Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2663 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 3.0% | — | Uvnc UltravncSiemens Sinumerik Access Mymachine/p2pSiemens Sinumerik PCU Base Win10 Software/ipcSiemens Sinumerik PCU Base Win7 Software/ipc | 5/3/2019 | 17/6/2026 | UltraVNC, en su revisión 1198, contiene múltiples fugas de memoria (CWE-655) en el código del cliente VNC, lo que permite que un atacante lea memoria de la pila y puede aprovecharse para divulgar información. Si se combina con otra vulnerabilidad, puede emplearse para filtrar memoria de la pila y omitir el ASLR. Este… | |
| Modificada | Crítica (9.8) | 4.4% | — | Uvnc UltravncSiemens Sinumerik Access Mymachine/p2pSiemens Sinumerik PCU Base Win10 Software/ipcSiemens Sinumerik PCU Base Win7 Software/ipc | 5/3/2019 | 17/6/2026 | UltraVNC, en su revisión 1198, tiene una vulnerabilidad de desbordamiento de búfer de memoria dinámica (heap) en el código del cliente VNC, lo que resulta en la ejecución de código. Este ataque parece ser explotable mediante la conectividad de red. Esto se ha solucionado en la revisión 1199. | |
| Modificada | Media (5.9) | 17% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+78 | 27/2/2019 | 17/6/2026 | Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,… | |
| Modificada | Crítica (9.1) | 1.7% | — | Broadcom Privileged Access Manager | 26/2/2019 | 17/6/2026 | Una vulnerabilidad de autenticación incorrecta en CA Privileged Access Manager, en sus versiones 3.x Web-UI jk-manager y jk-status, permite a un atacante remoto obtener acceso a información sensible o alterar la configuración. | |
| Modificada | Media (6.1) | 0.92% | — | F5 Big-ip Access Policy Manager | 26/2/2019 | 17/6/2026 | Hay una vulnerabilidad de Cross-Site Scripting (XSS) en F5 BIG-IP Access Policy Manager en las versiones 11.5.x y 11.6.x Admin Web UI. | |
| Modificada | Media (5.9) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Local Traffic ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+8 | 26/2/2019 | 17/6/2026 | BIG-IP, en sus versiones 11.5.1-11.6.3.2, 12.1.3.4-12.1.3.7, 13.0.0 HF1-13.1.1.1 y 14.0.0-14.0.0.2, Multi-Path TCP (MPTCP), no protege contra manera correcta contra múltiples DATA_FIN de longitud cero en la cola de reensamblado, lo que podría conducir a un bucle infinito en algunas circunstancias. | |
| Modificada | Media (5.9) | 0.65% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Local Traffic ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+8 | 26/2/2019 | 17/6/2026 | En BIG-IP 11.5.1-11.5.4, 11.6.1 y 12.1.0, un servidor virtual que está configurado con un perfil SSL del cliente podría ser vulnerable a un ataque de texto cifrado escogido contra cifrados CBC. Su explotación puede conducir a la recuperación en texto plano de mensajes cifrados mediante un ataque Man-in-the-Middle… | |
| Modificada | Crítica (9.1) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Local Traffic ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+8 | 26/2/2019 | 17/6/2026 | En BIG-IP 14.1.0-14.1.0.1, TMM puede reiniciarse y producir un archivo core durante la validación de certificados SSL en los perfiles SSL del cliente o del servidor. | |
| Modificada | Alta (7.8) | 1.7% | — | GNU BinutilsNetapp HCI Management NodeNetapp SolidfireCanonical Ubuntu Linux+14 | 24/2/2019 | 17/6/2026 | Se ha descubierto un problema en la biblioteca Binary File Descriptor (BFD), también conocida como libbfd, tal y como se distribuye en GNU Binutils 2.32. Es un desbordamiento de búfer basado en memoria dinámica (heap) en _bfd_archive_64_bit_slurp_armap en archive64.c. | |
| Modificada | Media (6.1) | 16% | 💥 PoC | Getbootstrap BootstrapF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+12 | 20/2/2019 | 17/6/2026 | En Bootstrap, en versiones anteriores a la 3.4.1 y versiones 4.3.x anteriores a la 4.3.1, es posible Cross-Site Scripting (XSS) en los atributos de data-template tooltip o popover. | |
| Modificada | Alta (8.1) | 17% | 💥 Exploit | Linux KernelDebian LinuxCanonical Ubuntu LinuxF5 Big-ip Access Policy Manager+20 | 15/2/2019 | 17/6/2026 | En el kernel de Linux en versiones anteriores a la 4.20.8, kvm_ioctl_create_device en virt/kvm/kvm_main.c gestiona de manera incorrecta el conteo de referencias debido a una condición de carrera, lo que conduce a un uso de memoria previamente liberada. | |
| Modificada | Media (6.1) | 0.79% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+9 | 14/2/2019 | 17/6/2026 | En BIG-IP 14.0.0-14.0.0.2, 13.0.0-13.1.1.3, 12.1.0-12.1.3.7 y 11.6.0-11.6.3.2, hay una vulnerabilidad Cross-Site Scripting (XSS) reflejado en una página sin revelar de BIG-IP TMUI (Traffic Management User Interface), también conocido como la utilidad de configuración de BIG-IP. | |
| Modificada | Alta (7.5) | 5.4% | 💥 PoC | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Clustered Data Ontap+6 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a una lectura de memoria dinámica (heap) fuera de límites. La función que gestiona los mensajes entrantes NTLM de tipo 2 ("lib/vauth/ntlm.c:ntlm_decode_type2_target") no valida los datos entrantes correctamente y está sujeta a una vulnerabilidad… | |
| Modificada | Crítica (9.8) | 2.0% | — | Advantech Webaccess/scada | 5/2/2019 | 17/6/2026 | WebAccess/SCADA, en la versión 8.3, no sanea adecuadamente sus entradas para comandos SQL. | |
| Modificada | Alta (8.6) | 1.9% | — | Advantech Webaccess/scada | 5/2/2019 | 17/6/2026 | En la versión 8.3 de WebAccess/SCADA, peticiones especialmente manipuladas podrían permitir una omisión de autenticación que podría permitir que un atacante obtenga y manipule información sensible. | |
| Modificada | Crítica (9.8) | 2.8% | — | Advantech Webaccess/scada | 5/2/2019 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en la versión 8.3 de WebAccess/SCADA que podría permitir una omisión de autenticación, permitiendo a un atacante subir datos maliciosos. | |
| Modificada | Media (5.4) | 0.62% | — | F5 Big-ip Access Policy Manager | 5/2/2019 | 17/6/2026 | En BIG-IP APM, desde la versión 14.0.0 hasta la 14.0.0.4, desde la 13.0.0 hasta la 13.1.1.3 y desde la 12.1.0 hasta la 12.1.3.7, existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en la página de recursos de información para usuarios autenticados cuando una webtop completa está configurada en el sistema… | |
| Modificada | Alta (7.1) | 1.9% | — | IBM Security Access Manager | 4/2/2019 | 17/6/2026 | IBM Security Identity Manager 7.0.1 es vulnerable a ataques de tipo XML External Entity Injection (XXE) al procesar datos XML. Un atacante remoto podría explotar esta vulnerabilidad para exponer información sensible o consumir recursos de la memoria. IBM X-Force ID: 153751. | |
| Modificada | Alta (7.5) | 59% | — | Apache Http ServerOracle Enterprise Manager OPS CenterOracle Hospitality Guest AccessOracle Instantis Enterprisetrack+1 | 30/1/2019 | 17/6/2026 | Existe un problema en la manera en la que mod_ssl gestionaba registros de cliente. Un atacante remoto podría enviar una petición especialmente manipulada que conduciría a que mod_ssl entre en un bucle, provocando una denegación de servicio (DoS). Este problema puede desencadenarse con Apache HTTP Server, en su versión… | |
| Modificada | Media (5.3) | 20% | — | Apache Http ServerNetapp Santricity Cloud ConnectorNetapp Storage Automation StoreFedoraproject Fedora+8 | 30/1/2019 | 17/6/2026 | En Apache HTTP Server, en sus versiones 2.4.37 y anteriores, mediante el envío de cuerpos de respuesta mediante la técnica del "slow loris" a recursos planos, la transmisión h2 para esa petición ocupó de forma innecesaria un hilo de servidor que limpiaba tales datos entrantes. Esto afecta solo a las conexiones HTTP/2… | |
| Modificada | Alta (7.8) | 1.2% | — | IBM I Access | 4/1/2019 | 17/6/2026 | Una vulnerabilidad de ruta de búsqueda no fiable en las versiones 7.1 y anteriores de IBM i Access for Windows, en Windows, podría permitir la ejecución de código arbitrario mediante un troyano DLL en el actual directorio de trabajo, el cual está relacionado con el uso de la función LoadLibrary. IBM X-Force ID: 152079. | |
| Modificada | Media (5.9) | 1.4% | — | F5 Big-ip Access Policy Manager | 28/12/2018 | 17/6/2026 | Cuando APM 13.0.0-13.1.x se despliega como OAuth Resource Server, APM se convierte en una aplicación de cliente en un servidor de autorización externo de OAuth. En ciertos casos en los que la comunicación entre BIG-IP APM y el servidor de autorización OAuth se pierde, APM podría no mostrar el mensaje planeado en la… | |
| Modificada | Media (4.3) | 0.73% | — | F5 Big-ip Access Policy Manager | 28/12/2018 | 17/6/2026 | Una vulnerabilidad Cross-Site Request Forgery (CSRF) en APM webtop, en versiones 11.2.1 o posteriores, podría permitir que un atacante fuerce una sesión de APM webtop a que cierre la sesión y requiera reautenticarse. | |
| Modificada | Media (5.5) | 0.39% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Analytics+9 | 28/12/2018 | 17/6/2026 | En versiones 11.2.1. y posteriores, el acceso a los archivos de instantánea sin restricciones permite que un usuario del sistema BIG-IP con cualquier rol, incluyendo Guest, tenga acceso y descargue archivos de captura previamente generados y disponibles en la utilidad de configuración de BIG-IP, como QKView y TCPDumps. | |
| Modificada | Alta (8.8) | 1.3% | — | Pulsesecure Secure Access Series SSL VPN Sa-4000 | 21/12/2018 | 17/6/2026 | Ciertos productos SSL VPN Secure Access, de la serie SA (desarrollados originariamente por Juniper Networks, pero vendidos y soportados actualmente por Pulse Secure, LLC), permiten el escalado de privilegios, tal y como queda demostrado con Secure Access SSL VPN SA-4000 5.1R5 (build 9627) 4.2 Release (build 7631).… |