Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2110 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.2%—IBM Tivoli Monitoring19/9/201817/6/2026
IBM Tivoli Monitoring desde la versión 6.2.3 hasta la 6.2.3.5 y desde la 6.3.0 hasta la 6.3.0.7 es vulnerable a un escalado de privilegios del usuario TEPS y una posible denegación de servicio (DoS) debido a un crecimiento de memoria sin restricciones. IBM X-Force ID: 137039.
ModificadaMedia (5.3)0.68%—O.bike Smart Locker FirmwareO.bike Obike-stationless Bike Sharing14/9/201817/6/2026
oBike depende de Hangzhou Luoping Smart Locker para bloquear bicicletas, lo que permite que los atacantes omitan el mecanismo de bloqueo mediante el uso de Bluetooth Low Energy (BLE) para reproducir texto cifrado en base a un nonce predecible empleado en el protocolo de bloqueo.
AnalizadaMedia (5.9)1.2%—Pivotal Software Spring Advanced Message Queuing ProtocolVmware Rabbitmq Java Client14/9/201817/6/2026
Pivotal Spring AMQP, en versiones 1.x anteriores a la 1.7.10 y versiones 2.x anteriores a la 2.0.6, expone una vulnerabilidad Man-in-the-Middle (MitM) debido a la falta de validación de nombres de host. Un usuario malicioso que pueda interceptar tráfico sería capaz de ver los datos en tránsito.
ModificadaCrítica (9.8)2.9%—Umbraengineering PS7/9/201817/6/2026
Una inyección de comandos en ps package en versiones anteriores a la 1.0.0 para Node.js permitía la ejecución de comandos arbitrarios cuando el atacante controla el PID.
ModificadaMedia (5.4)0.66%—IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+220/8/201817/6/2026
Múltiples productos IBM Rational son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza.…
ModificadaMedia (5.4)0.85%—IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+220/8/201817/6/2026
Múltiples productos IBM Rational son vulnerables a inyección HTML. Un atacante remoto podría ejecutar código HTML malicioso que, cuando se visualice, se ejecutaría en el navegador web de la víctima en el contexto de seguridad del sitio anfitrión. IBM X-Force ID: 135655.
ModificadaMedia (6.1)11%💥 PoCApache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+342/8/201817/6/2026
Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto.
ModificadaMedia (6.8)0.36%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+310/7/201817/6/2026
Los productos IBM Jazz Foundation podrían permitir que un usuario con acceso físico al sistema inicie sesión como otro usuario debido al error del servidor a la hora de cerrar la sesión anterior correctamente. IBM X-Force ID: 140977.
ModificadaMedia (6.5)1.1%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+310/7/201817/6/2026
Los productos IBM Jazz Foundation podrían revelar información sensible a un atacante autenticado que podría conducir a más ataques contra el sistema. IBM X-Force ID: 139026.
ModificadaMedia (4.3)0.89%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+36/7/201817/6/2026
Múltiples productos de IBM Rational podrían permitir que un atacante que intercepte peticiones vulnerables divulgue información sensible. IBM X-Force ID: 131758.
ModificadaMedia (4.3)0.96%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+36/7/201817/6/2026
Los productos IBM Jazz Foundation podrían permitir que un usuario autenticado obtenga información sensible de una traza de pila que se podría utilizar para futuros ataques. IBM X-Force ID: 129719.
ModificadaMedia (5.3)1.2%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+36/7/201817/6/2026
Existe una vulnerabilidad no conocida en los productos comunes de Jazz que podría permitir la divulgación de información. IBM X-Force ID: 128627.
ModificadaMedia (5.4)0.66%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+36/7/201817/6/2026
Las aplicaciones basadas en IBM Jazz son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de…
ModificadaCrítica (9.8)1.4%—Umbraengineering Merge-recursive3/7/201817/6/2026
La función utilities en todas las versiones anteriores o iguales a la 0.3.0 del módulo merge-recursive se puede engañar para que modifique el prototipo de Object cuando el atacante puede controlar parte de la estructura pasada a esta función. Esto puede permitir que un atacante añada o modifique propiedades existentes…
ModificadaCrítica (9.8)2.5%—IBM Engineering Requirements Management Doors27/6/201817/6/2026
Una vulnerabilidad sin revelar en IBM Rational DOORS de la versión 9.5.1 hasta la 9.6.1.10 permite que un atacante obtenga privilegios de administrador DOORS. IBM X-Force ID: 140208.
ModificadaAlta (7.5)3.2%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Network Integrity+2425/6/20188/10/2026
Spring Framework, en versiones 5.0.x anteriores a la 5.0.7 y versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte, permite que las aplicaciones web habiliten peticiones de dominio cruzado mediante JSONP (JSON with Padding) mediante AbstractJsonpResponseBodyAdvice para controladores REST y…
ModificadaMedia (5.9)2.7%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Diameter Signaling Router+2925/6/20188/10/2026
Spring Framework (versiones 5.0.x anteriores a la 5.0.7, versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte) permite que las aplicaciones web cambien el método de petición HTTP a cualquier método HTTP (incluyendo TRACE) utilizando HiddenHttpMethodFilter en Spring MVC. Si una aplicación tiene una…
ModificadaMedia (5.3)7.1%💥 ExploitPerfsonar Monitoring AND Debugging Dashboard18/6/201817/6/2026
Se ha descubierto un problema en perfSONAR Monitoring and Debugging Dashboard (MaDDash) 2.0.2. Una petición directa a /images/ proporciona un listado de directorios.
ModificadaMedia (5.3)7.1%💥 ExploitPerfsonar Monitoring AND Debugging Dashboard18/6/201817/6/2026
Se ha descubierto un problema en perfSONAR Monitoring and Debugging Dashboard (MaDDash) 2.0.2. Una petición directa a /lib/ proporciona un listado de directorios.
ModificadaMedia (5.3)7.1%💥 ExploitPerfsonar Monitoring AND Debugging Dashboard18/6/201817/6/2026
Se ha descubierto un problema en perfSONAR Monitoring and Debugging Dashboard (MaDDash) 2.0.2. Una petición directa a /etc/ proporciona un listado de directorios.
ModificadaMedia (5.3)7.1%💥 ExploitPerfsonar Monitoring AND Debugging Dashboard18/6/201817/6/2026
Se ha descubierto un problema en perfSONAR Monitoring and Debugging Dashboard (MaDDash) 2.0.2. Una petición directa a /style/ proporciona un listado de directorios.
ModificadaMedia (4.7)0.14%—Google Boringssl15/6/201817/6/2026
BoringSSL hasta el 2018-06-14 permite un ataque de canal lateral por caché de memoria en las firmas DSA. Esto también se conoce como Return Of the Hidden Number Problem (ROHNP). Para descubrir una clave DSA, el atacante necesita acceso a la máquina local o a una máquina virtual diferente en el mismo host físico.
ModificadaAlta (8.1)6.3%—Pivotal Spring-flex11/6/201817/6/2026
Las implementaciones de Java de los deserializadores AMF3 en Pivotal/Spring Spring-flex derivan las instancias de clase desde java.io.Externalizable en lugar de la recomendación de especificación de AMF3 de flash.utils.IExternalizable. Un atacante remoto con la habilidad de suplantar o controlar una conexión de…
ModificadaAlta (7.5)1.7%—String Project String7/6/201817/6/2026
El módulo string proporciona operaciones de cadena adicionales. El módulo string es vulnerable a una denegación de servicio (DoS) por expresiones regulares cuando se pasan entradas de usuario no fiables en los métodos underscore o unescapeHTML.
ModificadaMedia (4.1)0.24%—Schneider-electric Ampla Manufacturing Execution System18/5/201817/6/2026
Schneider Electric Ampla MES 6.4 proporciona capacidades para interactuar con datos de bases de datos de terceros. Cuando la conectividad a esas bases de datos se configura para emplear un nombre de usuario y contraseña SQL, un atacante podría ser capaz de rastrear detalles de la cadena de conexión. Schneider Electric…