Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2732▼ 9 respecto a la semana anterior
Críticas / altas1276▼ 237 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
5179 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.99% | — | Linux KernelCanonical Ubuntu LinuxDebian Linux | 30/12/2019 | 17/6/2026 | En el kernel de Linux versiones anteriores a la versión 5.1, hay una pérdida de memoria en la función __feat_register_sp() en el archivo net/dccp/feat.c, lo que puede causar una denegación de servicio, también se conoce como CID-1d3ff0950e2b. | |
| Modificada | Alta (7.8) | 1.9% | — | VIMCanonical Ubuntu Linux | 30/12/2019 | 17/6/2026 | La funcionalidad autocmd en el archivo window.c en Vim versiones anteriores a la versión 8.1.2136, accede a la memoria liberada. | |
| Modificada | Media (4.4) | 0.43% | — | Gnome NetworkmanagerDebian LinuxCanonical Ubuntu LinuxOpensuse | 26/12/2019 | 16/6/2026 | En NetworkManager versión 0.9.2.0, cuando una nueva red inalámbrica fue creada con seguridad WPA/WPA2 en modo AdHoc, creó una red abierta y no segura. | |
| Modificada | Media (4.7) | 0.65% | — | Linux KernelDebian LinuxCanonical Ubuntu LinuxNetapp Active IQ Unified Manager+12 | 25/12/2019 | 8/10/2026 | En el kernel de Linux versiones hasta 5.4.6, se presenta una desreferencia del puntero NULL en el archivo drivers/scsi/libsas/sas_discover.c debido a un manejo inapropiado de la desconexión del puerto durante la detección, relacionado con una condición de carrera baja PHY, también se conoce como CID-f70267f379b5. | |
| Modificada | Alta (7.5) | 5.6% | — | Xmlsoft Libxml2Debian LinuxOracle Real User Experience InsightFedoraproject Fedora+8 | 24/12/2019 | 17/6/2026 | La función xmlParseBalancedChunkMemoryRecover en el archivo parser.c en libxml2 versiones anteriores a 2.9.10, presenta una pérdida de memoria relacionada con newDoc-)oldNs. | |
| Modificada | Crítica (9.1) | 2.9% | — | ImagemagickDebian LinuxCanonical Ubuntu LinuxOpensuse Leap | 24/12/2019 | 17/6/2026 | En ImageMagick versión 7.0.8-43 Q16, se presenta una lectura excesiva de búfer en la región heap de la memoria en la función WritePNGImage del archivo coders/png.c, relacionada con Magick_png_write_raw_profile y LocaleNCompare. | |
| Modificada | Crítica (9.8) | 3.7% | — | ImagemagickCanonical Ubuntu LinuxDebian LinuxOpensuse Leap | 24/12/2019 | 17/6/2026 | En ImageMagick versión 7.0.8-43 Q16, se presenta un desbordamiento de búfer en la región heap de la memoria en la función WriteSGIImage del archivo coders/sgi.c. | |
| Modificada | Media (4.6) | 0.49% | — | Linux KernelDebian LinuxCanonical Ubuntu LinuxNetapp Active IQ Unified Manager+9 | 24/12/2019 | 17/6/2026 | En el kernel de Linux versiones hasta 5.4.6, se presenta un filtrado de información de la memoria no inicializada hacia un dispositivo USB en el archivo controlador drivers/net/can/usb/kvaser_usb/kvaser_usb_leaf.c, también se conoce como CID-da2311a6385c. | |
| Modificada | Media (6.5) | 10% | — | Linux KernelDebian LinuxCanonical Ubuntu LinuxNetapp Active IQ Unified Manager+12 | 23/12/2019 | 17/6/2026 | Se presenta una vulnerabilidad de denegación de servicio explotable en el kernel de Linux anterior a mainline 5.3. Un atacante podría explotar esta vulnerabilidad al activar AP para enviar actualizaciones de ubicación IAPP para las estaciones antes de que el proceso de autenticación requerido haya sido completado.… | |
| Modificada | Alta (7.8) | 0.50% | — | Debian-lan-configSkolelinux Debian-edu-configDebian LinuxCanonical Ubuntu Linux | 23/12/2019 | 17/6/2026 | Debian-edu-config todas las versiones anteriores a la versión 2.11.10, un conjunto de archivos de configuración utilizados para Debian Edu y debian-lan-config anterior a la versión 0.26, configuraron ACL demasiado permisivas para el servidor de Kerberos, lo que permitió cambios de contraseña para otros principales… | |
| Modificada | Alta (7) | 1.2% | — | Apache TomcatDebian LinuxOracle Workload ManagerCanonical Ubuntu Linux+2 | 23/12/2019 | 8/10/2026 | Cuando Apache Tomcat 9.0.0.M1 hasta 9.0.28, 8.5.0 hasta 8.5.47, 7.0.0 y 7.0.97, es configurado con JMX Remote Lifecycle Listener, un atacante local sin acceso al proceso de Tomcat o a archivos de configuración es capaz de manipular el registro RMI para llevar a cabo un ataque de tipo man-in-the-middle para capturar… | |
| Modificada | Alta (7.5) | 11% | — | Apache TomcatDebian LinuxOpensuse LeapCanonical Ubuntu Linux+7 | 23/12/2019 | 8/10/2026 | Cuando se usa la autenticación FORM con Apache Tomcat 9.0.0.M1 hasta 9.0.29, 8.5.0 hasta 8.5.49 y 7.0.0 hasta 7.0.98, había una ventana estrecha donde un atacante podía llevar a cabo un ataque de fijación de sesión. La ventana fue considerada demasiado estrecha para que una explotación sea práctica, pero, por… | |
| Modificada | Media (6.5) | 7.6% | — | PHPCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+2 | 23/12/2019 | 17/8/2026 | Cuando la extensión PHP EXIF se encuentra analizando información EXIF de una imagen, por ejemplo por medio de la función exif_read_data(), en PHP versiones 7.2.x por debajo de 7.2.26, versiones 7.3.x por debajo de 7.3.13 y 7.4.0, es posible suministrarle datos que causará que se lea más allá del búfer asignado. Esto… | |
| Modificada | Media (6.5) | 7.5% | — | PHPFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux | 23/12/2019 | 17/6/2026 | Cuando la extensión EXIF de PHP está analizando información EXIF de una imagen, por ejemplo por medio de la función exif_read_data(), PHP versiones 7.2.x por debajo de 7.2.26, versiones 7.3.x por debajo de 7.3.13 y 7.4.0, es posible suministrarle datos que causará que se lea más allá del búfer asignado. Esto puede… | |
| Modificada | Media (5.3) | 4.1% | — | PHPDebian LinuxFedoraproject FedoraOpensuse Leap+2 | 23/12/2019 | 17/8/2026 | En PHP versiones 7.2.x por debajo de 7.2.26, versiones 7.3.x por debajo de 7.3.13 y 7.4.0, las funciones de extensión bcmath de PHP en algunos sistemas, incluyendo Windows, pueden ser engañadas para que lean más allá del espacio asignado al suministrarle cadenas que contengan caracteres que el sistema operativo… | |
| Modificada | Media (5.9) | 8.8% | — | PHPFedoraproject FedoraDebian LinuxOpensuse Leap+2 | 23/12/2019 | 17/8/2026 | En PHP versiones 7.2.x por debajo de 7.2.26, versiones 7.3.x por debajo de 7.3.13 y 7.4.0, la clase DirectoryIterator de PHP acepta nombres de archivo con \0 byte insertado y los trata como terminando en ese byte. Esto podría conllevar a vulnerabilidades de seguridad, por ejemplo en aplicaciones que comprueban las… | |
| Modificada | Media (5.5) | 0.95% | — | Linux KernelOracle Sd-wan EdgeCanonical Ubuntu LinuxDebian Linux+10 | 22/12/2019 | 17/6/2026 | El archivo kernel/sched/fair.c en el kernel de Linux versiones anteriores a 5.3.9, cuando la función cpu.cfs_quota_us es usada (por ejemplo, con Kubernetes), permite a atacantes causar una denegación de servicio contra aplicaciones no vinculadas a la CPU al generar una carga de trabajo que desencadena vencimiento de… | |
| Modificada | Alta (8.8) | 3.2% | — | Sa-exim Project Sa-eximCanonical Ubuntu LinuxDebian Linux | 22/12/2019 | 17/6/2026 | sa-exim versión 4.2.1, permite a atacantes ejecutar código arbitrario si pueden escribir un archivo .cf o una regla. Esto se presenta porque el archivo Greylisting.pm se basa en eval (en lugar de análisis directo y/o uso de la funcionalidad taint). Este problema es similar a CVE-2018-11805. | |
| Modificada | Crítica (9.8) | 69% | 💥 PoC | Apache Log4jDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+13 | 20/12/2019 | 17/6/2026 | Incluido en Log4j versión 1.2 existe una clase SocketServer que es vulnerable a la deserialización de datos no confiables, que pueden ser explotada para ejecutar código arbitrario remotamente cuando se combina con un dispositivo de deserialización al escuchar el tráfico de red no confiable para datos de registro. Esto… | |
| Modificada | Alta (7.5) | 8.0% | — | Cyrusimap Cyrus-saslDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+15 | 19/12/2019 | 17/6/2026 | cyrus-sasl (también se conoce como Cyrus SASL) versión 2.1.27, presenta una escritura fuera de límites conllevando a una denegación de servicio remota no autenticada en OpenLDAP por medio de un paquete LDAP malformado. El bloqueo de OpenLDAP es causado en última instancia por un error por un paso en la función… | |
| Modificada | Crítica (9.8) | 54% | 💥 Exploit | Djangoproject DjangoCanonical Ubuntu Linux | 18/12/2019 | 17/6/2026 | Django versiones anteriores a 1.11.27, versiones 2.x anteriores a 2.2.9 y versiones 3.x anteriores a 3.0.1, permite tomar el control de la cuenta. Una dirección de correo electrónico diseñada adecuadamente (que es igual a la dirección de correo electrónico de un usuario existente después de la transformación de… | |
| Modificada | Alta (7.8) | 3.3% | — | Linux KernelCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+9 | 17/12/2019 | 17/6/2026 | En el kernel de Linux versión 5.0.21, montar una imagen del sistema de archivos btrfs especialmente diseñada y realizar algunas operaciones puede causar un acceso de escritura fuera de límites en la función __btrfs_map_block en el archivo fs/btrfs/volumes.c, porque un valor de 1 para el número de franjas de datos es… | |
| Modificada | Media (5.5) | 2.1% | — | Linux KernelCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+9 | 17/12/2019 | 17/6/2026 | En el kernel de Linux versión 5.0.21, montar una imagen de sistema de archivos btrfs especialmente diseñada, realizar algunas operaciones y luego hacer una llamada al sistema syncfs puede conllevar a un uso de la memoria previamente liberada en la función __mutex_lock en el archivo kernel/lock/mutex.c. Esto está… | |
| Modificada | Media (6.5) | 1.3% | — | SpipDebian LinuxCanonical Ubuntu Linux | 17/12/2019 | 17/6/2026 | El archivo _core_/plugins/medias en SPIP versiones 3.2.x anteriores a la versión 3.2.7, permite a autores autenticados remotos inyectar contenido de la base de datos. | |
| Modificada | Media (6.5) | 1.7% | — | Cyrus ImapDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux | 16/12/2019 | 17/6/2026 | Se detectó un problema en Cyrus IMAP versiones anteriores a 2.5.15, versiones 3.0.x antes de 3.0.13 y versiones 3.1.x hasta 3.1.8. Si la carga de script tamizado está permitida (versiones 3.x) o ciertas opciones de tamizado no predeterminadas están habilitadas (versiones 2.x), un usuario con una cuenta de correo en el… |