalar una extensión maliciosa para explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chrome: alta) | |
| Modificada | Alta (8.8) | 0.94% | — | Google ChromeDebian LinuxFedoraproject Fedora | 28/9/2023 | 17/6/2026 | El use after free en Contraseñas en Google Chrome anterior a 117.0.5938.132 permitía a un atacante remoto convencer a un usuario de participar en una interacción de interfaz de usuario específica para explotar potencialmente la corrupción del montón a través de una interacción de interfaz de usuario manipulada.… | |
| Modificada | Media (4.7) | 0.27% | — | Linux KernelRedhat Enterprise LinuxDebian LinuxFedoraproject Fedora | 28/9/2023 | 17/6/2026 | Se encontró una falla en el subsistema Netfilter del kernel de Linux. Una condición de ejecución entre IPSET_CMD_ADD e IPSET_CMD_SWAP puede provocar un panic en el kernel debido a la invocación de `__ip_set_put` en un `set` incorrecto. Este problema puede permitir que un usuario local bloquee el sistema. | |
| Analizada | Media (6.6) | 0.37% | — | Debian LinuxLinux Kernel | 27/9/2023 | 17/6/2026 | Una vulnerabilidad de use-after-free en el componente netfilter: nf_tables del kernel de Linux puede explotarse para lograr una escalada de privilegios local. La adición y eliminación de reglas de enlaces de cadena dentro de la misma transacción provoca que se produzca un use-after-free. Recomendamos actualizar… | |
| Modificada | Crítica (9.8) | 1.4% | — | Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdDebian Linux | 27/9/2023 | 17/6/2026 | Errores de seguridad de la memoria presentes en Firefox 117, Firefox ESR 115.2 y Thunderbird 115.2. Algunos de estos errores mostraron evidencia de corrupción de memoria y suponemos que con suficiente esfuerzo algunos de ellos podrían haberse aprovechado para ejecutar código arbitrario. Esta vulnerabilidad afecta a… | |
| Modificada | Media (6.5) | 1.1% | — | Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdDebian Linux+1 | 27/9/2023 | 17/6/2026 | Durante la compilación de Ion, una Recolección de Basura podría haber resultado en una condición de use-after-free, lo que permitiría a un atacante escribir dos bytes NUL y provocar un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox < 118, Firefox ESR < 115.3 y Thunderbird < 115.3. | |
| Modificada | Media (6.5) | 1.1% | — | Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdDebian Linux+1 | 27/9/2023 | 17/6/2026 | Un proceso de contenido comprometido podría haber proporcionado datos maliciosos en un `PathRecording`, lo que habría resultado en una escritura fuera de los límites, lo que habría provocado una falla potencialmente explotable en un proceso privilegiado. Esta vulnerabilidad afecta a Firefox < 118, Firefox ESR <… | |
| Modificada | Alta (8.8) | 4.1% | — | Apple SafariApple IpadosApple Iphone OSApple Macos+4 | 27/9/2023 | 7/10/2026 | El problema se solucionó con controles mejorados. Este problema se solucionó en tvOS 17, Safari 17, watchOS 10, iOS 17 y iPadOS 17, macOS Sonoma 14. El procesamiento de contenido web puede provocar la ejecución de código arbitrario. | |
| Modificada | Alta (7.8) | 0.51% | — | Linux KernelRedhat Enterprise LinuxDebian Linux | 25/9/2023 | 6/8/2026 | Se encontró una vulnerabilidad de indexación de matrices en el subsistema netfilter del kernel de Linux. Una macro faltante podría provocar un error de cálculo del desplazamiento de la matriz `h->nets`, proporcionando a los atacantes la primitiva de incrementar/disminuir arbitrariamente un búfer de memoria fuera de… | |
| Modificada | Crítica (9) | 1.4% | — | MediawikiDebian Linux | 25/9/2023 | 17/6/2026 | Mediawiki v1.40.0 no valida los espacios de nombres utilizados en archivos XML. Por lo tanto, si el administrador de la instancia permite la carga de archivos XML, un atacante remoto con una cuenta de usuario con pocos privilegios puede utilizar este exploit para convertirse en administrador enviando un enlace… | |
| Modificada | Alta (7.8) | 0.29% | — | XENDebian LinuxLinux Kernel | 22/9/2023 | 17/6/2026 | La solución para XSA-423 agregó lógica al controlador netback de Linux para lidiar con una interfaz que divide un paquete de tal manera que no todos los encabezados vengan en una sola pieza. Desafortunadamente, la lógica introducida allí no tuvo en cuenta el caso extremo de que todo el paquete se divida en tantas… | |
| Analizada | Media (6.1) | 64% | ⚠ Explotación activa💥 PoC | Roundcube WebmailDebian Linux | 22/9/2023 | 17/6/2026 | Roundcube anterior a 1.4.14, 1.5.x anterior a 1.5.4 y 1.6.x anterior a 1.6.3 permiten XSS a través de mensajes de texto/correo electrónico plano con enlaces manipuados debido al comportamiento de program/lib/Roundcube/rcube_string_replacer.php. | |
| Modificada | Alta (7) | 0.68% | 💥 PoC | Openprinting CupsOpenprinting LibppdFedoraproject FedoraDebian Linux | 21/9/2023 | 17/6/2026 | Debido a un error al validar la longitud proporcionada por un documento PPD PostScript creado por un atacante, CUPS y libppd son susceptibles a un desbordamiento del búfer y posiblemente a la ejecución de código. Este problema se solucionó en la versión 2.4.7 de CUPS, lanzada en septiembre de 2023. | |
| Analizada | Alta (8.8) | 24% | ⚠ Explotación activa💥 PoC | Apple IpadosApple Iphone OSApple MacosFedoraproject Fedora+10 | 21/9/2023 | 17/6/2026 | El problema se solucionó con controles mejorados. Este problema se solucionó en Safari 17, iOS 16.7 y iPadOS 16.7, macOS Sonoma 14. El procesamiento de contenido web puede provocar la ejecución de código arbitrario. Apple tiene conocimiento de un informe que indica que este problema puede haber sido explotado… | |
| Modificada | Crítica (9.8) | 2.1% | — | NetatalkDebian Linux | 20/9/2023 | 17/6/2026 | Se encontró una vulnerabilidad de Confusión de Tipos en las funciones Spotlight RPC en afpd en Netatalk 3.1.x anterior a 3.1.17. Al analizar paquetes RPC de Spotlight, una estructura de datos codificada es un diccionario de estilo clave-valor donde las claves son cadenas de caracteres y los valores pueden ser… | |
| Modificada | Crítica (9.8) | 6.0% | — | ReportlabDebian Linux | 20/9/2023 | 17/6/2026 | paraparser en ReportLab anterior a 3.5.31 permite la ejecución remota de código porque start_unichar en paraparser.py evalúa la entrada de un usuario que no es de confianza en un elemento unichar en un documento XML manipulado con ' | |
| Modificada | Alta (7.5) | 2.2% | — | ISC BindFedoraproject FedoraDebian LinuxNetapp H300s Firmware+4 | 20/9/2023 | 17/6/2026 | Una falla en el código de red que maneja consultas DNS sobre TLS puede causar que "named" finalice inesperadamente debido a una falla de aserción. Esto sucede cuando las estructuras de datos internas se reutilizan incorrectamente bajo una carga significativa de consultas DNS sobre TLS. Este problema afecta a las… | |
| Modificada | Alta (7.5) | 2.9% | — | ISC BindFedoraproject FedoraDebian Linux | 20/9/2023 | 17/6/2026 | El código que procesa los mensajes del canal de control enviados a "named" llama a ciertas funciones de forma recursiva durante el análisis de paquetes. La profundidad de la recursividad sólo está limitada por el tamaño máximo de paquete aceptado; Dependiendo del entorno, esto puede provocar que el código de análisis… | |
| Modificada | Media (4.3) | 0.92% | — | Eclipse JettyDebian Linux | 15/9/2023 | 17/6/2026 | Jetty es un servidor web y motor de servlet basado en Java. Las versiones 9.4.21 a 9.4.51, 10.0.15 y 11.0.15 son vulnerables a una autenticación débil. Si un `OpenIdAuthenticator` de Jetty usa el `LoginService` anidado opcional, y ese `LoginService` decide revocar a un usuario ya autenticado, entonces la solicitud… |