Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
2649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.63% | — | Huawei Ar120-s FirmwareHuawei Ar1200 FirmwareHuawei Ar1200-s FirmwareHuawei Ar150 Firmware+13 | 1/6/2020 | 17/6/2026 | Se presenta una vulnerabilidad de lectura fuera de límites de ciertos bytes en algunos productos Huawei. El software lee los datos más allá del final del búfer previsto cuando se analiza determinado mensaje, un atacante autenticado podría explotar esta vulnerabilidad mediante el envío de mensajes diseñados al… | |
| Modificada | Alta (7.5) | 0.74% | — | Huawei Cloudengine 12800 FirmwareHuawei Cloudengine 6800 Firmware | 29/5/2020 | 17/6/2026 | Hay una vulnerabilidad denegación de servicio en algunos productos Huawei. Debido a una administración inapropiada de la memoria, pueden producirse fugas de memoria en algunos casos especiales. Los atacantes pueden llevar a cabo una serie de operaciones para explotar esta vulnerabilidad. Una explotación con éxito… | |
| Modificada | Crítica (9.9) | 1.8% | — | Anchore Engine | 27/5/2020 | 17/6/2026 | En Anchore Engine versión 0.7.0, un manifiesto de imagen de contenedor especialmente diseñado, extraído de un registro, puede ser utilizado para desencadenar un fallo de escape del shell en el servicio del analizador de anchore engine durante un proceso de análisis de imagen. La operación de análisis de imagen solo… | |
| Modificada | Alta (7) | 56% | 💥 Exploit | Apache TomcatDebian LinuxOpensuse LeapFedoraproject Fedora+22 | 20/5/2020 | 8/10/2026 | Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M4, 9.0.0.M1 hasta 9.0.34, 8.5.0 hasta 8.5.54 y 7.0.0 hasta 7.0. 103, si a) un atacante es capaz de controlar el contenido y el nombre de un archivo en el servidor; y b) el servidor está configurado para usar el PersistenceManager con un FileStore; y c) el… | |
| Modificada | Media (6.5) | 3.1% | — | Zohocorp Manageengine Servicedesk Plus | 18/5/2020 | 17/6/2026 | Zoho ManageEngine Service Plus versiones anteriores a 11.1 build 11112, permite a usuarios autenticados con pocos privilegios detectar la contraseña de File Protection mediante una llamada de getFileProtectionSettings a AjaxServlet. | |
| Modificada | Media (6.1) | 1.00% | — | Wowza Streaming Engine | 18/5/2020 | 17/6/2026 | Una vulnerabilidad de tipo XSS reflejado fue encontrado en el cuadro de selección del servidor dentro de la página de inicio de sesión en: el archivo enginemanager/loginfailed.html en Wowza Streaming Engine versiones anteriores a 4.x.x. Este problema se resolvió en Wowza Streaming Engine 4.8.0 | |
| Modificada | Alta (7.5) | 1.6% | — | Wowza Streaming Engine | 18/5/2020 | 17/6/2026 | Una descarga de archivos arbitraria fue encontrada en la funcionalidad "Download Log" de Wowza Streaming Engine versiones anteriores a 4.x.x. Este problema se resolvió en Wowza Streaming Engine 4.8.0 | |
| Modificada | Alta (7.5) | 1.0% | — | Bitdefender Engines | 15/5/2020 | 17/6/2026 | Una vulnerabilidad de comprobación de Entrada Inapropiada en el módulo cevakrnl.rv0, tal como es utilizado en el Bitdefender Engines, permite a un atacante activar una denegación de servicio mientras escanea una muestra especialmente diseñada. Este problema afecta: Bitdefender Engines versiones anteriores a 7.84063. | |
| Modificada | Media (6.3) | 1.8% | — | Apache ANTCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+46 | 14/5/2020 | 17/6/2026 | Apache Ant versiones 1.1 hasta 1.9.14 y versiones 1.10.0 hasta 1.10.7, utiliza el directorio temporal por defecto identificado por la propiedad del sistema Java java.io.tmpdir para varias tareas y puede, por tanto, filtrar información confidencial. Las tareas fixcrlf y replaceregexp también copian los archivos desde… | |
| Modificada | Media (6.1) | 6.3% | 💥 Exploit | Zohocorp Manageengine Servicedesk Plus | 14/5/2020 | 17/6/2026 | Las instalaciones predeterminadas de Zoho ManageEngine ServiceDesk Plus versiones 10.0 anteriores a 10500, son vulnerables un ataque de tipo XSS inyectado por un administrador local de la estación de trabajo. Usando los nombres de los programas instalados de la computadora como un vector, el administrador local puede… | |
| Modificada | Media (5) | 0.39% | — | Redhat Ansible EngineRedhat Ansible TowerDebian Linux | 12/5/2020 | 17/6/2026 | Se detectó un fallo en el Ansible Engine que afectaba a las versiones 2.7.x anteriores a 2.7.17 y versiones 2.8.x anteriores a 2.8.11 y versiones 2.9.x anteriores a 2.9.7 así como en Ansible Tower versiones anteriores e incluyendo a 3.4.5 y 3.5.5 y 3.6.3, cuando son usados los módulos de la comunidad ldap_attr y… | |
| Modificada | Media (5.5) | 0.36% | — | Redhat Ansible EngineRedhat Ansible TowerRedhat Ceph StorageRedhat Openstack+2 | 11/5/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine que afectaba a Ansible Engine versiones 2.7.x anteriores a 2.7.17 y versiones 2.8.x anteriores a 2.8.11 y versiones 2.9.x anteriores a 2.9.7, así como a Ansible Tower versiones anteriores e incluyendo a 3.4.5 y 3.5.5 y 3.6.3 cuando se usan módulos que descifran archivos del… | |
| Modificada | Crítica (9.8) | 77% | — | Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Datasecurity Plus | 8/5/2020 | 17/6/2026 | Zoho ManageEngine DataSecurity Plus versiones anteriores a 6.0.1, utiliza credenciales de administrador predeterminadas para comunicarse con un servidor DataEngine Xnode. Esto permite a un atacante omitir la autenticación para este servidor y ejecutar todas las operaciones en el contexto del usuario administrador. | |
| Modificada | Alta (8.8) | 14% | — | Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Datasecurity Plus | 8/5/2020 | 17/6/2026 | La aplicación DataEngine Xnode Server en Zoho ManageEngine DataSecurity Plus versiones anteriores a 6.0.1, no comprueba el nombre del esquema de la base de datos al manejar una petición DR-SCHEMA-SYNC. Esto permite a un atacante autenticado ejecutar código en el contexto del producto al escribir un archivo JSP en el… | |
| Modificada | Alta (7.5) | 97% | 💥 Exploit | Zohocorp Manageengine Opmanager | 7/5/2020 | 17/6/2026 | Zoho ManageEngine OpManager Stable build anterior a 124196 y Released build anterior a 125125, permite a un atacante no autenticado leer archivos arbitrarios en el servidor mediante el envío de una petición diseñada. | |
| Modificada | Alta (7.8) | 22% | 💥 Exploit | Solarwinds Managed Service Provider Patch Management Engine | 7/5/2020 | 17/6/2026 | Se detectó un problema en SolarWinds MSP PME (Patch Management Engine) Cache Service versiones anteriores a 1.1.15, en el Advanced Monitoring Agent. Posee permisos de archivo no seguros para %PROGRAMDATA%\SolarWinds MSP\SolarWinds.MSP.CacheService\config\. Esto puede conllevar a una ejecución de código al cambiar el… | |
| Modificada | Media (6.5) | 4.4% | — | Zohocorp Manageengine Desktop Central | 5/5/2020 | 17/6/2026 | Zoho ManageEngine Desktop Central versiones anteriores a 10.0.484, permite una escritura de archivos arbitrarios autenticados durante una extracción de archivos ZIP por medio de un Salto de Directorio en una petición de la API AppDependency diseñada. | |
| Modificada | Media (5.2) | 0.30% | — | Redhat Ansible EngineRedhat Ansible Tower | 30/4/2020 | 17/6/2026 | Se ha detectado un fallo de salto de archivo en todas las versiones de ansible-engine 2.9.x anteriores a 2.9.7, cuando se ejecuta una instalación de una colección ansible-galaxy. Al extraer un archivo .tar.gz de la colección, el directorio es creado sin sanear el nombre del archivo. Un atacante podría aprovechar para… | |
| Modificada | Media (6.1) | 99% | 💥 Exploit | JqueryDrupalDebian LinuxFedoraproject Fedora+66 | 29/4/2020 | 17/6/2026 | En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery… | |
| Analizada | Media (6.1) | 85% | ⚠ Explotación activa💥 Exploit | JqueryDebian LinuxFedoraproject FedoraDrupal+48 | 29/4/2020 | 17/6/2026 | En jQuery versiones mayores o iguales a 1.0.3 y anteriores a la versión 3.5.0, passing HTML contiene elementos de fuentes no seguras – incluso después de sanearlo – para uno de los métodos de manipulación de jQuery ´s DOM ( i.e. html t(), adjunto (), y otros ) podrían ejecutar códigos no seguros. Este problema está… | |
| Modificada | Alta (7.5) | 53% | 💥 PoC | OpensslDebian LinuxFreebsdFedoraproject Fedora+22 | 21/4/2020 | 8/10/2026 | Las aplicaciones de Servidor o Cliente que llaman a la función SSL_check_chain() durante o después del protocolo de enlace de TLS versión 1.3, puede bloquear debido a una desreferencia del puntero NULL como resultado de un manejo incorrecto de la extensión TLS "signature_algorithms_cert". El bloqueo ocurre si se… | |
| Modificada | Alta (7.5) | 52% | — | Zohocorp Manageengine Opmanager | 20/4/2020 | 17/6/2026 | Zoho ManageEngine OpManager versiones anteriores a la versión 125120, permite a un usuario no autenticado recuperar una clave de la API por medio de una llamada del servlet. | |
| Modificada | Media (6.1) | 0.64% | — | Northern.tech Cfengine | 16/4/2020 | 17/6/2026 | Se encontró un problema en Arista EOS. Los paquetes ARP malformados específicos pueden impactar el software mediante el reenvío de paquetes VxLAN. Este problema se encuentra en el código EOS VxLAN de Arista, que puede permitir a los atacantes bloquear el agente VxlanSwFwd. Esto afecta a EOS versiones 4.21.8M y… | |
| Modificada | Alta (8.8) | 3.5% | — | Wowza Streaming Engine | 14/4/2020 | 17/6/2026 | Una vulnerabilidad de omisión de autorización autenticada remota en Wowza Streaming Engine versión 4.8.0 y anteriores permite a cualquier usuario de sólo lectura emitir peticiones al panel de administración para cambiar la funcionalidad. Por ejemplo, un usuario de sólo lectura puede activar el puerto Java JMX en modo… | |
| Modificada | Alta (7.5) | 9.2% | — | NettyDebian LinuxFedoraproject FedoraNetapp Oncommand API Services+9 | 7/4/2020 | 17/6/2026 | El ZlibDecoders en Netty versiones 4.1.x anteriores a 4.1.46, permite una asignación de memoria ilimitada mientras decodifican un flujo de bytes de ZlibEncoded. Un atacante podría enviar una secuencia de bytes de ZlibEncoded grande hacia el servidor de Netty, forzando al servidor a asignar toda su memoria liberada a… |