Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

2807 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.80%—IBM Collaborative Lifecycle ManagementIBM Engineering Lifecycle ManagementIBM Engineering Lifecycle Optimization - Engineering InsightsIBM Engineering Lifecycle Optimization - Publishing+52/6/202117/6/2026
Los productos IBM Jazz Foundation e IBM Engineering, podrían permitir a un usuario autenticado obtener información confidencial debido a una falta de restricciones de seguridad. IBM X-Force ID: 188126
ModificadaAlta (8.8)2.6%—IBM Collaborative Lifecycle ManagementIBM Engineering Lifecycle ManagementIBM Engineering Lifecycle Optimization - Engineering InsightsIBM Engineering Lifecycle Optimization - Publishing+52/6/202117/6/2026
Los productos IBM Jazz Foundation e IBM Engineering podrían permitir a un atacante remoto omitir las restricciones de seguridad, causadas por un control de acceso inapropiado. Al enviar una petición especialmente diseñada a la API REST, un atacante podría explotar esta vulnerabilidad para omitir las restricciones de…
ModificadaCrítica (9.8)1.9%—Aomedia2/6/202117/6/2026
El archivo aom_dsp/grain_table.c en la función libaom en AOMedia hasta el 30-03-2021, presenta un uso de la memoria previamente liberada
ModificadaCrítica (9.8)0.99%—Synology Media Server1/6/202117/6/2026
Una vulnerabilidad de neutralización inapropiada de elementos especiales usados en un comando SQL ("SQL Injection") en el componente cgi en Synology Media Server versiones anteriores a 1.8.1-2876, permite a atacantes remotos ejecutar comandos SQL arbitrario por medio de vectores no especificados
ModificadaAlta (8.8)1.8%—External Media Project External Media1/6/202117/6/2026
La acción wp_ajax_upload-remote-file AJAX del plugin External Media WordPress versiones anteriores a 1.0.34 era vulnerable a las cargas de archivos arbitrarios por medio de cualquier usuario autenticado
ModificadaAlta (7.5)1.1%—Mediateknet Netwave System25/5/202117/6/2026
Se detectó una vulnerabilidad de divulgación de información en el archivo /index.class.php (por medio del puerto 8181) en NetWave System versión 1.0, que permite a atacantes no autenticados exfiltrar información confidencial del sistema
ModificadaMedia (6.1)0.84%—Webfairy Mediat24/5/202117/6/2026
Se detectó un problema en Mediat versión 1.4.1. Se presenta una vulnerabilidad de tipo XSS reflejado que permite a atacantes remotos inyectar un script web o HTML arbitrario sin autenticación por medio del parámetro "return" en el archivo login.php
ModificadaAlta (7.8)3.7%—Microsoft WEB Media Extensions11/5/202117/6/2026
Una vulnerabilidad de Ejecución de Código Remota de Web Media Extensions
ModificadaCrítica (9.8)2.1%—AomediaFedoraproject Fedora6/5/202117/6/2026
El archivo aom_image.c en libaom en AOMedia versiones anteriores al 07-04-2021, libera memoria que no se encuentra en la pila
ModificadaMedia (6.5)1.0%—Cisco Hosted Collaboration Mediation FulfillmentCisco Unified Communications Manager6/5/202117/6/2026
Una vulnerabilidad en el componente Java Management Extensions (JMX) de Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) podría permitir a un atacante remoto autenticado causar una condición de denegación de servicio (DoS) en un…
ModificadaAlta (7.5)1.1%—Live555 Streaming Media29/4/202117/6/2026
Una vulnerabilidad en las subclases AC3AudioFileServerMediaSubsession, ADTSAudioFileServerMediaSubsession y AMRAudioFileServerMediaSubsessionLive OnDemandServerMediaSubsession en redes LIVE555 Streaming Media versiones anteriores a 2021.3.16
ModificadaMedia (6.5)1.7%—Ckeditor5-engineCkeditor5-fontCkeditor5-imageCkeditor5-list+429/4/202117/6/2026
CKEditor 5 proporciona una solución de edición WYSIWYG. Este CVE afecta a los siguientes paquetes npm: ckeditor5-engine, ckeditor5-font, ckeditor5-image, ckeditor5-list, ckeditor5-markdown-gfm, ckeditor5-media-embed, ckeditor5-paste-from-office y ckeditor5-widget. Después de una auditoría interna, se detectó…
ModificadaMedia (5.4)0.53%—Media2click Project Media2click28/4/202117/6/2026
La extensión media2click versión 1.x (también se conoce como 2 Clicks para External Media) versiones anteriores a 1.3.3 para TYPO3, permite un ataque de tipo XSS por medio de una cuenta de usuario backend
ModificadaAlta (7.5)0.80%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión Oauth para MediaWiki versiones hasta 1.35.2. No comprobó la longitud del parámetro oarc_version (también se conoce como oauth_registered_consumer.oarc_version)
ModificadaMedia (5.4)0.49%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión AbuseFilter para MediaWiki versiones hasta 1.35.2. Manejó inapropiadamente unos bloqueos de cuentas para determinadas cuentas de usuario de MediaWiki creadas automáticamente, lo que permitió a usuarios nefastos permanecieran desbloqueados
ModificadaMedia (6.5)1.4%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión CheckUser para MediaWiki versiones hasta 1.35.2. Unos nombres de usuario de MediaWiki con espacios en blanco al final podrían ser almacenados en la tabla de la base de datos cu_log de manera que se produjera una denegación de servicio para determinadas páginas de extensión y…
ModificadaMedia (5.4)0.58%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión AbuseFilter para MediaWiki versiones hasta 1.35.2. Ejecutó inapropiadamente determinadas reglas relacionadas con el bloqueo de cuentas después de la creación de la cuenta. Dichas reglas permitirían crear cuentas de usuario mientras se bloquea solo la dirección IP usada…
ModificadaMedia (6.1)0.90%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión PageForms para MediaWiki versiones hasta 1.35.2. Las cargas útiles diseñadas para los parámetros query relacionados con el token permitieron un ataque de tipo XSS en determinadas páginas de MediaWiki administradas por PageForms
ModificadaMedia (5.4)0.45%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión CommentBox para MediaWiki versiones hasta 1.35.2. por medio de variables de configuración diseñadas, un actor malicioso podría introducir cargas útiles XSS en varias capas
ModificadaMedia (4.3)0.80%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión AbuseFilter para MediaWiki versiones hasta 1.35.2. El formulario Special: AbuseFilter/Examinar permitía la divulgación de nombres de usuario de MediaWiki suprimidos a usuarios sin privilegios
ModificadaMedia (6.5)0.69%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión AbuseFilter para MediaWiki versiones hasta 1.35.2. Un usuario de MediaWiki que está parcialmente bloqueado o que ha sido bloqueado sin éxito podía omitir AbuseFilter y completar sus ediciones
ModificadaMedia (4.3)0.87%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión AbuseFilter para MediaWiki versiones hasta 1.35.2. Su API AbuseFilterCheckMatch revela ediciones suprimidas y nombres de usuario a usuarios sin privilegios por medio de la iteración de reglas AbuseFilter diseñadas
ModificadaMedia (4.3)0.72%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión AbuseFilter para MediaWiki versiones hasta 1.35.2. Registraba incorrectamente las supresiones confidenciales, que no deberían haber sido visibles para usuarios con acceso a visualizar los datos de registro de AbuseFilter
ModificadaMedia (5.3)0.82%—Mediawiki22/4/202117/6/2026
Se detectó un problema en la extensión AbuseFilter para MediaWiki versiones hasta 1.35.2. El page_recent_contributors filtró la existencia de determinados nombres de usuario de MediaWiki eliminados, relacionados con rev_deleted
ModificadaMedia (6.1)0.63%—Wikimedia Analytics-quarry-web21/4/202117/6/2026
Wikimedia Quarry analytics-quarry-web antes del 15-12-2020, permite un ataque de tipo XSS Reflejado, porque app.py no establece explícitamente el tipo de contenido application/json