Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

4643 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)5.5%⚠ Explotación activa💥 ExploitNetapp H300s FirmwareNetapp H410c FirmwareNetapp H410s FirmwareNetapp H500s Firmware+233/3/202217/6/2026
Se ha encontrado una vulnerabilidad en la función cgroup_release_agent_write en el archivo kernel/cgroup/cgroup-v1.c del kernel de Linux. Este fallo, bajo determinadas circunstancias, permite el uso de la función cgroups v1 release_agent para escalar privilegios y saltarse el aislamiento del espacio de nombres de…
ModificadaAlta (7)0.43%—Linux KernelRedhat 3scale API ManagementRedhat Build OF QuarkusRedhat Codeready Linux Builder EUS+283/3/202217/6/2026
Se ha encontrado un fallo en el protocolo de red CAN BCM en el kernel de Linux, donde un atacante local puede abusar de un fallo en el subsistema CAN para corromper la memoria, bloquear el sistema o escalar privilegios. Esta condición de carrera en el archivo net/can/bcm.c en el kernel de Linux permite una escalada de…
ModificadaAlta (7.7)0.26%—Asus ROG Live Service1/3/202217/6/2026
La función de ROG Live Service para borrar los archivos temporales creados por la instalación presenta una vulnerabilidad de resolución de enlaces incorrecta antes del acceso a los archivos. Dado que esta función no comprueba la ruta antes de la eliminación, un atacante local no autenticado puede crear un enlace…
ModificadaMedia (6.1)0.72%—Cherwell Service Management28/2/202217/6/2026
Se ha detectado un problema en la aplicación web de Cherwell Service Management (CSM) versión 10.2.3. Acepta y refleja dominios arbitrarios suministrados por medio de un encabezado Host controlada por el cliente. La inyección de una URL maliciosa en el Host: el encabezado de la Petición HTTP resulta en un…
ModificadaMedia (5.3)0.56%—Cherwell Service Management28/2/202217/6/2026
Se ha detectado un problema en la aplicación web de Cherwell Service Management (CSM) versión 10.2.3. La cookie ASP.NET_Sessionid no está protegida por el flag de seguridad. Esto la hace propensa a ser interceptada por un atacante si el tráfico es enviado por canales no cifrados.
ModificadaMedia (6.1)0.72%—Cherwell Service Management28/2/202217/6/2026
Se ha detectado un problema en la aplicación web de Cherwell Service Management (CSM) versión 10.2.3. La inyección de una carga útil maliciosa dentro del parámetro RelayState= del cuerpo de la petición HTTP provoca un secuestro de la acción del formulario. Las vulnerabilidades de secuestro de la acción del formulario…
ModificadaMedia (6.1)0.68%—Cherwell Service Management28/2/202217/6/2026
Se ha detectado un problema en la aplicación web de Cherwell Service Management (CSM) versión 10.2.3. Un ataque de tipo XSS puede ocurrir por medio de una carga útil en el parámetro SAMLResponse del cuerpo de la petición HTTP.
ModificadaAlta (7.1)0.34%—Rockwellautomation Factorytalk Services Platform24/2/202217/6/2026
Un atacante local y autenticado podría usar un ataque de tipo XML External Entity (XXE) para explotar archivos XML débilmente configurados para acceder a contenido local o remoto. Un ataque exitoso podría causar una condición de denegación de servicio y permitir al atacante leer arbitrariamente cualquier archivo local…
ModificadaMedia (4.8)0.43%—Atlassian Jira Service Management24/2/202217/6/2026
Las versiones afectadas de Atlassian Jira Service Management Server y Data Center permiten a atacantes con privilegios de administrador inyectar HTML o JavaScript arbitrarios por medio de una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el campo "Object Schema" del archivo…
ModificadaAlta (7.8)0.48%—Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services24/2/202217/6/2026
Una vulnerabilidad de escalada de privilegios local en los agentes Trend Micro Apex One, Trend Micro Apex One as a Service, Trend Micro Worry-Free Business Security versión 10.0 SP1 y Trend Micro Worry-Free Business Security Services podría permitir a un atacante local crear un punto de montaje y aprovecharlo para la…
ModificadaAlta (7.8)0.48%—Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services24/2/202217/6/2026
Una vulnerabilidad de escalada de privilegios local en los agentes Trend Micro Apex One, Trend Micro Apex One as a Service, Trend Micro Worry-Free Business Security versión 10.0 SP1 y Trend Micro Worry-Free Business Security Services podría permitir a un atacante local crear una carpeta con capacidad de escritura en…
ModificadaAlta (7.5)2.3%—Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services24/2/202217/6/2026
Una vulnerabilidad de denegación de servicio por agotamiento de recursos del agente de seguridad en los agentes Trend Micro Apex One, Trend Micro Apex One as a Service, Trend Micro Worry-Free Business Security versión 10.0 SP1 y Trend Micro Worry-Free Business Security Services podría permitir a un atacante inundar…
ModificadaAlta (8.8)74%💥 PoCSambaDebian LinuxCanonical Ubuntu LinuxSynology Diskstation Manager+1921/2/202217/6/2026
El módulo vfs_fruit de Samba usa atributos de archivo extendidos (EA, xattr) para proporcionar "...compatibilidad mejorada con los clientes SMB de Apple e interoperabilidad con un servidor de archivos AFP de Netatalk 3". Samba versiones anteriores a 4.13.17, 4.14.12 y 4.15.5 con vfs_fruit configurado permiten una…
ModificadaAlta (7.2)1.7%—SambaDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+1318/2/202217/6/2026
Se encontró un fallo en la forma en que Samba, como controlador de dominio de Active Directory, implementaba la autenticación basada en nombres de Kerberos. El AD DC de Samba, podía confundirse sobre el usuario que representa un ticket si no requería estrictamente un PAC de Kerberos y siempre usaba los SIDs…
ModificadaAlta (8.1)1.6%—SambaDebian LinuxFedoraproject FedoraRedhat Codeready Linux Builder+2118/2/202217/6/2026
Se encontró un fallo en la forma en que Samba mapea usuarios del dominio a usuarios locales. Un atacante autenticado podría usar este fallo para causar una posible escalada de privilegios
ModificadaMedia (5.9)1.8%—SambaDebian LinuxFedoraproject FedoraRedhat Codeready Linux Builder+2018/2/202217/6/2026
Se ha encontrado un fallo en la forma en que Samba implementa la autenticación SMB1. Un atacante podría usar este fallo para recuperar la contraseña en texto plano enviada a través del cable, incluso si es requerida la autenticación Kerberos
ModificadaAlta (7.8)0.19%—DogtagpkiFedoraproject FedoraOracle LinuxRedhat Enterprise Linux+816/2/202217/6/2026
Se ha encontrado un fallo en el servidor PKI, donde el comando spkispawn, cuando es ejecutado en modo de depuración, almacena las credenciales de administrador en el archivo de registro de la instalación. Este fallo permite a un atacante local recuperar el archivo para obtener la contraseña de administrador y alcanzar…
ModificadaMedia (4.3)0.84%—Atlassian Jira Service Management15/2/202217/6/2026
Las versiones afectadas de Atlassian Jira Service Management Server y Data Center permiten a atacantes remotos autenticados visualizar los nombres de los objetos privados por medio de una vulnerabilidad de Autorización Impropia en la funcionalidad "Move objects". Las versiones afectadas son anteriores a versión 4.21.0
ModificadaMedia (4.3)0.84%—Atlassian Jira Service Management15/2/202217/6/2026
Las versiones afectadas de Atlassian Jira Service Management Server y Data Center permiten a atacantes remotos autenticados visualizar la información de configuración de la fuente de importación por medio de una vulnerabilidad de Control de Acceso Roto en la función Insight Import Source. Las versiones afectadas son…
ModificadaMedia (5.3)0.75%💥 PoCSamsung Livewallpaperservice11/2/202217/6/2026
Un control de acceso inapropiado en LiveWallpaperService versiones anteriores a 3.0.9.0, permite crear un directorio de sistema con nombre específico sin un permiso apropiado
ModificadaMedia (6.5)1.1%—Cisco Prime Service Catalog10/2/202217/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Prime Service Catalog podría permitir a un atacante remoto autenticado acceder a información confidencial en un dispositivo afectado. Esta vulnerabilidad es debido a una aplicación inapropiada de los niveles de privilegio de administrador para…
ModificadaMedia (5.3)14%💥 ExploitServicenow10/2/202217/6/2026
El formulario de restablecimiento de la contraseña en ServiceNow Orlando proporciona diferentes respuestas a los intentos de autenticación no válidos dependiendo de si el nombre de usuario se presenta
ModificadaAlta (7.5)8.3%—PythonNetapp Active IQ Unified ManagerNetapp HCINetapp Management Services FOR Element Software+69/2/202217/6/2026
Se ha encontrado un fallo en Python, concretamente en el módulo urllib.parse. Este módulo ayuda a dividir las cadenas de localizadores de recursos uniformes (URL) en componentes. El problema involucra como el método urlparse no sanea la entrada y permite caracteres como "\r" y "\n" en la ruta de la URL. Este fallo…
ModificadaMedia (6.1)2.9%💥 PoCIvanti Service Manager1/2/202217/6/2026
Ivanti Service Manager versión 2021.1, permite un ataque de tipo XSS reflejado por medio del parámetro appName asociado a las llamadas de ConfigDB, como en RelocateAttachments.aspx
ModificadaAlta (7.5)7.9%—JenkinsXstreamFedoraproject FedoraDebian Linux+71/2/202217/6/2026
XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en…