Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2770 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.9)2.7%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Diameter Signaling Router+2925/6/20188/10/2026
Spring Framework (versiones 5.0.x anteriores a la 5.0.7, versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte) permite que las aplicaciones web cambien el método de petición HTTP a cualquier método HTTP (incluyendo TRACE) utilizando HiddenHttpMethodFilter en Spring MVC. Si una aplicación tiene una…
ModificadaAlta (7.5)2.4%—SAP Hana DatabaseSAP UISAP UI5SAP UI5 Java12/6/201817/6/2026
SAP UI5 no validó las entradas de usuario antes de añadirlas a la estructura DOM. Esto podría conducir a que se añada al DOM código JavaScript malicioso proporcionado por el usuario que podría robar información del usuario. Los componentes de software afectados son: SAP Hana Database 1.00, 2.00; SAP UI5 1.00; SAP UI5…
ModificadaMedia (6.3)0.41%—BD Database ManagerBD PerformaBD Reada24/5/201817/6/2026
Una vulnerabilidad en ReadA en versiones 1.1.0.2 y anteriores permite que un usuario autorizado con acceso a una cuenta privilegiada en un sistema BD Kiestra (Kiestra TLA, Kiestra WCA y InoqulA+ specimen processor) envíe comandos SQL, lo que podría resultar en una pérdida o corrupción de datos.
ModificadaMedia (5.6)0.37%—BD Database ManagerBD PerformaBD Reada24/5/201817/6/2026
Una vulnerabilidad en DB Manager en versiones 3.0.1.0 y anteriores y PerformA en versiones 3.0.0.0 y anteriores permite que un usuario autorizado con acceso a una cuenta privilegiada en un sistema BD Kiestra (Kiestra TLA, Kiestra WCA y InoqulA+ specimen processor) envíe comandos SQL, lo que podría resultar en una…
ModificadaAlta (8.8)2.5%—Pivotal Software Spring SecurityVmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+3811/5/201825/8/2026
La versión 5.0.5 de Spring Framework, cuando se utiliza en combinación con cualquier versión de Spring Security, contiene un omisión de autorización cuando se utiliza la seguridad del método. Un usuario malicioso no autorizado puede obtener acceso no autorizado a métodos que deben ser restringidos.
ModificadaMedia (6.5)3.0%—Vmware Spring FrameworkRedhat OpenshiftOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+2611/5/20188/10/2026
Spring Framework, en versiones 5.0.x anteriores a la 5.0.6, versiones 4.3.x anteriores a la 4.3.17 y versiones antiguas no soportadas, permite que las aplicaciones expongan STOMP sobre los endpoints WebSocket con un simple broker STOP dentro de la memoria a través del módulo spring-messaging. Un usuario (o atacante)…
ModificadaCrítica (9.8)2.4%—IBM Security Guardium Database Activity Monitor2/5/201817/6/2026
En IBM Security Guardium 10.0, 10.0.1 y 10.1 hasta la 10.1.4, Database Activity Monitor no pide que los usuarios tengan contraseñas fuertes por defecto, lo que hace que sea más fácil que los atacantes comprometan las cuentas de usuario. IBM X-Force ID: 132624.
ModificadaMedia (5.9)5.1%—Google GuavaRedhat Openshift Container PlatformRedhat OpenstackRedhat Satellite+1326/4/201817/6/2026
Asignación de memoria sin restringir en Google Guava 11.0 hasta las versiones 24.x anteriores a la 24.1.1 permite que los atacantes remotos realicen ataques de denegación de servicio (DoS) contra servidores que dependen de esta librería y que deserialicen datos proporcionados por dichos atacantes debido a que la clase…
ModificadaAlta (7.5)1.4%—Sybase Adaptive Server Enterprise24/4/201817/6/2026
El componente Backup Server en SAP Sybase ASE 15.7 anterior al SP51 permite que atacantes remotos omitan las restricciones de acceso y realicen volcados de la base de datos aprovechando el error a la hora de validar credenciales. Esto también se conoce como SAP Security Note 1927859.
ModificadaMedia (6.1)1.4%—Oracle Financial Services Basel Regulatory Capital Internal Ratings Based Approach19/4/201817/6/2026
Vulnerabilidad en el componente Oracle Financial Services Basel Regulatory Capital Internal Ratings Based Approach de Oracle Financial Services Applications (subcomponente: Portfolio, Attribution). La versión compatible afectada es la 8.0.x. Una vulnerabilidad fácilmente explotable permite que un atacante no…
ModificadaAlta (8.1)1.9%—Oracle Financial Services Basel Regulatory Capital Internal Ratings Based Approach19/4/201817/6/2026
Vulnerabilidad en el componente Oracle Financial Services Basel Regulatory Capital Internal Ratings Based Approach de Oracle Financial Services Applications (subcomponente: Portfolio, Attribution). La versión compatible afectada es la 8.0.x. Una vulnerabilidad fácilmente explotable permite que un atacante con pocos…
ModificadaAlta (8.1)1.9%—Oracle Financial Services Basel Regulatory Capital Basic19/4/201817/6/2026
Vulnerabilidad en el componente Oracle Financial Services Basel Regulatory Capital Basic de Oracle Financial Services Applications (subcomponente: Portfolio, Attribution). La versión compatible afectada es la 8.0.x. Una vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios que tenga acceso…
ModificadaMedia (6.1)1.4%—Oracle Financial Services Basel Regulatory Capital Basic19/4/201817/6/2026
Vulnerabilidad en el componente Oracle Financial Services Basel Regulatory Capital Basic de Oracle Financial Services Applications (subcomponente: Portfolio, Attribution). La versión compatible afectada es la 8.0.x. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red…
ModificadaAlta (8.5)1.7%—Oracle Database Server19/4/201817/6/2026
Vulnerabilidad en el componente Java VM de Oracle Database Server. Las versiones compatibles que se han visto afectadas son la 11.2.0.4, 12.1.0.2 y la 12.2.0.1. Una vulnerabilidad difícilmente explotable permite que un atacante con un bajo nivel de privilegios y con permisos Create Session y Create Procedure que tenga…
ModificadaAlta (7.1)1.4%—Oracle Enterprise Manager Base Platform19/4/201817/6/2026
Vulnerabilidad en el componente Enterprise Manager Base Platform de Oracle Enterprise Manager Grid Control (subcomponente: UI Framework). La versión compatible afectada es la 12.1.0.5. Esta vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios con acceso en red via HTTP comprometa la…
ModificadaAlta (8.8)34%💥 ExploitCognitect DatomicH2database H211/4/201817/6/2026
H2 1.4.197, tal y como se usa en Datomic en versiones anteriores a la 0.9.5697 y en otros productos, permite que se ejecute código de manera remota, ya que CREATE ALIAS puede ejecutar código Java arbitrario.
ModificadaAlta (8.8)1.5%—Jenkins Liquibase Runner5/4/201817/6/2026
Existe una vulnerabilidad de ejecución de código arbitrario en el plugin Liquibase Runner en Jenkins, en versiones 1.3.0 y anteriores, que permite que un atacante con permiso para configurar jobs cargue y ejecute código arbitrario en la máquina virtual Java maestra de Jenkins.
ModificadaCrítica (9.6)7.3%💥 ExploitContact-form-7-to-database-extension Project Contact-form-7-to-database-extension4/4/201817/6/2026
Vulnerabilidad de inyección CSV en ExportToCsvUtf8.php del plugin Contact Form 7 to Database Extension 2.10.32 para WordPress permite que atacantes remotos inyecten fórmulas de hoja de cálculo en archivos CSV mediante el formulario de contacto.
ModificadaMedia (4.3)0.97%—IBM Maximo Asset ManagementIBM Maximo Asset Management EssentialsIBM Maximo FOR Energy OptimizationIBM Maximo FOR Aviation+1027/3/201817/6/2026
IBM Maximo Asset Management 7.1, 7.5 y 7.6; Maximo Asset Management Essentials 7.1 y 7.5; Control Desk 7.5 y 7.6; Tivoli Asset Management for IT 7.1 y 7.2; así como otros productos de IBM permiten que usuarios autenticados remotos omitan las restricciones de acceso previstas y lean entradas del registro de tareas de…
ModificadaMedia (5.5)0.34%—IBM Security Guardium Database Activity Monitor12/3/201817/6/2026
IBM Security Guardium Database Activity Monitor 10 permite a los usuarios locales obtener información sensible mediante la lectura de datos en caché del navegador. IBM X-Force ID: 110328.
ModificadaAlta (8.2)0.34%—IBM Security Guardium Database Activity Monitor12/3/201817/6/2026
IBM Security Guardium Database Activity Monitor 10 permite a los usuarios locales tener un impacto no especificado aprovechando el acceso de administrador a una contraseña embebida. Esto está relacionado con su uso en sistemas GRUB. IBM X-Force ID: 110326.
ModificadaAlta (8.1)1.3%—Firebase Admin SDK FOR PHP Project Firebase Admin SDK FOR PHP9/2/201817/6/2026
Jerome Gamez Firebase Admin SDK for PHP, de la versión 3.2.0 a la 3.8.0, contiene una vulnerabilidad de control de acceso incorrecto en src/Firebase/Auth/IdTokenVerifier.php, que no verifica la firma de tokens y que puede resultar en JWT con cualquier dirección de email e ID de usuario que pueda ser falsificado a…
ModificadaMedia (4.4)0.29%—IBM Security Guardium Database Activity Monitor9/2/201817/6/2026
IBM Security Guardium Database Activity Monitor 9.0, 9.1 y 9.5 podría permitir que un usuario local con pocos privilegios vea páginas de reporte y realice algunas acciones que solo deberían estar permitidas para un administrador. Por lo tanto, existe el riesgo de que alguien no autorizado cambie cosas para las que no…
ModificadaCrítica (9.8)8.4%—Fasterxml Jackson-databindDebian LinuxRedhat Openshift Container PlatformRedhat Satellite+206/2/20188/10/2026
Se ha descubierto un error de deserialización en jackson-databind, en versiones anteriores a la 2.8.10 y a la 2.9.1, que podría permitir que un usuario no autenticado ejecute código enviando las entradas maliciosamente manipuladas al método readValue de ObjectMapper. Este problema amplía el error previo de…
ModificadaAlta (8.3)1.7%—Oracle Database Server18/1/201817/6/2026
Vulnerabilidad en el componente Java VM de Oracle Database Server. Las versiones compatibles que se han visto afectadas son la 11.2.0.4, 12.1.0.2 y la 12.2.0.1. Una vulnerabilidad difícilmente explotable permite que un atacante sin autenticar que tenga acceso a red por múltiples protocolos comprometa la seguridad de…