Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

10.166 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.4%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdDebian Linux27/9/202317/6/2026
Errores de seguridad de la memoria presentes en Firefox 117, Firefox ESR 115.2 y Thunderbird 115.2. Algunos de estos errores mostraron evidencia de corrupción de memoria y suponemos que con suficiente esfuerzo algunos de ellos podrían haberse aprovechado para ejecutar código arbitrario. Esta vulnerabilidad afecta a…
ModificadaMedia (6.5)1.1%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdDebian Linux+127/9/202317/6/2026
Durante la compilación de Ion, una Recolección de Basura podría haber resultado en una condición de use-after-free, lo que permitiría a un atacante escribir dos bytes NUL y provocar un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox < 118, Firefox ESR < 115.3 y Thunderbird < 115.3.
ModificadaMedia (6.5)1.1%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdDebian Linux+127/9/202317/6/2026
Un proceso de contenido comprometido podría haber proporcionado datos maliciosos en un `PathRecording`, lo que habría resultado en una escritura fuera de los límites, lo que habría provocado una falla potencialmente explotable en un proceso privilegiado. Esta vulnerabilidad afecta a Firefox < 118, Firefox ESR <…
ModificadaAlta (8.8)4.1%—Apple SafariApple IpadosApple Iphone OSApple Macos+427/9/20237/10/2026
El problema se solucionó con controles mejorados. Este problema se solucionó en tvOS 17, Safari 17, watchOS 10, iOS 17 y iPadOS 17, macOS Sonoma 14. El procesamiento de contenido web puede provocar la ejecución de código arbitrario.
ModificadaAlta (7.8)0.51%—Linux KernelRedhat Enterprise LinuxDebian Linux25/9/20236/8/2026
Se encontró una vulnerabilidad de indexación de matrices en el subsistema netfilter del kernel de Linux. Una macro faltante podría provocar un error de cálculo del desplazamiento de la matriz `h->nets`, proporcionando a los atacantes la primitiva de incrementar/disminuir arbitrariamente un búfer de memoria fuera de…
ModificadaCrítica (9)1.4%—MediawikiDebian Linux25/9/202317/6/2026
Mediawiki v1.40.0 no valida los espacios de nombres utilizados en archivos XML. Por lo tanto, si el administrador de la instancia permite la carga de archivos XML, un atacante remoto con una cuenta de usuario con pocos privilegios puede utilizar este exploit para convertirse en administrador enviando un enlace…
ModificadaAlta (7.8)0.29%—XENDebian LinuxLinux Kernel22/9/202317/6/2026
La solución para XSA-423 agregó lógica al controlador netback de Linux para lidiar con una interfaz que divide un paquete de tal manera que no todos los encabezados vengan en una sola pieza. Desafortunadamente, la lógica introducida allí no tuvo en cuenta el caso extremo de que todo el paquete se divida en tantas…
AnalizadaMedia (6.1)64%⚠ Explotación activa💥 PoCRoundcube WebmailDebian Linux22/9/202317/6/2026
Roundcube anterior a 1.4.14, 1.5.x anterior a 1.5.4 y 1.6.x anterior a 1.6.3 permiten XSS a través de mensajes de texto/correo electrónico plano con enlaces manipuados debido al comportamiento de program/lib/Roundcube/rcube_string_replacer.php.
ModificadaAlta (7)0.68%💥 PoCOpenprinting CupsOpenprinting LibppdFedoraproject FedoraDebian Linux21/9/202317/6/2026
Debido a un error al validar la longitud proporcionada por un documento PPD PostScript creado por un atacante, CUPS y libppd son susceptibles a un desbordamiento del búfer y posiblemente a la ejecución de código. Este problema se solucionó en la versión 2.4.7 de CUPS, lanzada en septiembre de 2023.
AnalizadaAlta (8.8)24%⚠ Explotación activa💥 PoCApple IpadosApple Iphone OSApple MacosFedoraproject Fedora+1021/9/202317/6/2026
El problema se solucionó con controles mejorados. Este problema se solucionó en Safari 17, iOS 16.7 y iPadOS 16.7, macOS Sonoma 14. El procesamiento de contenido web puede provocar la ejecución de código arbitrario. Apple tiene conocimiento de un informe que indica que este problema puede haber sido explotado…
ModificadaCrítica (9.8)2.1%—NetatalkDebian Linux20/9/202317/6/2026
Se encontró una vulnerabilidad de Confusión de Tipos en las funciones Spotlight RPC en afpd en Netatalk 3.1.x anterior a 3.1.17. Al analizar paquetes RPC de Spotlight, una estructura de datos codificada es un diccionario de estilo clave-valor donde las claves son cadenas de caracteres y los valores pueden ser…
ModificadaCrítica (9.8)6.0%—ReportlabDebian Linux20/9/202317/6/2026
paraparser en ReportLab anterior a 3.5.31 permite la ejecución remota de código porque start_unichar en paraparser.py evalúa la entrada de un usuario que no es de confianza en un elemento unichar en un documento XML manipulado con '
ModificadaAlta (7.5)2.2%—ISC BindFedoraproject FedoraDebian LinuxNetapp H300s Firmware+420/9/202317/6/2026
Una falla en el código de red que maneja consultas DNS sobre TLS puede causar que "named" finalice inesperadamente debido a una falla de aserción. Esto sucede cuando las estructuras de datos internas se reutilizan incorrectamente bajo una carga significativa de consultas DNS sobre TLS. Este problema afecta a las…
ModificadaAlta (7.5)2.9%—ISC BindFedoraproject FedoraDebian Linux20/9/202317/6/2026
El código que procesa los mensajes del canal de control enviados a "named" llama a ciertas funciones de forma recursiva durante el análisis de paquetes. La profundidad de la recursividad sólo está limitada por el tamaño máximo de paquete aceptado; Dependiendo del entorno, esto puede provocar que el código de análisis…
ModificadaMedia (4.3)0.92%—Eclipse JettyDebian Linux15/9/202317/6/2026
Jetty es un servidor web y motor de servlet basado en Java. Las versiones 9.4.21 a 9.4.51, 10.0.15 y 11.0.15 son vulnerables a una autenticación débil. Si un `OpenIdAuthenticator` de Jetty usa el `LoginService` anidado opcional, y ese `LoginService` decide revocar a un usuario ya autenticado, entonces la solicitud…
ModificadaMedia (5.3)1.3%💥 PoCEclipse JettyDebian Linux15/9/202317/6/2026
Jetty es un servidor web y motor de servlet basado en Java. Antes de las versiones 9.4.52, 10.0.16, 11.0.16 y 12.0.1, Jetty acepta el carácter `+` que precede al valor de longitud del contenido en un campo de encabezado HTTP/1. Esto es más permisivo de lo que permite el RFC y otros servidores rechazan habitualmente…
AnalizadaBaja (3.1)1.2%—Eclipse JettyDebian Linux15/9/202317/6/2026
Eclipse Jetty Canonical Repository es el repositorio canónico para el proyecto Jetty. Los usuarios de CgiServlet con una estructura de comando muy específica pueden ejecutar el comando incorrecto. Si un usuario envía una solicitud a un servlet org.eclipse.jetty.servlets.CGI para un binario con un espacio en su nombre,…
ModificadaMedia (4.3)0.64%—Google ChromeFedoraproject FedoraDebian Linux12/9/202317/6/2026
La implementación inadecuada en Interstitials en Google Chrome anteriores a 117.0.5938.62 permitió a un atacante remoto ofuscar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chrome: baja)
ModificadaMedia (4.3)0.64%—Google ChromeFedoraproject FedoraDebian Linux12/9/202317/6/2026
La implementación inadecuada de Picture in Picture en Google Chrome anterior a 117.0.5938.62 permitía a un atacante remoto falsificar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chrome: baja)
ModificadaMedia (4.3)0.69%—Google ChromeFedoraproject FedoraDebian Linux12/9/202317/6/2026
La implementación inapropiada en Intents en Google Chrome en Android anterior a 117.0.5938.62 permitió a un atacante remoto ofuscar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chrome: baja)
ModificadaMedia (4.3)0.66%—Google ChromeFedoraproject FedoraDebian Linux12/9/202317/6/2026
La aplicación insuficiente de políticas en Autofill en Google Chrome antes de 117.0.5938.62 permitió a un atacante remoto evitar las restricciones de Autocompletar a través de una página HTML manipulada. (Severidad de seguridad de Chrome: baja)
ModificadaMedia (4.3)0.71%—Google ChromeFedoraproject FedoraDebian Linux12/9/202317/6/2026
La implementación inapropiada de Prompts en Google Chrome anterior a 117.0.5938.62 permitió a un atacante remoto falsificar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chromium: media)
ModificadaMedia (4.3)0.64%—Google ChromeFedoraproject FedoraDebian Linux12/9/202317/6/2026
La aplicación insuficiente de políticas en Downloads en Google Chrome anteriores a 117.0.5938.62 permitió a un atacante remoto eludir las restricciones de las políticas empresariales mediante una descarga manipulada. (Severidad de seguridad de Chromium: media)
ModificadaMedia (4.3)0.69%—Google ChromeFedoraproject FedoraDebian Linux12/9/202317/6/2026
La implementación inapropiada en Custom Mobile Tabs en Google Chrome en Android anterior a 117.0.5938.62 permitió a un atacante remoto falsificar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chromium: media)
ModificadaMedia (4.3)0.69%—Google ChromeFedoraproject FedoraDebian Linux12/9/202317/6/2026
La implementación inadecuada en Input en Google Chrome anterior a 117.0.5938.62 permitió a un atacante remoto falsificar la interfaz de usuario de seguridad a través de una página HTML manipulada. (Severidad de seguridad de Chromium: media)