Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
3817 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 4.1% | — | IBM Websphere Application Server | 18/2/2021 | 17/6/2026 | IBM WebSphere Application Server versiones 8.0, 8.5 y 9.0, podría permitir a un atacante remoto un salto de directorio. Un atacante podría enviar una petición URL especialmente diseñada que contenga secuencias "dot dot" (/../) para visualizar archivos arbitrarios en el sistema. IBM X-Force ID: 194883 | |
| Modificada | Media (6.1) | 1.1% | — | F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security Manager | 12/2/2021 | 17/6/2026 | En BIG-IP Advanced WAF y ASM versiones 15.1.x anteriores a 15.1.0.2, versiones 15.0.x anteriores a 15.0.1.4, versiones 14.1.x anteriores a 14.1.2.5, versiones 13.1.x anteriores a 13.1.3.4, versiones 12.1.x anteriores a 12.1.5.2 y versiones 11.6.x anteriores a 11.6.5.2, cuando se recibe una petición de cliente no… | |
| Modificada | Alta (8.3) | 0.82% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 12/2/2021 | 17/6/2026 | En BIG-IP versiones 16.0.x anteriores a 16.0.1, versiones 15.1.x anteriores a 15.1.1, versiones 14.1.x anteriores a 14.1.3.1, versiones 13.1.x anteriores a 13.1.3.5 y todas las versiones 12.1.xy 11.6.x, endpoints no divulgados en iControl REST permiten un ataque de tipo XSS reflejado, lo que podría conllevar a un… | |
| Modificada | Alta (7.5) | 1.1% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 12/2/2021 | 17/6/2026 | En BIG-IP versiones 16.0.0-16.0.1 y 14.1.2.4-14.1.3, una cooperación entre el código de cliente HTTP malicioso y un servidor malicioso puede hacer a TMM reinicie y genere un archivo core. Nota: No son evaluadas las versiones de software que han alcanzado End of Software Development (EoSD) | |
| Modificada | Alta (7.5) | 1.0% | — | F5 Big-ip Application Security Manager | 12/2/2021 | 17/6/2026 | En BIG-IP APM versiones 16.0.x anteriores a 16.0.1.1, bajo determinadas condiciones, al procesar tráfico VPN con APM, TMM consume memoria excesiva. Un usuario de VPN autenticado y malicioso puede abusar de esto para llevar a cabo un ataque de DoS contra APM. Nota: No son evaluadas unas versiones de software… | |
| Modificada | Media (4.8) | 0.56% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 12/2/2021 | 17/6/2026 | En todas las versiones de BIG-IP 12.1.x y 11.6.x, el protocolo TLS original incluye una debilidad en la negociación del secreto maestro que es mitigada por la extensión Extended Master Secret (EMS) definida en RFC 7627. Las conexiones TLS que no utilizan EMS son vulnerables a ataques man-in-the-middle durante la… | |
| Modificada | Media (6.1) | 0.60% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 12/2/2021 | 17/6/2026 | En BIG-IP versiones 16.0.x anteriores a 16.0.1, versiones 15.1.x anteriores a 15.1.1, versiones 14.1.x anteriores a 14.1.2.8, versiones 13.1.x anteriores a 13.1.3.5 y todas las versiones de 12.1.x, una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado se presenta en una página no revelada de la utilidad de… | |
| Modificada | Alta (7.5) | 1.00% | — | F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security Manager | 12/2/2021 | 17/6/2026 | En BIG-IP Advanced WAF y ASM versiones 16.0.x anteriores a 16.0.1.1, versiones 15.1.x anteriores 15.1.2, versiones 14.1.x anteriores a 14.1.3.1, versiones 13.1.x anteriores a 13.1.3.6, y todas las versiones 12.1.x, cuando el sistema BIG-IP ASM procesa las peticiones de WebSocket con cargas útiles JSON, una cantidad… | |
| Modificada | Alta (7.5) | 0.97% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+10 | 12/2/2021 | 17/6/2026 | En BIG-IP versiones 16.0.x anteriores a 16.0.1.1, versiones 15.1.x anteriores a 15.1.2.1 y versiones 14.1.x anteriores a 14.1.3.1, en algunas circunstancias, Traffic Management Microkernel (TMM) puede reiniciarse en el sistema BIG-IP mientras pasa grandes ráfagas de tráfico. Nota: No son evaluadas las versiones… | |
| Modificada | Alta (7.5) | 0.83% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+11 | 12/2/2021 | 17/6/2026 | En BIG-IP versiones 16.0.x anteriores a 16.0.1.1, versiones 15.1.x anteriores a 15.1.2, versiones 14.1.x anteriores a 14.1.3.1 y versiones 13.1.x anteriores a 13.1.3.6 y todas las versiones de BIG-IQ 7.x y 6. x, un atacante autenticado con acceso a iControl REST a través del plano de control puede ser capaz de tomar… | |
| Modificada | Alta (7.5) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+6 | 12/2/2021 | 17/6/2026 | En BIG-IP versiones 16.0.x anteriores a 16.0.1.1, versiones 15.1.x anteriores a 15.1.2, versiones 14.1.x anteriores a 14.1.3.1, versiones 13.1.x anteriores a 13.1.3.5 y todas las versiones de 12.1.x, la función del analizador JSON no protege contra accesos o escrituras de memoria fuera de límites. Nota: No son… | |
| Modificada | Baja (2.7) | 0.77% | — | Redhat KeycloakRedhat Jboss FuseRedhat Openshift Application RuntimesRedhat Single Sign-on | 11/2/2021 | 17/6/2026 | Se encontró un fallo en Keycloak versión 7.0.1. Un usuario que haya iniciado sesión puede llevar a cabo un ataque de enumeración de correo electrónico de la cuenta | |
| Modificada | Baja (3.3) | 0.21% | — | Redhat KeycloakRedhat Jboss FuseRedhat Openshift Application RuntimesRedhat Single Sign-on | 11/2/2021 | 17/6/2026 | Se encontró una vulnerabilidad en keycloak en la forma en que el endpoint de cierre de sesión OIDC no tiene protección CSRF. Se cree que las versiones enviadas con Red Hat Fuse 7, Red Hat Single Sign-on 7 y Red Hat Openshift Application Runtimes son vulnerables | |
| Modificada | Alta (8.2) | 5.2% | — | IBM Websphere Application Server | 10/2/2021 | 17/6/2026 | IBM WebSphere Application Server versiones 7.0, 8.0, 8.5 y 9.0, es vulnerable a un ataque de inyección de entidad externa XML (XXE) al procesar datos XML. Un atacante remoto podría explotar esta vulnerabilidad para exponer información confidencial o consumir recursos de memoria. IBM X-Force ID: 194882 | |
| Modificada | Media (6.5) | 0.48% | — | Microfocus Application Performance Management | 6/2/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Request Forgery en el producto Micro Focus Application Performance Management, afectando a versiones 9.40, 9.50 y 9.51. La vulnerabilidad podría ser explotada por un atacante para engañar a usuarios a que ejecuten acciones de su elección | |
| Modificada | Media (4.8) | 0.61% | — | Microfocus Application Performance Management | 6/2/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site scripting persistente en el producto Micro Focus Application Performance Management, afecta a versiones 9.40, 9.50 y 9.51. La vulnerabilidad podría permitir un ataque de tipo XSS persistente | |
| Modificada | Alta (8.8) | 27% | — | Zohocorp Manageengine Applications Manager | 5/2/2021 | 17/6/2026 | doFilter en com.adventnet.appmanager.filter.UriCollector en Zoho ManageEngine Applications Manager versiones hasta 14930, permite una inyección SQL autenticada por medio del parámetro resourceid en showresource.do | |
| Modificada | Media (6.1) | 1.0% | — | Keycloak Gatekeeper Project Keycloak GatekeeperRedhat Mobile Application Platform | 28/1/2021 | 17/6/2026 | Se ha encontrado un fallo en Keycloak Gatekeeper (Louketo). El punto final de cierre de sesión puede ser abusado para redireccionar a los usuarios conectados a páginas web arbitrarias. Versiones afectadas de Keycloak Gatekeeper (Louketo): 6.0.1, 7.0.0 | |
| Modificada | Media (6.5) | 2.3% | — | CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Banking Party Management+6 | 26/1/2021 | 25/8/2026 | Era posible ejecutar un ataque de tipo ReDoS dentro de CKEditor 4 versiones anteriores a 4.16, al persuadir a una víctima para pegar un texto similar a una URL en el editor y luego presionar Enter o Space (en el plugin Autolink) | |
| Modificada | Media (6.5) | 2.0% | — | CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Financial Services Analytical Applications Infrastructure+3 | 26/1/2021 | 25/8/2026 | Era posible ejecutar un ataque de tipo ReDoS dentro de CKEditor 4 versiones anteriores a 4.16, al persuadir a una víctima para pegar un texto diseñado en la entrada Styles de cuadros de diálogo específicos (en la pestaña Advanced para el plugin Dialogs) | |
| Modificada | Alta (8.2) | 4.8% | — | IBM Websphere Application Server | 26/1/2021 | 17/6/2026 | IBM WebSphere Application Server versiones 7.0, 8.0, 8.5 y 9.0, es vulnerable a un ataque de tipo XML External Entity Injection (XXE) al procesar datos XML. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o consumir recursos de memoria. IBM X-Force ID: 192025 | |
| Modificada | Alta (7.8) | 1.3% | — | Emerson Rosemount Transmitter Interface SoftwarePepperl-fuchs PactwareWago Dtminspector 3Wago Fdtcontainer Application+3 | 22/1/2021 | 17/6/2026 | El componente fdtCONTAINER de M&M Software en versiones por debajo de 3.5.20304.x y entre 3.6 y 3.6.20304.x, es vulnerable a una deserialización de datos que no son de confianza en el almacenamiento de su proyecto | |
| Modificada | Media (5.4) | 0.69% | — | Oracle Application Express Survey Builder | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el componente Oracle Application Express Survey Builder de Oracle Database Server. La versión compatible que está afectada es la anterior a la 20.2. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado que tenga privilegio de Cuenta de Usuario Válido con acceso… | |
| Modificada | Media (5.4) | 0.69% | — | Oracle Application Express Opportunity Tracker | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el componente Oracle Application Express Opportunity Tracker de Oracle Database Server. La versión compatible que está afectada es la anterior a la 20.2. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado que tenga privilegio de Cuenta de Usuario Válido con… | |
| Modificada | Alta (7.6) | 0.93% | — | Oracle Common Applications Calendar | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto Oracle Common Applications Calendar de Oracle E-Business Suite (componente: Tasks). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado con acceso de red por medio de… |