Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2649 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)2.2%—Redhat Cloudforms Management EngineRedhat Cloudforms10/9/201817/6/2026
Se ha descubierto que CloudForms en versiones anteriores a la 5.6.2.2 y versiones 5.7.0.7 no aplicó correctamente controles de permisos a los ID de las máquinas virtuales pasados por los usuarios. Un atacante autenticado remoto podría emplear este error para ejecutar máquinas virtuales en sistemas gestionados por…
ModificadaCrítica (9.8)2.9%—Umbraengineering PS7/9/201817/6/2026
Una inyección de comandos en ps package en versiones anteriores a la 1.0.0 para Node.js permitía la ejecución de comandos arbitrarios cuando el atacante controla el PID.
ModificadaMedia (5.5)1.7%—Littlecms Little CMS Color EngineCanonical Ubuntu LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+24/9/201817/6/2026
Little CMS (también conocido como Little Color Management System) 2.9 tiene un desbordamiento de enteros en la función AllocateDataSet en cmscgats.c que conduce a un desbordamiento de búfer basado en memoria dinámica (heap) en la función SetData mediante un archivo manipulado en el segundo argumento en…
ModificadaMedia (6.1)6.1%💥 ExploitZohocorp Manageengine Admanager Plus28/8/201817/6/2026
Zoho ManageEngine ADManager Plus 6.5.7 tiene Cross-Site Scripting (XSS) en la pantalla "Requester Roles" de "Workflow Delegation".
ModificadaMedia (6.1)2.5%💥 ExploitManageengine Admanager Plus28/8/201817/6/2026
Zoho ManageEngine ADManager Plus 6.5.7 permite la inyección HTML en la pantalla "Help Desk Technicians" de "AD Delegation".
ModificadaAlta (8.8)1.1%—Dell 2335dn Engine FirmwareDell 2335dn Network FirmwareDell 2335dn Printer Firmware23/8/201817/6/2026
En las impresoras Dell 2335dn con versión de firmware de Printer 2.70.05.02, de Engine 1.10.65 y Network V4.02.15(2335dn MFP) 11-22-2010, la interfaz de administración permite que un atacante autenticado recupere la contraseña SMTP o LDAP configurada al ver el código fuente HTML de la página web de configuración del…
ModificadaMedia (6.5)0.60%—Redhat Ansible TowerRedhat Cloudforms Management Engine22/8/201817/6/2026
Ansible Tower tal y como viene con Red Hat CloudForms Management Engine 5 es vulnerable a la inyección de CRLF. Se ha detectado que la cabecera X-Forwarded-For permite a los servidores internos desplegar otros sistemas (usando callback).
ModificadaMedia (5.4)0.66%—IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+220/8/201817/6/2026
Múltiples productos IBM Rational son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza.…
ModificadaMedia (5.4)0.85%—IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+220/8/201817/6/2026
Múltiples productos IBM Rational son vulnerables a inyección HTML. Un atacante remoto podría ejecutar código HTML malicioso que, cuando se visualice, se ejecutaría en el navegador web de la víctima en el contexto de seguridad del sitio anfitrión. IBM X-Force ID: 135655.
ModificadaAlta (7.5)3.8%💥 PoCGodotengine Godot20/8/201817/6/2026
Godot Engine en todas las versiones anteriores a la 2.1.5 y todas las versiones 3.0 anteriores a la 3.0.6 contiene una vulnerabilidad de comparación Signed/unsigned, comprobaciones erróneas de tamaños de búfer, desbordamiento de enteros y de ausencia de inicialización de relleno (padding) en las funciones…
ModificadaMedia (6.1)1.7%—Zohocorp Manageengine Applications Manager8/8/201817/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Zoho ManageEngine Applications Manager 13 antes de la build 13820 permite a atacantes remotos inyectar scripts web o HTML arbitrarios mediante el parámetro "method" en /deleteMO.do.
ModificadaCrítica (9.8)3.9%—Zohocorp Manageengine Applications Manager8/8/201817/6/2026
Existe una vulnerabilidad de inyección SQL en Zoho ManageEngine Applications Manager 13 antes de la build 13820 mediante el parámetro resids en una petición GET en /editDisplaynames.do?method=editDisplaynames.
ModificadaAlta (7.5)74%—Redhat VirtualizationRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+346/8/201817/6/2026
El kernel de Linux en versiones 4.9 y siguientes pueden forzarse a realizar llamadas muy caras a tcp_collapse_ofo_queue() y tcp_prune_ofo_queue() para cada paquete entrante, lo que puede conducir a una denegación de servicio.
ModificadaMedia (6.1)11%💥 PoCApache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+342/8/201817/6/2026
Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto.
ModificadaAlta (8.8)1.2%—Cisco Identity Services Engine Software1/8/201817/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto sin autenticar lleve a cabo un ataque de Cross-Site Request Forgery (CSRF) y realizar acciones arbitrarias en un dispositivo afectado. La vulnerabilidad se debe a la medidas de…
ModificadaMedia (5.4)0.65%—Dleviet Datalife Engine1/8/201817/6/2026
Se ha descubierto un problema en DataLife Engine (DLE), hasta la versión 13.0. Un atacante puede emplear Cross-Site Scripting (XSS) (relacionado con los URI /addnews.html y /index.php?do=addnews) para enviar un script malicioso a administradores o usuarios incautos.
ModificadaMedia (4.9)1.5%—Redhat Cloudforms Management EngineRedhat Cloudforms27/7/201817/6/2026
Un error lógico en valid_role() en la validación de roles de CloudForms en versiones anteriores a la 5.7.1.3 podría permitir a un administrador inquilino crear grupos con un nivel de privilegios superior al que debería tener el administrador inquilino. Esto permitiría a un atacante con acceso de administración de…
ModificadaMedia (6.5)1.4%—Redhat Cloudforms Management EngineRedhat Cloudforms27/7/201817/6/2026
Una serie de rutas de borrado no utilizadas están presentes en CloudForms en versiones anteriores a la 5.7.2.1, a las que se puede acceder a través de peticiones GET en lugar de sólo peticiones POST. Esto podría permitir a un atacante omitir la protección protect_from_forgery XSRF que provoca el uso de esas rutas.…
ModificadaMedia (4.3)0.99%—Redhat Cloudforms Management Engine27/7/201817/6/2026
El diálogo para crear volúmenes de cloud (cinder provider) en CloudForms no filtra a los inquilinos de cloud por usuario. Un atacante con la capacidad de crear volúmenes de almacenamiento podría usar esto para crear volúmenes de almacenamiento para cualquier otro inquilino.
ModificadaMedia (5.4)0.93%—Redhat Cloudforms Management Engine27/7/201817/6/2026
Se ha encontrado un fallo en CloudForms en versiones anteriores a la 5.9.0.22 en la función de instantánea de la interfaz de usuario de autoservicio, donde el campo de nombre no está correctamente saneado para la entrada de código HTML y JavaScript. Un atacante podría aprovechar este fallo para ejecutar un ataque de…
ModificadaAlta (7.5)1.1%—Redhat CloudformsRedhat Cloudforms Management Engine27/7/201817/6/2026
Se ha detectado que CloudForms no verifica que el nombre de host del servidor coincida con el nombre de dominio en el certificado cuando se utiliza una CA personalizada y se comunica con Red Hat Virtualization (RHEV) y OpenShift. Esto permitiría a un atacante falsificar sistemas RHEV u OpenShift y potencialmente…
ModificadaMedia (6.5)1.3%—Redhat CloudformsRedhat Cloudforms Management Engine26/7/201817/6/2026
CloudForms Management Engine (cfme) en versiones anteriores a la 5.7.3 y 5.8.x anteriores a la 5.8.1 carece de controles RBAC en determinados métodos en la parte de la aplicación rails de CloudForms. Un atacante con acceso podría utilizar una variedad de métodos en la parte de la aplicación rails de CloudForms para…
ModificadaMedia (4.9)1.4%—Redhat Ansible EngineRedhat Virtualization26/7/201817/6/2026
Se ha detectado una vulnerabilidad de validación de entradas en el módulo mysql_user de Ansible en versiones anteriores a la 2.2.1.0, el cual puede fallar a la hora de cambiar correctamente una contraseña en determinadas circunstancias. Entonces, la contraseña anterior seguiría activa cuando se debería haber cambiado.
ModificadaAlta (8.8)1.7%—Redhat CloudformsRedhat Cloudforms Management Engine26/7/201817/6/2026
En CloudForms Management Engine (cfme) en versiones anteriores a la 5.7.3 y versiones 5.8.x anteriores a la 5.8.1, se ha detectado que falta la comprobación de privilegios cuando se invocan métodos arbitrarios filtrando las máquinas virtuales que MiqExpression va a ejecutar. Esta condición puede ser desencadenada por…
ModificadaAlta (7.8)0.47%—Redhat CloudformsRedhat Cloudforms Management Engine24/7/201817/6/2026
CloudForms Management Engine (cfme) es vulnerable a una opción de seguridad incorrecta en el componente dRuby de CloudForms. Un atacante con acceso a un shell local sin privilegios podría emplear este error para ejecutar comandos como usuario con altos privilegios.