Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 262 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 8.4% | ⚠ Explotación activa💥 PoC | Gigabyte Aorus Graphics EngineGigabyte APP CenterGigabyte OC Guru IIGigabyte Xtreme Gaming Engine | 21/12/2018 | 1/10/2026 | El controlador de bajo nivel GDrv en GIGABYTE APP Center, en versiones v1.05.21 y anteriores, AORUS GRAPHICS ENGINE en versiones anteriores a la 1.57, XTREME GAMING ENGINE en versiones anteriores a la 1.26 y OC GURU II v2.08, expone una funcionalidad para leer y escribir MSR (Machine Specific Registers). | |
| Modificada | Media (6.1) | 2.4% | — | Zohocorp Manageengine Opmanager | 21/12/2018 | 17/6/2026 | Zoho ManageEngine OpManager, en versiones 12.3 anteriores a la build 123239, permite Cross-Site Scripting (XSS) en la columna Notes de la sección Alarms. | |
| Modificada | Crítica (9.8) | 12% | — | Zohocorp Manageengine Opmanager | 21/12/2018 | 17/6/2026 | Zoho ManageEngine OpManager, en versiones 12.3 anteriores a la build 123239, permite una inyección SQL en la sección Alarms. | |
| Modificada | Crítica (9) | 1.1% | — | Apereo Bw-calendar-engine | 20/12/2018 | 17/6/2026 | bw-calendar-engine, en versiones iguales o anteriores a la bw-calendar-engine-3.12.0, contiene una vulnerabilidad de XEE (XML External Entity) en el analizador de XML IscheduleClient que puede resultar en la divulgación de datos confidenciales, una denegación de servicio (DoS), Server-Side Request Forgery (SSRF) o el… | |
| Modificada | Crítica (9.8) | 24% | — | Zohocorp Manageengine Opmanager | 17/12/2018 | 17/6/2026 | Zoho ManageEngine OpManager en versiones 12.3 anteriores a la 123238 permite una inyección SQL mediante la API getGraphData. | |
| Modificada | Alta (7.5) | 6.7% | — | Zohocorp Manageengine Adaudit Plus | 13/12/2018 | 17/6/2026 | Zoho ManageEngine ADAudit en versiones anteriores a la 5.1 build 5120 permite que atacantes remotos provoquen una denegación de servicio (desbordamiento de búfer basado en pila) mediante el campo "Domain Name" al añadir un nuevo dominio. | |
| Modificada | Media (6.1) | 1.9% | — | Zohocorp Manageengine Opmanager | 6/12/2018 | 17/6/2026 | Zoho ManageEngine OpManager 12.3 antes de 123237 tiene Cross-Site Scripting (XSS) en el controlador del dominio. | |
| Modificada | Media (4.4) | 0.54% | — | Redhat Ansible Engine | 29/11/2018 | 17/6/2026 | Ejecucion de playbooks Ansible en plataformas Windows con PowerShell ScriptBlock logging y Module logging activados puede permitir que aparezcan contraseñas "become" en EventLogs en texto plano. Un usuario local con privilegios de administrador en la máquina puede visualizar estos registros y descubrir la contraseña… | |
| Modificada | Media (5.4) | 0.97% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality Manager+3 | 29/11/2018 | 17/6/2026 | IBM Rational Collaborative Lifecycle Management desde la versión 5.0 hasta la 5.0.2 y desde la versión 6.0 hasta la 6.0.6, es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades… | |
| Modificada | Media (6.1) | 2.8% | — | Zohocorp Manageengine Opmanager | 20/11/2018 | 17/6/2026 | Zoho ManageEngine OpManager 12.3 antes de la build 123219 tiene una vulnerabilidad Self Cross-Site Scripting (XSS). | |
| Modificada | Media (6.1) | 2.8% | — | Zohocorp Manageengine Opmanager | 20/11/2018 | 17/6/2026 | Zoho ManageEngine OpManager 12.3 antes de la build 123219 tiene Cross-Site Scripting (XSS) persistente. | |
| Modificada | Media (6.1) | 2.4% | — | Zohocorp Manageengine Opmanager | 15/11/2018 | 17/6/2026 | Zoho ManageEngine OpManager 12.3 antes de la build 123223 tiene Cross-Site Scripting (XSS) mediante la API updateWidget. | |
| Modificada | Media (5.9) | 1.8% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality Manager+3 | 6/11/2018 | 17/6/2026 | Las aplicaciones basadas en IBM Jazz (IBM Rational Collaborative Lifecycle Management en versiones 5.0 hasta la 5.02 y versiones 6.0 hasta la 6.0.6, IBM Rational DOORS Next Generation en versiones 5.0 hasta la 5.02 y versiones 6.0 hasta la 6.0.6, IBM Rational Engineering Lifecycle Manager en versiones 5.0 hasta la… | |
| Modificada | Media (4.3) | 0.98% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality Manager+3 | 6/11/2018 | 17/6/2026 | Las aplicaciones basadas en IBM Jazz (IBM Rational Collaborative Lifecycle Management en versiones 5.0 hasta la 5.02 y versiones 6.0 hasta la 6.0.6, IBM Rational DOORS Next Generation en versiones 5.0 hasta la 5.02 y versiones 6.0 hasta la 6.0.6, IBM Rational Engineering Lifecycle Manager en versiones 5.0 hasta la… | |
| Modificada | Alta (7.5) | 25% | — | Zohocorp Manageengine Network Configuration ManagerZohocorp Manageengine Opmanager | 6/11/2018 | 17/6/2026 | Existe una vulnerabilidad XEE (XML External Entity) en Zoho ManageEngine Network Configuration Manager y OpManager en versiones anteriores a la 12.3.214 mediante el parámetro RequestXML en una petición GET en /devices/ProcessRequest.do. Por ejemplo, el atacante puede desencadenar la transmisión de archivos locales a… | |
| Modificada | Crítica (9.8) | 24% | — | Zohocorp Manageengine Opmanager | 5/11/2018 | 17/6/2026 | KindEditor hasta la versión 4.1.11 tiene una vulnerabilidad de salto de directorio en php/upload_json.php. Cualquiera puede buscar un archivo o directorio en la carpeta kindeditor/attached/ mediante el parámetro path sin autenticación. | |
| Modificada | Alta (7.1) | 1.9% | — | IBM Rational Engineering Lifecycle Manager | 2/11/2018 | 17/6/2026 | IBM Rational Engineering Lifecycle Manager de la versión 5.0 a la 5.0.2 y de la versión 6.0 a la 6.0.6 es vulnerable a ataques de tipo XML External Entity Injection (XXE) al procesar datos XML. Un atacante remoto podría explotar esta vulnerabilidad para exponer información sensible o consumir recursos de la memoria.… | |
| Modificada | Alta (8.8) | 5.9% | — | Redhat CloudformsRedhat Cloudforms Management Engine | 31/10/2018 | 17/6/2026 | Se ha encontrado un error de inyección de código en la forma en la que se procesan los archivos de control de capacidad y utilización importados. Un atacante autenticado remoto con acceso a la característica de capacidad y utilización podría emplear este error para ejecutar código arbitrario como el usuario como el… | |
| Modificada | Crítica (9.8) | 20% | — | Zohocorp Manageengine Opmanager | 23/10/2018 | 17/6/2026 | Zoho ManageEngine OpManager en versiones anteriores a la 12.3 build 123214 permite la subida de archivos arbitrarios sin restricción. | |
| Modificada | Alta (7.8) | 0.36% | — | Redhat Ansible EngineRedhat Ansible TowerDebian LinuxSuse Package HUB | 23/10/2018 | 17/6/2026 | El módulo "User" de Ansible filtra cualquier dato que se pasa como parámetro a ssh-keygen. Esto podría desembocar en situaciones no deseadas como el paso de credenciales de frase de contraseña como parámetro para el ejecutable ssh-keygen. Las credenciales se muestran en texto claro a cada usuario con acceso solo a la… | |
| Modificada | Alta (7.5) | 9.2% | — | Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Communications BRM - Elastic Charging EngineOracle Communications Converged Application Server - Service Controller+36 | 18/10/2018 | 8/10/2026 | Spring Framework 5.1, versiones 5.0.x anteriores a la 5.0.10, versiones 4.3.x anteriores a la 4.3.20 y versiones anteriores no soportadas en la rama de versiones 4.2.x proporciona soporte para peticiones de rango al servir recursos estáticos mediante ResourceHttpRequestHandler o, desde la versión 5.0, cuando un… | |
| Modificada | Media (6.1) | 2.0% | — | Zohocorp Manageengine Opmanager | 17/10/2018 | 17/6/2026 | Zoho ManageEngine OpManager 12.3 antes de la build 123214 tiene Cross-Site Scripting (XSS). | |
| Modificada | Media (5.4) | 0.66% | — | IBM Engineering Lifecycle Optimization - Publishing | 12/10/2018 | 17/6/2026 | IBM Rational Publishing Engine en sus versiones 6.0.5 y 6.0.6 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales… | |
| Modificada | Media (5.4) | 0.66% | — | IBM Engineering Lifecycle Optimization - Publishing | 12/10/2018 | 17/6/2026 | IBM Rational Publishing Engine en sus versiones 6.0.5 y 6.0.6 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales… | |
| Modificada | Alta (7.8) | 0.56% | — | Corsair Utility Engine | 11/10/2018 | 17/6/2026 | El servicio CorsairService en Corsair Utility Engine está instalado con permisos inseguros por defecto, lo que permite que usuarios locales sin privilegios ejecuten comandos arbitrarios mediante la modificación de BINARY_PATH_NAME de CorsairService, lo que conduce al control total del sistema afectado. El problema… |