Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 225 respecto a la semana anterior
Críticas / altas1331▼ 100 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2139 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.1) | 2.2% | — | Opendesign Drawings SDKOracle Outside IN Technology | 19/10/2018 | 17/6/2026 | Open Design Alliance Drawings SDK 2019Update1 tiene una vulnerabilidad durante la lectura de archivos mal formados, lo que permite que los atacantes obtengan información sensible de la memoria del proceso o provoquen un cierre inesperado. | |
| Modificada | Alta (7.5) | 9.2% | — | Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Communications BRM - Elastic Charging EngineOracle Communications Converged Application Server - Service Controller+36 | 18/10/2018 | 8/10/2026 | Spring Framework 5.1, versiones 5.0.x anteriores a la 5.0.10, versiones 4.3.x anteriores a la 4.3.20 y versiones anteriores no soportadas en la rama de versiones 4.2.x proporciona soporte para peticiones de rango al servir recursos estáticos mediante ResourceHttpRequestHandler o, desde la versión 5.0, cuando un… | |
| Modificada | Media (5.4) | 0.66% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality Manager+3 | 2/10/2018 | 17/6/2026 | IBM Rational Collaborative Lifecycle Management, de la versión 5.0 a la 5.02 y desde la versión 6.0 hasta la 6.0.6, es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas.… | |
| Analizada | Alta (7.8) | 15% | ⚠ Explotación activa💥 Exploit | Paloaltonetworks Pan-osF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+24 | 25/9/2018 | 17/6/2026 | Se ha encontrado un error de desbordamiento de enteros en la función create_elf_tables() del kernel de Linux. Un usuario local sin privilegios con acceso al binario SUID (o a otro privilegiado) podría emplear este error para escalar sus privilegios en el sistema. Se cree que las versiones 2.6.x, 3.10.x y 4.14.x del… | |
| Modificada | Crítica (9.8) | 56% | 💥 Exploit | LG Supersign CMS | 21/9/2018 | 17/6/2026 | LG SuperSign CMS permite que los atacantes remotos ejecuten código arbitrario mediante el parámetro sourceUri en qsr_server/device/getThumbnail. | |
| Modificada | Media (6.1) | 0.77% | — | Avaya Aura Orchestration Designer | 21/9/2018 | 17/6/2026 | Una vulnerabilidad Cross-Site Scripting (XSS) en el componente Runtime Config de Avaya Aura Orchestration Designer podría resultar en la devolución de contenido malicioso al usuario. Las versiones afectadas de Avaya Aura Orchestration Designer son todas las versiones hasta la 7.2.1. | |
| Modificada | Alta (8.8) | 0.39% | — | Avaya Orchestration Designer | 21/9/2018 | 17/6/2026 | Una vulnerabilidad Cross-Site Request Forgery (CSRF) en el componente Runtime Config de Avaya Aura Orchestration Designer podría permitir que un atacante añada, cambie o elimine configuración de administrador. Las versiones afectadas de Avaya Aura Orchestration Designer son todas las versiones hasta la 7.2.1. | |
| Modificada | Alta (7.5) | 22% | 💥 PoC | LG Supersign CMS | 14/9/2018 | 17/6/2026 | LG SuperSign CMS permite que los televisores se reinicien de forma remota sin autenticación mediante una petición HTTP directa a qsr_server device reboot en el puerto 9080. | |
| Modificada | Alta (8.6) | 36% | 💥 Exploit | LG Supersign CMS | 14/9/2018 | 17/6/2026 | LG SuperSign CMS permite la lectura de archivos arbitrarios mediante los URI signEzUI playlist edit upload ..%2f. | |
| Modificada | Crítica (9.8) | 20% | — | LG Supersign CMS | 14/9/2018 | 17/6/2026 | LG SuperSign CMS permite la subida de archivos mediante los URI signEzUI playlist edit upload ..%2f. | |
| Modificada | Crítica (9.8) | 22% | — | LG Supersign CMS | 14/9/2018 | 17/6/2026 | LG SuperSign CMS permite la omisión de la autenticación debido a que se salta el requisito de CAPTCHA si se envía una cookie captcha:pass, y también debido a que el PIN se limita a 4 dígitos. | |
| Modificada | Alta (7.8) | 1.4% | — | Siemens TD Keypad Designer | 12/9/2018 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIEMENS TD Keypad Designer (todas las versiones). Existe una vulnerabilidad de secuestro de DLL en todas las versiones de SIEMENS TD Keypad Designer, lo que podría permitir que un atacante ejecute código con los permisos del usuario que ejecuta TD Designer. El atacante debe… | |
| Modificada | Alta (8.6) | 1.1% | — | Signal | 29/8/2018 | 17/6/2026 | El componente de renderizado de imágenes (createGenericPreview) de la aplicación Open Whisper Signal hasta la versión 2.29.0 para iOS no comprueba si hay imágenes demasiado grandes antes de manipular las imágenes recibidas. Esto permite que una imagen grande enviada a un usuario agote toda la memoria disponible cuando… | |
| Modificada | Media (4) | 0.47% | — | Signal-desktop | 20/8/2018 | 17/6/2026 | Open Whisper Signal (también conocido como Signal-Desktop) en versiones anteriores a la 1.15.0-beta.10 permite la fuga de información. | |
| Modificada | Media (5.4) | 0.66% | — | IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+2 | 20/8/2018 | 17/6/2026 | Múltiples productos IBM Rational son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza.… | |
| Modificada | Media (5.4) | 0.85% | — | IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+2 | 20/8/2018 | 17/6/2026 | Múltiples productos IBM Rational son vulnerables a inyección HTML. Un atacante remoto podría ejecutar código HTML malicioso que, cuando se visualice, se ejecutaría en el navegador web de la víctima en el contexto de seguridad del sitio anfitrión. IBM X-Force ID: 135655. | |
| Modificada | Media (5.3) | 1.3% | — | IBM Security Access Manager FOR Enterprise Single Sign-on | 17/8/2018 | 17/6/2026 | IBM Security Access Manager for Enterprise Single Sign-On 8.2.2 no establece el atributo secure en los tokens de autorización o cookies de sesión. Los atacantes podrían obtener los valores de las cookies enviando un enlace http:// o plantando este enlace en un sitio al que el usuario accede. La cookie se enviará al… | |
| Modificada | Alta (7.5) | 74% | — | Redhat VirtualizationRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+34 | 6/8/2018 | 17/6/2026 | El kernel de Linux en versiones 4.9 y siguientes pueden forzarse a realizar llamadas muy caras a tcp_collapse_ofo_queue() y tcp_prune_ofo_queue() para cada paquete entrante, lo que puede conducir a una denegación de servicio. | |
| Modificada | Media (6.1) | 11% | 💥 PoC | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+34 | 2/8/2018 | 17/6/2026 | Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto. | |
| Modificada | Media (5.4) | 0.35% | — | Redhat KeycloakRedhat Single Sign-on | 1/8/2018 | 17/6/2026 | Se ha descubierto que la autenticación SAML en Keycloak 3.4.3.Final autenticaba incorrectamente los certificados caducados. Un usuario malicioso podría aprovecharse de esto para acceder a datos no autorizados o, posiblemente, llevar a cabo más ataques. | |
| Modificada | Media (5.5) | 6.4% | — | Trms Tightrope Media Carousel Digital Signage | 23/7/2018 | 17/6/2026 | Existe una vulnerabilidad de inclusión de archivos locales (LFI) en la API de la interfaz web de TightRope Media Carousel Digital Signage en versiones anteriores a la 7.3.5. La API RenderingFetch permite la descarga de archivos arbitrarios mediante el uso de secuencias de salto de directorio, lo que también se conoce… | |
| Modificada | Media (4.9) | 1.3% | — | Redhat KeycloakRedhat Single Sign-on | 23/7/2018 | 17/6/2026 | keycloak en versiones anteriores a la 4.0.0.final es vulnerable a un bucle infinito en el reemplazo de sesiones. Un clúster de Keycloak con múltiples nodos podría gestionar erróneamente un reemplazo de sesión erróneo y conducir a un bucle infinito. Un usuario autenticado malicioso podría emplear este error para lograr… | |
| Modificada | Media (4.3) | 0.97% | — | IBM Rational Rhapsody Design ManagerIBM Rational Software Architect Design Manager | 19/7/2018 | 17/6/2026 | IBM Rational Rhapsody Design Manager desde la versión 5.0 hasta la 5.0.2 y desde la versión 6.0 hasta la 6.0.5 y IBM Rational Software Architect Design Manager desde la versión 5.0 hasta la 5.0.2 y desde la versión 6.0 hasta la 6.0.1 podrían revelar mensajes de error técnico para permitir que un adversario obtenga… | |
| Modificada | Media (5.4) | 0.67% | — | IBM Rational Rhapsody Design ManagerIBM Rational Software Architect Design Manager | 19/7/2018 | 17/6/2026 | IBM Rational Rhapsody Design Manager desde la versión 5.0 hasta la 5.0.2 y desde la versión 6.0 hasta la 6.0.5 y IBM Rational Software Architect Design Manager desde la versión 5.0 hasta la 5.0.2 y desde la versión 6.0 hasta la 6.0.1 son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los… | |
| Modificada | Media (5.4) | 0.67% | — | IBM Rational Rhapsody Design ManagerIBM Rational Software Architect Design Manager | 19/7/2018 | 17/6/2026 | IBM Rational Rhapsody Design Manager desde la versión 5.0 hasta la 5.0.2 y desde la versión 6.0 hasta la 6.0.5 y IBM Rational Software Architect Design Manager desde la versión 5.0 hasta la 5.0.2 y desde la versión 6.0 hasta la 6.0.1 son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los… |