Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3953 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.57% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Debido a un cambio de diseño, es posible que el contenido del iframe se haya representado fuera de su borde. Esto podría haber provocado confusión en el usuario o ataques de suplantación de identidad. Esta vulnerabilidad afecta a Thunderbird < 91.8, Firefox < 99 y Firefox ESR < 91.8. | |
| Modificada | Media (6.5) | 0.77% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Al generar el código ensamblador para <code>MLoadTypedArrayElementHole</code>, se utilizó un AliasSet incorrecto. Junto con otra vulnerabilidad, esto podría haberse utilizado para una lectura de memoria fuera de los límites. Esta vulnerabilidad afecta a Thunderbird < 91.8, Firefox < 99 y Firefox ESR < 91.8. | |
| Modificada | Alta (8.8) | 0.56% | — | Mozilla Firefox | 22/12/2022 | 17/6/2026 | El elemento <code></code> de SVG podría haberse utilizado para cargar contenido inesperado que podría haber ejecutado un script en determinadas circunstancias. Si bien la especificación parece permitir esto, otros navegadores no lo hacen, y los desarrolladores web confiaron en esta propiedad para la seguridad de los… | |
| Modificada | Media (6.5) | 0.58% | — | Mozilla Firefox | 22/12/2022 | 17/6/2026 | La función sourceMapURL en devtools le faltaban controles de seguridad que habrían permitido que una página web intentara incluir archivos locales u otros archivos que deberían haber sido inaccesibles. Esta vulnerabilidad afecta a Firefox < 99. | |
| Modificada | Media (6.5) | 2.1% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Al utilizar un enlace con <code>rel="localization"</code>, se podría haber activado un use-after-free al destruir un objeto durante la ejecución de JavaScript y luego hacer referencia al objeto a través de un puntero liberado, lo que provocaría un posible bloqueo explotable. Esta vulnerabilidad afecta a Thunderbird… | |
| Modificada | Alta (8.8) | 2.6% | 💥 PoC | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Si un proceso de contenido comprometido envió una cantidad inesperada de extensiones WebAuthN en un comando de registro al proceso principal, se habría producido una escritura fuera de los límites que provocaría daños en la memoria y un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird <… | |
| Analizada | Crítica (9.6) | 2.4% | ⚠ Explotación activa | Mozilla FirefoxMozilla Firefox FocusMozilla Firefox MobileMozilla Thunderbird | 22/12/2022 | 19/8/2026 | Un mensaje inesperado en el framework IPC de WebGPU podría provocar un escape de la sandbox explotable y de use-after-free. Hemos recibido informes de ataques en la naturaleza que abusan de esta falla. Esta vulnerabilidad afecta a Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox para Android < 97.3.0,… | |
| Analizada | Alta (8.8) | 14% | ⚠ Explotación activa💥 PoC | Mozilla FirefoxMozilla Firefox FocusMozilla Firefox MobileMozilla Thunderbird | 22/12/2022 | 19/8/2026 | La eliminación de un parámetro XSLT durante el procesamiento podría haber dado lugar a un use-after-free explotable. Hemos recibido informes de ataques en la naturaleza que abusan de esta falla. Esta vulnerabilidad afecta a Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox para Android < 97.3.0, Thunderbird… | |
| Modificada | Alta (7.5) | 0.65% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Al instalar un complemento, Firefox verificaba la firma antes de avisar al usuario; pero mientras el usuario confirmaba el mensaje, el archivo complementario subyacente podría haberse modificado y Firefox no se habría dado cuenta. Esta vulnerabilidad afecta a Firefox < 98, Firefox ESR < 91,7 y Thunderbird <… | |
| Modificada | Media (6.5) | 0.69% | — | Mozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Anteriormente, Firefox para macOS y Linux descargaba archivos temporales a un directorio específico del usuario en <code>/tmp</code>, pero este comportamiento se cambió para descargarlos a <code>/tmp</code> donde podrían verse afectados. por otros usuarios locales. Este comportamiento se revirtió al directorio… | |
| Modificada | Media (6.5) | 0.56% | — | Mozilla Firefox | 22/12/2022 | 17/6/2026 | En circunstancias inusuales, un subproceso individual puede sobrevivir al administrador del subproceso durante el cierre. Esto podría haber llevado a un use-after-free que provocó un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox < 98. | |
| Modificada | Crítica (9.6) | 0.95% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Si un atacante pudiera controlar el contenido de un iframe en un espacio aislado con <code>allow-popups</code> pero no con <code>allow-scripts</code>, podría crear un enlace que, al hacer clic, conduciría a Ejecución de JavaScript en violación de la sandbox. Esta vulnerabilidad afecta a Firefox < 98, Firefox ESR… | |
| Modificada | Media (4.3) | 0.67% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Al cambiar el tamaño de una ventana emergente después de solicitar acceso a pantalla completa, la ventana emergente no mostraba la notificación en pantalla completa. Esta vulnerabilidad afecta a Firefox < 98, Firefox ESR < 91,7 y Thunderbird < 91.7. | |
| Modificada | Media (4.3) | 0.49% | — | Mozilla Firefox | 22/12/2022 | 17/6/2026 | Si bien JavaScript no puede leer directamente el texto que se muestra en la información sobre herramientas de Autocompletar, el texto se representó utilizando fuentes de página. Los ataques de canal lateral al texto mediante el uso de fuentes especialmente manipuladas podrían haber llevado a que la página web infiera… | |
| Modificada | Alta (8.8) | 0.84% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Un atacante podría haber provocado un use-after-free al forzar un reflujo de texto en un objeto SVG, lo que provocó un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox < 98, Firefox ESR < 91,7 y Thunderbird < 91.7. | |
| Modificada | Alta (8.8) | 0.72% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Los desarrolladores de Mozilla, Paul Adenot y Mozilla Fuzzing Team, informaron sobre errores de seguridad de la memoria presentes en Firefox 96 y Firefox ESR 91.5. Algunos de estos errores mostraron evidencia de corrupción de memoria y suponemos que con suficiente esfuerzo algunos de ellos podrían haberse aprovechado… | |
| Modificada | Alta (8.8) | 0.57% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Cuando se apaga un trabajador, era posible hacer que el script se ejecutara tarde en el ciclo de vida, en un punto posterior al que no debería ser posible. Esta vulnerabilidad afecta a Firefox < 96, Thunderbird< 91.6 y Firefox ESR < 91.6. | |
| Modificada | Media (4.3) | 0.38% | — | Mozilla Firefox | 22/12/2022 | 17/6/2026 | En determinadas circunstancias, se podría haber mostrado una alerta (o mensaje) de JavaScript mientras se mostraba otro sitio web debajo de ella. Se podría haber abusado de esto para engañar al usuario. <br>*Este error sólo afecta a Firefox para Android. Otros sistemas operativos no se ven afectados.*. Esta… | |
| Modificada | Alta (8.8) | 0.76% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Las páginas de extensión accesibles desde la web (páginas con un esquema moz-extension://) no aplicaban correctamente la directiva frame-ancestors cuando se usaba en la Política de seguridad de contenido de la extensión web. Esta vulnerabilidad afecta a Firefox < 97, Thunderbird < 91.6 y Firefox ESR < 91.6. | |
| Modificada | Media (6.5) | 0.78% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Al importar recursos utilizando Web Workers, los mensajes de error distinguirían la diferencia entre respuestas <code>application/javascript</code> y respuestas sin script. Se podría haber abusado de esto para aprender información de origen cruzado. Esta vulnerabilidad afecta a Firefox < 97, Thunderbird < 91.6 y… | |
| Modificada | Crítica (9.6) | 0.76% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Si un documento creó un iframe en la sandboxed sin <code>allow-scripts</code> y posteriormente agregó un elemento al documento del iframe que, por ejemplo, tenía un controlador de eventos JavaScript, el controlador de eventos se habría ejecutado a pesar de la sandbox del iframe. Esta vulnerabilidad afecta a Firefox… | |
| Modificada | Alta (8.8) | 0.37% | — | Mozilla Firefox | 22/12/2022 | 17/6/2026 | Al hacer clic en un enlace tel:, los códigos USSD, especificados después de un carácter <code>\*</code>, se incluirían en el número de teléfono. En ciertos teléfonos, o en ciertos operadores, si se marcó el número, esto podría realizar acciones en la cuenta de un usuario, similar a un ataque de Cross-Site Request… | |
| Modificada | Media (6.5) | 0.24% | — | Mozilla Firefox | 22/12/2022 | 17/6/2026 | El agente remoto, utilizado en WebDriver, no validó los encabezados Host u Origin. Esto podría haber permitido que los sitios web se conectaran localmente al navegador del usuario para controlarlo. <br>*Este error solo afectó a Firefox cuando WebDriver estaba habilitado, que no es la configuración predeterminada.*.… | |
| Modificada | Alta (8.8) | 0.93% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 22/12/2022 | 17/6/2026 | Si se convenciera a un usuario de arrastrar y soltar una imagen en su escritorio u otra carpeta, el objeto resultante podría haberse convertido en un script ejecutable que habría ejecutado código arbitrario después de que el usuario hiciera clic en él. Esta vulnerabilidad afecta a Firefox < 97, Thunderbird <… | |
| Modificada | Alta (8.8) | 0.60% | — | Mozilla Firefox | 22/12/2022 | 17/6/2026 | Al utilizar transformaciones XSL, un servidor web malicioso podría haber entregado a un usuario un documento XSL que continuaría ejecutando JavaScript (dentro de los límites de la política del mismo origen) incluso después de cerrar la pestaña. Esta vulnerabilidad afecta a Firefox < 97. |