Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2680 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.1)0.70%—Corero Securewatch Managed Services6/8/202117/6/2026
Corero SecureWatch Managed Services versión 9.7.2.0020, no comprueba correctamente los privilegios de los usuarios swa-monitor y cns-monitor, permitiendo a un usuario llevar a cabo acciones que no pertenecen a su rol
ModificadaMedia (6.5)1.2%—Corero Securewatch Managed Services6/8/202117/6/2026
Corero SecureWatch Managed Services versión 9.7.2.0020, está afectado por una vulnerabilidad de Salto de Ruta por medio del parámetro snap_file en el endpoint de la API HTTP /it-IT/splunkd/__raw/services/get_snapshot. Un atacante poco privilegiado puede leer cualquier archivo en el host de destino
ModificadaAlta (7.8)0.42%—Tianocore EDK II5/8/202117/6/2026
El puntero BootPermaneranceTable es leído desde una variable NVRAM en PEI. Se recomienda establecer PcdFirmwarePermaneranceDataTableS3Support en FALSE
AnalizadaAlta (7.5)1.1%—Pimcore4/8/202117/6/2026
Pimcore AdminBundle versiones 6.8.0 y anteriores, sufren un problema de inyección SQL en la variable specificID usada por la aplicación. Este problema se ha corregido en la versión 6.9.4 del producto
ModificadaAlta (7.5)1.2%—Pimcore Customer Management Framework4/8/202117/6/2026
Pimcore Customer Data Framework versiones 3.0.0 y anteriores, sufren un problema de inyección SQL ciega basada en booleanos en el parámetro $id del componente SegmentAssignmentController.php de la aplicación. Este problema se ha corregido en la versión 3.0.2 del producto
ModificadaMedia (6.5)2.2%—ElasticsearchOracle Communications Cloud Native Core Automated Test Suite26/7/202117/6/2026
En Elasticsearch versiones anteriores a 7.13.3 y la 6.8.17, se ha identificado una vulnerabilidad de recursión no controlada que podía conllevar a un ataque de denegación de servicio en el analizador Grok de Elasticsearch. Un usuario con la capacidad de enviar consultas arbitrarias a Elasticsearch podría crear una…
ModificadaMedia (4.4)0.29%—Oracle Siebel Core - Server Framework21/7/202117/6/2026
Una vulnerabilidad en el producto Siebel Core - Server Framework de Oracle Siebel CRM (componente: Loging). Las versiones compatibles que están afectadas son 21.5 y anteriores. Una vulnerabilidad explotable fácilmente, permite a un atacante muy privilegiado con inicio de sesión en la infraestructura donde se ejecuta…
ModificadaMedia (6.5)76%💥 ExploitElasticsearchOracle Communications Cloud Native Core Automated Test Suite21/7/202117/6/2026
Se ha identificado una vulnerabilidad de divulgación de memoria en los informes de errores de Elasticsearch versiones 7.10.0 hasta 7.13.3. Un usuario con la habilidad de enviar consultas arbitrarias a Elasticsearch podría enviar una consulta malformada que resultaría en un mensaje de error devuelto conteniendo…
ModificadaMedia (6.4)0.39%—Linux KernelDebian LinuxOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Network Exposure Function+121/7/20218/10/2026
la función hso_free_net_device en el archivo drivers/net/usb/hso.c en el kernel de Linux versiones hasta 5.13.4 llama a unregister_netdev sin comprobar el estado NETREG_REGISTERED, conllevando a un uso de memoria previamente liberada y un double free
ModificadaMedia (4.3)0.78%—Oracle Core Rdbms21/7/202117/6/2026
Una vulnerabilidad en el componente Core RDBMS de Oracle Database Server. La versión soportada que está afectada es 19c. Una vulnerabilidad explotable fácilmente, permite a un atacante poco privilegiado y con acceso a la red por medio de Oracle Net, comprometer el Core RDBMS. Los ataques con éxito de esta…
ModificadaMedia (5.3)99%💥 ExploitEclipse JettyNetapp E-series Santricity OS ControllerNetapp E-series Santricity WEB ServicesNetapp Element Plug-in FOR Vcenter Server+1415/7/202117/6/2026
Para Eclipse Jetty versiones 9.4.37-9.4.42, 10.0.1-10.0.5 y 11.0.1-11.0.5, los URIs pueden ser diseñados usando algunos caracteres codificados para acceder al contenido del directorio WEB-INF y/o omitir algunas restricciones de seguridad. Esta es una variación de la vulnerabilidad reportada en…
ModificadaAlta (7.5)2.0%—Elfinder.net.core Project Elfinder.net.core14/7/202117/6/2026
Esto afecta al paquete elFinder.Net.Core desde versiones 0 y anteriores a 1.2.4. El nombre del archivo controlado por el usuario no es saneado apropiadamente antes de ser usado para crear una ruta del sistema de archivos
ModificadaMedia (6.5)0.48%—Bookingcore Booking Core14/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. El token CSRF no esta siendo comprobado cuando la petición es enviada como método GET. Esto resulta en un cambio no autorizado en el ID de correo electrónico del usuario, que…
ModificadaAlta (7.8)0.90%—Bookingcore Booking Core14/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. La funcionalidad "Subscribe" de la aplicación es vulnerable a una inyección de fórmulas CSV. La entrada conteniendo la fórmula de Excel no está siendo saneada por la aplicación. Como resultado,…
ModificadaMedia (5.4)0.59%—Bookingcore Booking Core14/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0, por medio de la sección (1) "About Yourself" en la página "My Profile", " (2) campo "Hotel Policy" en la página "Hotel Details", (3) campos "Pricing code" y "name" en la página "Manage Tour", y…
ModificadaMedia (6.7)0.33%—Intel Atom C3000Intel Atom C3308Intel Atom C3336Intel Atom C3338+106014/7/202117/6/2026
Una inicialización no segura de variables predeterminadas para la funcionalidad Intel BSSA DFT puede permitir a un usuario con privilegios habilitar potencialmente una escalada de privilegios por medio de acceso local
ModificadaMedia (6.8)0.34%—Tianocore EDK II14/7/202117/6/2026
Una comprobación insuficiente de entrada en la función MdeModulePkg en EDKII, puede permitir a un usuario no autenticado habilitar potencialmente una escalada de privilegios, Denegación de Servicio y/o Divulgación de Información por medio de acceso físico
ModificadaMedia (5.5)2.6%—Apache ANTOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Trade Finance+3214/7/202125/8/2026
Cuando se lee un archivo ZIP especialmente diseñado, o un formato derivado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Los…
ModificadaMedia (5.5)2.5%—Apache ANTOracle Agile Product Lifecycle ManagementOracle Banking Trade FinanceOracle Banking Treasury Management+2814/7/202125/8/2026
Cuando se lee un archivo TAR especialmente diseñado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que finalmente conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Apache Ant…
ModificadaAlta (7.5)12%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+2013/7/202117/6/2026
Al leer un archivo 7Z especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress
ModificadaAlta (7.5)12%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+2213/7/202117/6/2026
Cuando se lee un archivo 7Z especialmente diseñado, la construcción de la lista de códecs que descomprimen una entrada puede resultar en un bucle infinito. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress
ModificadaAlta (7.5)13%—Apache Commons CompressOracle Banking ApisOracle Banking Digital ExperienceOracle Banking Enterprise Default Management+3013/7/20218/10/2026
Al leer un archivo ZIP especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete zip de Compress
ModificadaAlta (7.5)11%—Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Apis+2313/7/20218/10/2026
Cuando se lee un archivo TAR especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra servicios que usan el paquete tar de Compress
ModificadaMedia (5.3)75%—Apache TomcatApache TomeeDebian LinuxOracle Agile Product Lifecycle Management+1812/7/20218/10/2026
Apache Tomcat versiones 10.0.0-M1 hasta 10.0.6, versiones 9.0.0.M1 hasta 9.0.46 y versiones 8.5.0 hasta 8.5.66, no analizaban correctamente el encabezado de petición HTTP transfer-encoding en algunas circunstancias, conllevando a la posibilidad de contrabando de peticiones cuando se usaba con un proxy inverso.…
ModificadaMedia (6.5)9.9%—Apache TomcatOracle Communications Cloud Native Core PolicyOracle Communications Diameter Signaling RouterOracle Communications Pricing Design Center+312/7/20218/10/2026
Una vulnerabilidad en el ámbito JNDI de Apache Tomcat permite a un atacante autenticarse usando variaciones de un nombre de usuario válido y/o omitir parte de la protección proporcionada por el ámbito LockOut. Este problema afecta a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.5; versiones 9.0.0.M1 hasta 9.0.45;…