Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 5 respecto a la semana anterior
Críticas / altas1274▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
2110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 1.1% | — | IBM Engineering Requirements Quality Assistant On-premises | 18/3/2022 | 17/6/2026 | IBM Engineering Requirements Quality Assistant versiones anteriores a 3.1.3, podría permitir a un usuario autenticado causar una denegación de servicio. IBM X-Force ID: 207413 | |
| Modificada | Alta (7.5) | 2.5% | — | CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+5 | 16/3/2022 | 17/6/2026 | CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". CKEditor4 versiones anteriores a 4.18.0, contiene una vulnerabilidad en el plugin "dialog". La vulnerabilidad permite abusar de una expresión regular del validador de entrada de diálogos, lo que puede causar una importante caída de… | |
| Modificada | Media (5.4) | 1.2% | — | CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+5 | 16/3/2022 | 17/6/2026 | CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". Se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4 versiones anteriores a 4.18.0. La vulnerabilidad permite que alguien inyecte HTML malformado… | |
| Modificada | Alta (7.5) | 4.9% | 💥 PoC | Fasterxml Jackson-databindOracle BIG Data Spatial AND GraphOracle CoherenceOracle Commerce Platform+32 | 11/3/2022 | 17/6/2026 | jackson-databind versiones anteriores a 2.13.0, permite una excepción Java StackOverflow y una denegación de servicio por medio de una gran profundidad de objetos anidados | |
| Modificada | Media (5.5) | 4.8% | — | Vmware Spring Cloud GatewayOracle Commerce Guided SearchOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Console+2 | 4/3/2022 | 17/6/2026 | En spring cloud gateway versiones anteriores a 3.1.1+ , las aplicaciones que son configuradas para habilitar HTTP2 y no es establecido un almacén de claves o certificados confiables son configurados para usar un TrustManager no seguro. Esto hace que la pasarela pueda conectarse a servicios remotos con certificados no… | |
| Analizada | Crítica (10) | 98% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud GatewayOracle Commerce Guided SearchOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Console+6 | 3/3/2022 | 17/6/2026 | En spring cloud gateway versiones anteriores a 3.1.1+ y a 3.0.7+ , las aplicaciones son vulnerables a un ataque de inyección de código cuando el endpoint del Actuador de la Puerta de Enlace está habilitado, expuesto y sin seguridad. Un atacante remoto podría realizar una petición maliciosamente diseñada que podría… | |
| Modificada | Media (5.3) | 0.52% | — | Samsung Link Sharing | 11/2/2022 | 17/6/2026 | Una vulnerabilidad de Autorización Inapropiada en Link Sharing versiones anteriores a 12.4.00.3, permite a atacantes abrir una actividad protegida por medio de PreconditionActivity | |
| Modificada | Media (4.8) | 0.45% | — | Wocu-monitoring Wocu Monitoring | 11/2/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad de tipo cross site scripting almacenado en los comentarios en la creación de informes debido a una versión obsoleta del editor tinymce. Para explotar esta vulnerabilidad, los atacantes necesitan una cuenta con suficientes privilegios para visualizar y editar informes | |
| Modificada | Crítica (9.8) | 1.3% | — | Mitsubishielectric C Controller Interface Module UtilityMitsubishielectric C Controller Module Setting AND Monitoring ToolMitsubishielectric Cc-link IE Control Network Data CollectorMitsubishielectric Cc-link IE Field Network Data Collector+42 | 11/2/2022 | 17/6/2026 | diversos productos de software de ingeniería de Mitsubishi Electric Factory Automation presentan una vulnerabilidad de ejecución de código malicioso. Un atacante malicioso podría usar esta vulnerabilidad para obtener información, modificar información y causar una condición de denegación de servicio | |
| Modificada | Crítica (9.1) | 3.1% | — | Golang GONetapp Beegfs CSI DriverNetapp Cloud Insights Telegraf AgentNetapp Kubernetes Monitoring Operator+2 | 11/2/2022 | 17/6/2026 | Curve.IsOnCurve en crypto/elliptic en Go versiones anteriores a 1.16.14 y versiones 1.17.x anteriores a 1.17.7, puede devolver incorrectamente true en situaciones con un valor big.Int que no es un elemento de campo válido | |
| Modificada | Alta (7.5) | 2.7% | 💥 PoC | Golang GONetapp Beegfs CSI DriverNetapp Cloud Insights Telegraf AgentNetapp Kubernetes Monitoring Operator+1 | 11/2/2022 | 17/6/2026 | cmd/go en Go versiones anteriores a 1.16.14 y versiones 1.17.x anteriores a 1.17.7, puede malinterpretar nombres de rama que falsamente parecen ser etiquetas de versión. Esto puede conllevar a un control de acceso incorrecto si supone que un actor puede crear ramas pero no etiquetas | |
| Modificada | Alta (7.5) | 2.8% | — | Golang GONetapp Beegfs CSI DriverNetapp Cloud Insights Telegraf AgentNetapp Kubernetes Monitoring Operator+2 | 11/2/2022 | 17/6/2026 | Rat.SetString en el archivo math/big en Go versiones anteriores a 1.16.14 y versiones 1.17.x anteriores a 1.17.7, presenta un desbordamiento que puede conllevar a un Consumo de Memoria no Controlado | |
| Modificada | Media (5.4) | 0.45% | — | Schneider-electric Ecostruxure Power Monitoring Expert | 4/2/2022 | 17/6/2026 | Una CWE-79: Se presenta una vulnerabilidad de Neutralización Inapropiada de la Entrada Durante la Generación de la Página Web ("Cross-site Scripting") que podría permitir a un atacante autenticado visualizar datos, cambiar la configuración o afectar a la disponibilidad del software cuando el usuario visita una página… | |
| Modificada | Alta (8.8) | 1.2% | — | Schneider-electric Ecostruxure Power Monitoring Expert | 4/2/2022 | 17/6/2026 | Una CWE-20: Se presenta una vulnerabilidad de Comprobación de Entrada Inapropiada que podría permitir a un atacante no autenticado visualizar datos, cambiar la configuración, afectar a la disponibilidad del software o potencialmente afectar a la máquina local de un usuario cuando éste hace clic en un enlace… | |
| Modificada | Media (6.5) | 0.77% | — | Schneider-electric Ecostruxure Power Monitoring Expert | 4/2/2022 | 17/6/2026 | Una CWE-20: Se presenta una vulnerabilidad de Comprobación de Entrada Inapropiada que podría permitir una lectura de archivos arbitrarios en el servidor por parte de usuarios autenticados mediante una cuenta de servicio del sistema operativo limitada. Producto afectado: EcoStruxure Power Monitoring Expert (Versiones… | |
| Modificada | Alta (8.8) | 1.2% | — | Schneider-electric Ecostruxure Power Monitoring Expert | 28/1/2022 | 17/6/2026 | Una CWE-20: Se presenta una vulnerabilidad de Comprobación de Entrada Inapropiada que podría causar una ejecución de código arbitrario cuando el usuario visita una página que contiene la carga útil inyectada. Esta CVE es diferente de CVE-2021-22826. Producto afectado: EcoStruxure? Power Monitoring Expert versiones 9.0… | |
| Modificada | Alta (8.8) | 1.2% | — | Schneider-electric Ecostruxure Power Monitoring Expert | 28/1/2022 | 17/6/2026 | Una CWE-20: Se presenta una vulnerabilidad de Comprobación de Entrada Inapropiada que podría causar una ejecución de código arbitrario cuando el usuario visita una página que contiene la carga útil inyectada. Esta CVE es diferente de CVE-2021-22827. Producto afectado: EcoStruxure? Power Monitoring Expert versiones 9.0… | |
| Modificada | Media (5.4) | 0.58% | — | Gadget Works Online Ordering System Project Gadget Works Online Ordering System | 28/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Sourcecodester Gadget Works Online Ordering System en PHP/MySQLi versión 1.0, por medio del parámetro Category en una función add en el archivo category/index.php | |
| Modificada | Alta (7) | 0.69% | — | Apache TomcatOracle Agile Engineering Data ManagementOracle Communications Cloud Native Core PolicyOracle Financial Services Crime AND Compliance Management Studio+3 | 27/1/2022 | 17/6/2026 | Una corrección del bug CVE-2020-9484 introdujo una vulnerabilidad de tiempo de comprobación, tiempo de uso en Apache Tomcat versiones 10.1.0-M1 a 10.1.0-M8, versiones 10.0.0-M5 a 10.0.14, versiones 9.0.35 a 9.0.56 y versiones 8.5.55 a 8.5.73, que permitía a un atacante local llevar a cabo acciones con los privilegios… | |
| Modificada | Media (6.5) | 12% | — | Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+25 | 24/1/2022 | 8/10/2026 | Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta… | |
| Modificada | Media (4.3) | 0.70% | — | IBM Engineering Workflow ManagementIBM Rational Team Concert | 11/1/2022 | 17/6/2026 | IBM Engineering Workflow Management versiones 7.0, 7.0.1 y 7.0.2, así como IBM Rational Team Concert versiones 6.0.6 y 6.0.6.1, podrían permitir a un atacante autenticado conseguir información confidencial de las definiciones de compilación que podría ayudar a realizar más ataques contra el sistema. X-Force ID: 200657 | |
| Modificada | Media (4.3) | 0.85% | — | Vmware Spring FrameworkOracle Communications Cloud Native Core ConsoleOracle Communications Cloud Native Core Service Communication Proxy | 10/1/2022 | 17/6/2026 | En Spring Framework versiones 5.3.0 - 5.3.13, 5.2.0 - 5.2.18, y en las versiones anteriores no soportadas, es posible que un usuario proporcione una entrada maliciosa que cause una inserción de entradas de registro adicionales. Se trata de un seguimiento de CVE-2021-22096 que protege contra tipos adicionales de… | |
| Modificada | Crítica (9.8) | 1.5% | — | Video Sharing Website Project Video Sharing Website | 21/12/2021 | 17/6/2026 | El parámetro email del archivo ajax.php de Video Sharing Website versión 1.0, parece ser vulnerable a ataques de inyección SQL. Una carga útil inyecta una subconsulta SQL que llama a la función load_file de MySQL con una ruta de archivo UNC que hace referencia a una URL en un dominio externo. La aplicación interactuó… | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Alta (7.5) | 0.80% | — | Sick Sopas Engineering Tool | 17/12/2021 | 17/6/2026 | SICK SOPAS ET versiones anteriores a 4.8.0, permite a atacantes manipular los argumentos de la línea de comandos para pasar cualquier valor al ejecutable del emulador |