Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
2370 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.2% | — | F5 Nginx Controller | 2/7/2020 | 17/6/2026 | En las versiones 3.0.0 hasta 3.5.0, 2.0.0 hasta 2.9.0 y 1.0.1, los servicios de mensajería de Neural Autonomic Transport System (NATS) que utiliza NGINX Controller no requieren ninguna forma de autenticación, por lo que cualquier conexión con éxito sería autorizada | |
| Modificada | Media (5.4) | 0.40% | — | F5 Nginx Controller | 2/7/2020 | 17/6/2026 | En las versiones 3.0.0 hasta 3.5.0, 2.0.0 hasta 2.9.0 y 1.0.1, cuando los usuarios ejecutan el comando desplegado en la Interfaz de Usuario (UI) del NGINX Controller para obtener el instalador del agente, el certificado TLS del servidor no es verificado | |
| Modificada | Alta (7.2) | 1.4% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 1/7/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0 hasta 15.1.0.3, 14.1.0 hasta 14.1.2.3, 13.1.0 hasta 13.1.3.3, 12.1.0 hasta 12.1.5.1 y 11.6.1 hasta 11.6.5.1, un usuario autorizado proporcionado con acceso solo a TMOS Shell (tmsh) puede ser capaz de conducir lecturas y escrituras arbitrarias de archivos por medio de la funcionalidad sftp… | |
| Modificada | Alta (8.1) | 1.2% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 1/7/2020 | 17/6/2026 | En las versiones 13.1.0 hasta 13.1.3.3, 12.1.0 hasta 12.1.5.2 y 11.6.1 hasta 11.6.5.2, el sistema BIG-IP no aplica apropiadamente los controles de acceso para los archivos scp.blacklist. Esto permite a los usuarios de Admin y Resource Admin con acceso de protocolo Secure Copy (SCP) leer y sobrescribir archivos en la… | |
| Modificada | Media (4.3) | 0.68% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 1/7/2020 | 17/6/2026 | En la versión 11.6.1 hasta 11.6.5.2 de la página Network > WCCP de la utilidad de configuración del sistema BIG-IP, el sistema no sanea todos los datos proporcionados por el usuario antes de desplegarlos | |
| Modificada | Alta (8.8) | 0.56% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 1/7/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0 hasta 15.1.0.3, 14.1.0 hasta 14.1.2.5, 13.1.0 hasta 13.1.3.3, 12.1.0 hasta 12.1.5.1, una vulnerabilidad de tipo cross-site request forgery (CSRF) en Traffic Management User Interface (TMUI), también se conoce como la utilidad de Configuración, presenta en una página no revelada | |
| Modificada | Media (6.1) | 2.0% | 💥 PoC | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 1/7/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0 hasta 15.1.0.3, 14.1.0 hasta 14.1.2.5, 13.1.0 hasta 13.1.3.3, 12.1.0 hasta 12.1.5.1, presenta una vulnerabilidad de tipo Cross-Site Scripting (XSS) en una página no revelada de la utilidad de Configuración BIG-IP | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 1/7/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0 hasta 15.1.0.3, 14.1.0 hasta 14.1.2.5, 13.1.0 hasta 13.1.3.3, 12.1.0 hasta 12.1.5.1 y 11.6.1 hasta 11.6.5.1, el Traffic Management User Interface (TMUI), también se conoce como la utilidad de Configuración, presenta una vulnerabilidad de Ejecución de Código Remota (RCE) en páginas no… | |
| Modificada | Crítica (9.6) | 1.5% | — | F5 Nginx Controller | 1/7/2020 | 17/6/2026 | En NGINX Controller versiones 3.3.0 hasta 3.4.0, los endpoints de la API no revelados pueden permitir un ataque de tipo Cross Site Scripting (XSS) reflejado. Si el usuario víctima ha iniciado sesión como administrador, esto podría resultar en un compromiso completo del sistema | |
| Modificada | Alta (7.8) | 0.18% | — | F5 Nginx Controller | 1/7/2020 | 17/6/2026 | En NGINX Controller versiones 3.0.0 hasta 3.4.0, el código de recuperación requerido para cambiar la contraseña de un usuario es transmitida y almacenada en la base de datos en texto plano, lo que permite a un atacante, que pueda interceptar la conexión de la base de datos o tener acceso de lectura a la base de datos,… | |
| Modificada | Alta (8.8) | 0.45% | — | F5 Nginx Controller | 1/7/2020 | 17/6/2026 | En las versiones 3.0.0 hasta 3.4.0, 2.0.0 hasta 2.9.0 y 1.0.1, no se presentan suficientes protecciones de cross-site request forgery (CSRF) para la interfaz de usuario de NGINX Controller | |
| Modificada | Media (6.7) | 0.46% | — | Siemens Simatic Automatic ToolSiemens Simatic NET PCSiemens Simatic PCS 7Siemens Simatic PCS NEO+13 | 10/6/2020 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC Automation Tool (Todas las versiones anteriores a la versión V4 SP2), SIMATIC NET PC Software V14 (Todas las versiones anteriores a la versión V14 SP1 Update 14), SIMATIC NET PC Software V15 (Todas las versiones), SIMATIC NET PC Software V16 (Todas las versiones… | |
| Modificada | Alta (7.5) | 15% | 💥 PoC | UI Unifi ControllerW1.fi HostapdAsus Rt-n11Broadcom Adsl+213 | 8/6/2020 | 17/6/2026 | La especificación UPnP de Open Connectivity Foundation antes del 17-04-2020 no prohíbe la aceptación de una petición de suscripción con una URL de entrega en un segmento de red diferente a la URL de suscripción de evento totalmente calificada, también se conoce como el problema de CallStranger | |
| Modificada | Alta (7.5) | 6.0% | — | PerlNetapp Oncommand Workflow AutomationNetapp Snap Creator FrameworkFedoraproject Fedora+12 | 5/6/2020 | 17/6/2026 | En el archivo regcomp.c en Perl versiones anteriores a 5.30.3, permite un desbordamiento del búfer por medio de una expresión regular diseñada debido a llamadas recursivas de la función S_study_chunk | |
| Modificada | Alta (8.6) | 4.9% | — | PerlFedoraproject FedoraOpensuse LeapNetapp Oncommand Workflow Automation+13 | 5/6/2020 | 17/6/2026 | Perl versiones anteriores a 5.30.3, presenta un desbordamiento de enteros relacionado con un manejo inapropiado de una situación "PL_regkind[OP(n)] == NOTHING". Una expresión regular diseñada podría conllevar a un bytecode malformado con la posibilidad de inyección de instrucciones | |
| Modificada | Alta (8.2) | 11% | — | PerlFedoraproject FedoraOpensuse LeapOracle Communications Billing AND Revenue Management+11 | 5/6/2020 | 17/6/2026 | Perl versiones anteriores a 5.30.3 en plataformas de 32 bits permite un desbordamiento del búfer en la región heap de la memoria porque los cuantificadores de expresiones regulares anidadas presentan un desbordamiento de enteros | |
| Modificada | Media (5.5) | 0.29% | — | Cisco Application Policy Infrastructure ControllerCisco Application Services Engine | 3/6/2020 | 17/6/2026 | Una vulnerabilidad en el almacén de claves de Cisco Application Services Engine Software, podría permitir a un atacante local autenticado leer información confidencial de otros usuarios sobre un dispositivo afectado. La vulnerabilidad es debido a limitaciones de autorización insuficientes. Un atacante podría explotar… | |
| Modificada | Media (5.3) | 1.0% | — | Cisco Application Policy Infrastructure ControllerCisco Application Services Engine | 3/6/2020 | 17/6/2026 | Una vulnerabilidad en la API de Cisco Application Services Engine Software, podría permitir a un atacante remoto no autenticado actualizar las políticas de eventos sobre un dispositivo afectado. La vulnerabilidad es debido a una autenticación insuficiente de los usuarios que modifican las políticas sobre un… | |
| Modificada | Crítica (9.8) | 2.3% | — | Aviatrix ControllerAviatrix GatewayAviatrix VPN Client | 22/5/2020 | 17/6/2026 | Se detectó un problema de Elevación de Privilegios en Aviatrix VPN Client versiones anteriores a 2.10.7, debido a una corrección incompleta para CVE-2020-7224. Esto afecta las instalaciones de Linux, macOS y Windows para determinados parámetros OpenSSL. | |
| Modificada | Media (6.5) | 0.51% | — | Aviatrix Controller | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1066. No es requerido un parámetro session token de Controller Web Interface en una llamada API, lo que abre la aplicación a una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) para restablecimientos de contraseña. | |
| Modificada | Alta (7.5) | 0.75% | — | Aviatrix Controller | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones hasta 5.1. Un atacante con cualquier aserción SAML firmada desde el Identity Provider puede establecer una conexión (incluso si esa aserción SAML ha expirado o es desde un usuario que no está autorizado para acceder a Aviatrix), también se conoce como XML… | |
| Modificada | Alta (7.5) | 1.5% | — | Aviatrix ControllerAviatrix Gateway | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Contiene credenciales no utilizadas por el software. | |
| Modificada | Media (5.3) | 1.4% | — | Aviatrix ControllerAviatrix VPN Client | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Se presenta una Discrepancia de Respuesta Observable desde la API, lo que facilita llevar a cabo la enumeración de usuarios por medio de un ataque de fuerza bruta. | |
| Modificada | Alta (8.8) | 0.58% | — | Aviatrix Controller | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Una llamada API en la interfaz web carecía de una comprobación de token de sesión para controlar el acceso, lo que condujo a CSRF. | |
| Modificada | Media (6.7) | 0.38% | — | Dpdk Data Plane Development KITCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+2 | 19/5/2020 | 17/6/2026 | Se encontró un problema de corrupción de memoria en DPDK versiones 17.05 y superiores. Este fallo es causado por un truncamiento de enteros en el índice de una carga útil. Bajo determinadas circunstancias, el índice (un UInt) es copiado y truncado en un uint16, lo que puede conllevar a una indexación fuera de límite y… |