Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

10.167 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.83%—Neutrinolabs XrdpDebian Linux9/12/202217/6/2026
xrdp es un proyecto de código abierto que proporciona un inicio de sesión gráfico para máquinas remotas utilizando Microsoft Remote Desktop Protocol (RDP). xrdp < v0.9.21 contiene un flujo de búfer desbordado en la función xrdp_login_wnd_create(). No se conocen workarounds para este problema. Se recomienda a los…
ModificadaMedia (5.5)0.22%—Linux KernelDebian Linux7/12/202217/6/2026
Los invitados pueden provocar un punto muerto en Linux netback driver T. Este registro de información CNA se relaciona con múltiples CVE; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE.] El parche para XSA-392 introdujo otro problema que podría resultar en un punto muerto al intentar liberar el…
ModificadaMedia (5.5)0.22%—Linux KernelDebian Linux7/12/202217/6/2026
Los invitados pueden provocar un punto muerto en Linux netback driver T. Este registro de información CNA se relaciona con múltiples CVE; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE.] El parche para XSA-392 introdujo otro problema que podría resultar en un punto muerto al intentar liberar el…
ModificadaMedia (6.5)0.48%—Linux KernelDebian Linux7/12/202217/6/2026
Los invitados pueden activar el reinicio, cancelación o bloqueo de la interfaz NIC a través de netback. Es posible que un invitado active un reinicio, cancelación o bloqueo de la interfaz NIC en un servidor de red basado en Linux enviando ciertos tipos de paquetes. Parece ser una suposición (¿no escrita?) en el resto…
ModificadaAlta (7.8)0.68%—Videolan VLC Media PlayerDebian Linux6/12/202217/6/2026
Un desbordamiento de enteros en el módulo VNC en VideoLAN VLC Media Player hasta la versión 3.0.17.4 permite a los atacantes, al engañar a un usuario para que abra una lista de reproducción manipulada se conecte a un servidor VNC fraudulento, bloquear VLC o ejecutar código bajo algunas condiciones.
ModificadaCrítica (9.8)5.7%💥 PoCGitpython Project GitpythonFedoraproject FedoraDebian Linux6/12/202217/6/2026
Todas las versiones del paquete gitpython son vulnerables a la ejecución remota de código (RCE) debido a una validación incorrecta de la entrada del usuario, lo que hace posible inyectar una URL remota creada con fines malintencionados en el comando de clonación. Es posible explotar esta vulnerabilidad porque la…
ModificadaAlta (8.1)15%—Nodejs Node.jsDebian Linux5/12/202217/6/2026
Existe una vulnerabilidad de inyección de comandos del Sistema Operativo en las versiones de Node.js <14.21.1, <16.18.1, <18.12.1, <19.0.1 debido a una verificación insuficiente de IsAllowedHost que se puede omitir fácilmente porque IsIPAddress no lo hace correctamente. verifique si una dirección IP no es…
ModificadaMedia (6.5)2.8%—Nodejs Node.jsLlhttpSiemens Sinec INSDebian Linux5/12/202217/6/2026
El analizador llhttp en el módulo http en Node v18.7.0 no maneja correctamente los campos de encabezado que no terminan con CLRF. Esto puede resultar en tráfico ilegal de solicitudes HTTP.
ModificadaCrítica (9.1)2.1%—Nodejs Node.jsSiemens Sinec INSDebian Linux5/12/202217/6/2026
Existe una aleatoriedad débil en la vulnerabilidad keygen de WebCrypto en Node.js 18 debido a un cambio con EntropySource() en SecretKeyGenTraits::DoKeyGen() en src/crypto/crypto_keygen.cc. Hay dos problemas con esto: 1) No verifica el valor de retorno, asume que EntropySource() siempre tiene éxito, pero puede (y a…
ModificadaCrítica (9.8)4.7%—Haxx CurlNetapp Clustered Data OntapNetapp H300s FirmwareNetapp H500s Firmware+55/12/202217/6/2026
Al realizar transferencias HTTP(S), libcurl podría usar erróneamente la devolución de llamada de lectura (`CURLOPT_READFUNCTION`) para solicitar datos para enviar, incluso cuando se haya configurado la opción `CURLOPT_POSTFIELDS`, si anteriormente se usó el mismo identificador para emitir un `PUT `solicitud que…
ModificadaCrítica (10)2.0%—Rack Project RackDebian Linux5/12/202217/6/2026
Existe una vulnerabilidad de inyección de secuencia en Rack <2.0.9.1, <2.1.4.1 y <2.2.3.1 que podría permitir un posible escape de shell en los componentes Lint y CommonLogger de Rack.
ModificadaAlta (7.5)2.2%—Rack Project RackDebian Linux5/12/202217/6/2026
Existe una posible vulnerabilidad de Denegación de Servicio (DoS) en Rack <2.0.9.1, <2.1.4.1 y <2.2.3.1 en el componente de análisis multiparte de Rack.
ModificadaMedia (6.1)0.71%—AwstatsDebian LinuxFedoraproject Fedora4/12/202217/6/2026
AWStats 7.x a 7.8 permite XSS en el complemento hostinfo debido a que se imprime una respuesta de Net::XWhois sin las comprobaciones adecuadas.
ModificadaMedia (6.5)2.1%—Apache Commons NETDebian Linux3/12/202217/6/2026
Antes de Apache Commons Net 3.9.0, el cliente FTP de Net confía en el host desde la respuesta PASV de forma predeterminada. Un servidor malicioso puede redirigir el código de Commons Net para utilizar un host diferente, pero el usuario debe conectarse al servidor malicioso en primer lugar. Esto puede provocar una fuga…
ModificadaMedia (6.5)0.71%—G810-led Project G810-ledDebian Linux30/11/202217/6/2026
g810-led 0.4.2, una herramienta de configuración LED para teclados Logitech Gx10, contenía una regla udev para hacer que los nodos de dispositivos compatibles fueran legibles y escribibles en todo el mundo, permitiendo que cualquier proceso en el sistema leyera el tráfico de los teclados, incluidos los datos sensibles.
ModificadaAlta (8.8)0.69%💥 PoCSinatrarb SinatraDebian Linux28/11/202217/6/2026
Sinatra es un lenguaje de dominio específico para crear aplicaciones web en Ruby. Se descubrió un problema en Sinatra 2.0 anterior a 2.2.3 y 3.0 anterior a 3.0.4. Una aplicación es vulnerable a un ataque de Reflected File Download (RFD) que establece el encabezado Content-Disposition de una respuesta cuando el nombre…
ModificadaAlta (7.8)0.66%—GNU EmacsDebian LinuxFedoraproject Fedora28/11/202217/6/2026
GNU Emacs hasta la versión 28.2 permite a los atacantes ejecutar comandos a través de metacaracteres de shell en el nombre de un archivo de código fuente, porque lib-src/etags.c utiliza la función de librería C del sistema en su implementación del programa ctags. Por ejemplo, una víctima puede utilizar el comando…
ModificadaAlta (7.8)0.77%💥 PoCLinux KernelFedoraproject FedoraNetapp H410c FirmwareNetapp H300s Firmware+427/11/202217/6/2026
Se descubrió un problema en el kernel de Linux hasta la versión 6.0.10. l2cap_config_req en net/bluetooth/l2cap_core.c tiene una envoltura de números enteros a través de paquetes L2CAP_CONF_REQ.
ModificadaAlta (7.5)16%💥 PoCQS Project QSOpenjsf ExpressDebian Linux26/11/202217/6/2026
qs anterior a 6.10.3, como se usa en Express anterior a 4.17.3 y otros productos, permite a los atacantes provocar que un proceso de Nodo se cuelgue para una aplicación Express porque se puede usar una clave __ proto__. En muchos casos de uso típicos de Express, un atacante remoto no autenticado puede colocar el…
AnalizadaAlta (7.8)0.45%—Debian LinuxNeovimVIMFedoraproject Fedora25/11/202224/9/2026
Desbordamiento de búfer basado en vim/vim 9.0.0946 y versiones anteriores al permitir que un atacante presione CTRL-W gf en la expresión utilizada en el RHS del comando sustituto.
ModificadaAlta (8.8)2.5%💥 PoCArtifex MujsDebian LinuxFedoraproject Fedora23/11/202217/6/2026
Un problema lógico en O_getOwnPropertyDescriptor() en Artifex MuJS 1.0.0 hasta 1.3.x anterior a 1.3.2 permite a un atacante lograr la ejecución remota de código a través de la corrupción de la memoria, mediante la carga de un archivo JavaScript manipulado.
ModificadaMedia (5.5)0.49%—Postgresql Jdbc DriverDebian Linux23/11/202217/6/2026
Es un componente postgresql JDBC de código abierto. En las versiones afectadas, una declaración preparada que utilice `PreparedStatement.setText(int, InputStream)` o `PreparedStatemet.setBytea(int, InputStream)` creará un archivo temporal si el InputStream es mayor que 2k. Esto creará un archivo temporal que otros…
ModificadaCrítica (9.8)2.4%—LibarchiveDebian LinuxFedoraproject FedoraSplunk Universal Forwarder22/11/20228/10/2026
En libarchive anterior a 3.6.2, el software no busca un error después de llamar a la función calloc que puede regresar con un puntero NULL si la función falla, lo que conduce a una desreferencia del puntero NULL resultante. NOTA: el descubridor cita este comentario CWE-476, pero terceros cuestionan el impacto de la…
ModificadaMedia (6.5)1.0%—Linaro LavaDebian Linux18/11/202217/6/2026
En Linaro Automated Validation Architecture (LAVA) anterior a 2022.11, los usuarios con credenciales válidas pueden enviar solicitudes XMLRPC manipuladas que provocan una expansión recursiva de la entidad XML, lo que provoca un uso excesivo de la memoria en el servidor y una Denegación de Servicio (DoS).
ModificadaAlta (7.5)0.97%—Heimdal Project HeimdalDebian Linux15/11/202217/6/2026
Heimdal es una implementación de ASN.1/DER, PKIX y Kerberos. Las versiones anteriores a la 7.7.1 son vulnerables a una vulnerabilidad de denegación de servicio en la biblioteca de validación de certificados PKI de Heimdal, lo que afecta a KDC (a través de PKINIT) y kinit (a través de PKINIT), así como a cualquier…