Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

1674 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (10)3.3%—Adaptivecomputing Torque Resource Manager20/11/201316/6/2026
La función send_the_mail en server/svr_mail.c de Terascale Open-Source Resource y Queue Manager (también conocido como TORQUE Resource Manager) anterior a la versión 4.2.6 permite a atacantes remotos ejecutar comandos arbitrarios a través de metacaracteres de shell en el email (-M switch) a qsub.
ModificadaMedia (4.1)0.29%—Infohr HR Human Resource Information System16/10/201316/6/2026
HR Systems Strategies info:HR HRIS 7.9 no protege apropiadamente la contraseña de la base de datos, lo que permite a usuarios locales sortear las restricciones de la base de datos accediendo al registro USERPW y sorteando una técnica de ofuscación no especificada.
ModificadaAlta (9)2.9%—Adaptivecomputing Torque Resource Manager11/10/201316/6/2026
pbs_mom en Terascale Open-Source Resource and Queue Manager (TORQUE Resource Manager) 2.5.x, 4.x y anteriores no restringe apropiadamente el acceso en puertos sin privilegios, lo que permite a usuarios remotos autenticados ejecutar trabajos de forma arbitraria enviando un comando.
ModificadaAlta (7.5)19%💥 ExploitAlienvault Open Source Security Information Management9/10/201316/6/2026
Múltiples vulnerabilidades de inyección SQL en AlienVault Open Source Security Information Management (OSSIM) 4.3 y anteriores versiones permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro date_from hacia (1) radar-iso27001-potential.php, (2) radar-iso27001-A12IS_acquisition-pot.php,…
ModificadaMedia (4.9)0.32%—Trianglemicroworks Ansi C Source Code LibrariesTrianglemicroworks .net Communication Protocol ComponentsTrianglemicroworks Scada Data Gateway9/9/201316/6/2026
Triangle MicroWorks SCADA Data Gateway 2.50.0309 hasta 3.00.0616, Componentes de protocolo DNP3 .NET 3.06.0.171 hasta 3.15.0.369, y librerías C DNP3 3.06.0000 hasta 3.15.0000 permiten a un atacante con acceso físico causar una denegación de servicio (bucle infinito) a través de una entrada manipulada a través de…
ModificadaAlta (7.8)1.5%—Trianglemicroworks .net Communication Protocol ComponentsTrianglemicroworks Ansi C Source Code LibrariesTrianglemicroworks Scada Data Gateway9/9/201316/6/2026
Triangle MicroWorks SCADA Data Gateway 2.50.0309 hasta 3.00.0616 , Componentes de Protocolo DNP3 .NET 3.06.0.171 hasta 3.15.0.369 y Librerías C DNP3 3.06.0000 hasta 3.15.0000 permiten a un atacante remoto causar una denegación de servicio (bucle infinito) a través de un paquete TCP DNP3 manipulado.
ModificadaAlta (7.5)1.4%💥 ExploitAlienvault Open Source Security Information Management20/8/201316/6/2026
Multiples vulnerabilidades de inyección SQL en AlienVault Open Source Security Information Management (OSSIM) 4.1 permite a atacantes remotos ejecutar secuencias de comandos SQL a través del (1) parámetro sensor en una ación Query a forensics/base_qry_main.php; los parámetros (2) tcp_flags[] or(3) tcp_port[0][4] a…
ModificadaMedia (4.3)2.1%—Sourcetreesolutions Mojoportal20/8/201316/6/2026
Vulnerabilidad de XSS en Forums/EditPost.aspx en mojoPortal anterior a 2.3.9.8, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarias a través del parámetro "txtSubject".
ModificadaMedia (4.3)1.8%—Alienvault Open Source Security Information Management15/8/201316/6/2026
Múltiples vulnerabilidades de cross-site scripting (XSS) en AlienVault Open Source Security Information Management (OSSIM) anterior a v4.3.0 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro “withoutmenu” en (1) vulnmeter/index.php o (2) vulnmeter/sched.php; el parámetro…
ModificadaAlta (9.3)5.5%—Angusj Resource Hacker23/5/201316/6/2026
Desbordamiento de búfer basado en memoria dinámica en Resource Hacker 3.6.0.92 permite a atacantes remotos ejecutar código arbitrario a través de un PE con una sección de recurso que contiene una cadena que tiene múltiples tabulaciones o caracteres tipo "feed".
ModificadaMedia (4.3)1.7%💥 ExploitC2enterprise C2 Webresource4/4/201316/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en fileview.asp en C2 WebResource permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro "file".
ModificadaMedia (5)2.1%—Asterisk Open SourceCertified AsteriskAsterisk Digiumphones1/4/201316/6/2026
main/http.c en el servidor HTTP Asterisk Open Source v1.8.x antes de v1.8.20.2, v10.x antes v10.12.2 y v11.2.2 v11.x antes; Certified Asterisk v1.8.15 antes de v8.1.15-cert2; y Digiumphones Asterisk v10.x-digiumphones antes de v10.12.2-digiumphones no restringe correctamente valores Content-Length, que permite a…
ModificadaAlta (7.5)2.6%—Asterisk Open Source1/4/201316/6/2026
Desbordamiento de búfer basado en pila en res/res_format_attr_h264.c en Asterisk Open Source v11.x antes de v11.2.2 que permite a atacantes remotos ejecutar código arbitrario a través de un long sprop-parameter-sets el atributo media H.264 en un SIP Protocolo de Descripción de Sesión (SDP) encabezado.
ModificadaMedia (5)1.3%—Asterisk Open SourceCertified AsteriskAsterisk Business EditionAsterisk Digiumphones1/4/201316/6/2026
El controlador del canal SIP en Asterisk Open Source v1.8.x antes de v1.8.20.2, v10.x antes v10.12.2 y v11.2.2 anterior a v11.x; Certified Asterisk v1.8.15 antes v1.8.15-cert2, Asterisk Business Edition (BE) vC.3.x antes vC.3.8.1 y Digiumphones Asterisk 10.x-digiumphones antes v10.12.2-digiumphones muestra un…
ModificadaMedia (4.3)1.8%—Sourcefabric Newscoop22/2/201316/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en Newscoop v4.x hasta v4.1.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro (1) language en application/modules/admin/controllers/LanguagesController.php o (2) el parámetro user…
ModificadaMedia (5)2.0%—Vmware Springsource Spring Security5/12/201216/6/2026
DaoAuthenticationProvider en VMware SpringSource Spring Security antes de v2.0.8, v3.0.x antes de v3.0.8, y v3.1.x antes de v3.1.3 no comprueba la contraseña si el usuario no se encuentra, lo que hace que la respuesta de retardo sea menor y podría permitir a atacantes remotos para enumerar los nombres de usuario…
ModificadaMedia (4.3)4.6%💥 ExploitVmware Springsource Spring Security5/12/201216/6/2026
Vulnerabilidad de inyección de secuencias CRLF en la funcionalidad de logout en VMware SpringSource Spring Security antes de v2.0.7 y v3.0.x antes de v3.0.6 permite a atacantes remotos inyectar cabeceras HTTP de su elección y llevar a cabo ataques de división de respuesta HTTP a través del parámetro…
ModificadaMedia (5.1)1.3%—Vmware Springsource Spring Security5/12/201216/6/2026
Condición de carrera en el mecanismo RunAsManager en Mware SpringSource Spring Security antes de v2.0.7 y v3.0.x antes de v3.0.6 almacena el objeto Authentication en el contexto de seguridad compartida, lo que permite a atacantes remotos ganar privilegios a través de un hilo manipulado.
ModificadaAlta (7.5)12%—Springsource Spring Framework5/12/201216/6/2026
VMware SpringSource Spring Framework anterior a v2.5.6.SEC03, v2.5.7.SR023, y v3.x anterior a v3.0.6, cuando el contenedor soporta Expression Language (EL), evalúa expresiones EL en etiquetas, permite a atacantes remotos obtener información sensible mediante (1) el atributo name en a (a) spring:hasBindErrors; (2) el…
ModificadaBaja (2.1)0.94%—Nathan Haug Filefield Sources3/12/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo FileField v6.x-1.x antes de v6.x-1.6 y v7.x-1.x antes de v7.x-1.6 para Drupal, cuando el campo tiene fuente "Referencia existente" activado, permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML a…
ModificadaMedia (5.8)0.57%—Opensourceclassifieds4/11/201216/6/2026
Open Source Classifieds no comprueba si el nombre del servidor coincide con un nombre de dominio en el nombre común (CN) del sujeto o en el campo subjectAltName del certificado X.509, lo que permite ataques man-in-the-middle que permiten falsificar servidores SSL a través de un certificado válido de su elección. Se…
ModificadaMedia (5.8)0.57%—Cybersource Module Project CybersourceUbercart4/11/201216/6/2026
El módulo CyberSource en Zen Cart no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido de su elección.
ModificadaMedia (5)1.4%—Springsource Grails28/9/201216/6/2026
VMware SpringSource Grails antes de v1.3.8, y v2.x antes de v2.0.2, no restringe correctamente el enlace a los datos, lo que podría permitir a atacantes remotos eludir las restricciones de acceso y modificar las propiedades de objetos de su elección a través de un parámetro modificado en una petición a la aplicación.
ModificadaMedia (4.3)1.8%💥 ExploitJAM Warehouse Knowledgetree Open Source20/9/201216/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en config/dmsDefaults.php en KnowledgeTree v3.7.0.2 y posiblemente anteriores, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de PATH_INFO sobre (1) login.php, (2) admin.php, o (3)…
ModificadaAlta (9)3.6%—Asterisk Open SourceSangoma AsteriskCertified AsteriskAsterisk Digiumphones+131/8/201216/6/2026
Vulnerabilidad de lista negra incompleta en main/manager.c en Asterisk Open Source v1.8.x antes de v1.8.15.1 y v10.x antes de v10.7.1, Certified Asterisk v1.8.11-8.1.11 antes de cert6, Digiumphones Asterisk v10.xx-digiumphones antes de v10.7.1-digiumphones y Asterisk Business Edition C.3.x antes de C.3.7.6 permite a…