Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

2806 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.6)0.76%—Linux KernelNetapp H410c FirmwareNetapp Active IQ Unified ManagerNetapp Data Availability Services+519/8/201917/6/2026
Se descubrió un problema en el kernel de Linux versiones anteriores a 5.2.6. Se presenta un uso de memoria previamente liberada causado por un dispositivo USB malicioso en el controlador drivers/media/v4l2-core/v4l2-dev.c porque el archivo drivers/media/radio/radio-raremono.c no asigna apropiadamente la memoria.
ModificadaMedia (4.6)0.71%—Linux KernelNetapp H410c FirmwareNetapp Active IQ Unified ManagerNetapp Data Availability Services+519/8/20198/10/2026
Se descubrió un problema en el kernel de Linux versiones anteriores a 5.1.8. Se presenta una desreferencia del puntero NULL causada por un dispositivo USB malicioso en el controlador drivers/usb/misc/sisusbvga/sisusb.c.
ModificadaMedia (4.6)0.84%—Linux KernelNetapp H410c FirmwareNetapp Active IQ Unified ManagerNetapp Data Availability Services+619/8/20198/10/2026
Se descubrió un problema en el kernel de Linux versiones anteriores a 5.1.8. Se presenta una desreferencia del puntero NULL causada por un dispositivo USB malicioso en el controlador drivers/media/usb/siano/smsusb.c.
ModificadaMedia (4.6)0.68%—Linux KernelNetapp H410c FirmwareNetapp Active IQ Unified ManagerNetapp Data Availability Services+519/8/20198/10/2026
Se descubrió un problema en el kernel de Linux versiones anteriores a 5.2.3. Se presenta una desreferencia del puntero NULL causada por un dispositivo USB malicioso en el controlador drivers/media/usb/zr364xx/zr364xx.c .
ModificadaMedia (5.5)0.76%—Linux KernelCanonical Ubuntu LinuxDebian LinuxOpensuse Leap+616/8/201917/6/2026
La función check_input_term en el archivo sound/usb/mixer.c en el kernel de Linux versiones hasta 5.2.9, maneja inapropiadamente la recursión, conllevando al agotamiento de la pila del kernel.
ModificadaMedia (4.6)0.72%—Linux KernelNetapp Active IQ Performance Analytics ServicesNetapp Active IQ Unified ManagerNetapp Data Availability Services+416/8/201917/6/2026
El archivo drivers/net/wireless/ath/ath6kl/usb.c en el kernel de Linux versiones hasta 5.2.9 presenta una desreferencia del puntero NULL mediante una dirección incompleta en un descriptor de endpoint.
ModificadaAlta (8.8)1.0%—Yes24 Viewer Activex15/8/201917/6/2026
Yes24ViewerX ActiveX Control versión 1.0.327.50126 y anteriores, contienen una vulnerabilidad que podría permitir a los atacantes remotos descargar y ejecutar archivos arbitrarios mediante la configuración de los argumentos en el método ActiveX. Esto puede ser aprovechado para la ejecución del código.
ModificadaAlta (8.8)3.8%—Microsoft Active Directory Authentication LibraryMicrosoft Nuget14/8/201917/6/2026
Existe una vulnerabilidad de elevación de privilegios en Azure Active Directory Authentication Library del lado de la transmisión, en la manera en que la biblioteca almacena en caché los tokens, también se conoce como "Azure Active Directory Authentication Library Elevation of Privilege Vulnerability".
ModificadaBaja (2.7)2.0%—Apache ActivemqRedhat Jboss A-mqRedhat Jboss Fuse1/8/201917/6/2026
Se encontró que el cliente ActiveMQ de Apache anterior a versión 5.15.5, expuso un comando de apagado remoto en clase ActiveMQConnection. Un atacante que inicio sesión en un broker comprometido podría utilizar este fallo para lograr una denegación de servicio en un cliente conectado.
ModificadaCrítica (9.8)8.1%—Fasterxml Jackson-databindDebian LinuxNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation+2029/7/20198/10/2026
El archivo SubTypeValidator.java en jackson-databind de FasterXML en versiones anteriores a la 2.9.9.2 maneja inapropiadamente la escritura predeterminada cuando se usa ehcache (debido a net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), lo que conlleva a la ejecución de código remoto.
ModificadaCrítica (9.8)16%💥 PoCSoftwareag QuartzOracle Apache Batik MapviewerOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+2726/7/201917/6/2026
La función initDocumentParser en el archivo xml/XMLSchedulingDataProcessor.java en Quartz Scheduler de Terracotta hasta la versión 2.3.0, permite ataques de tipo XXE por medio de una descripción del trabajo.
ModificadaBaja (3.3)0.47%—Linux KernelOpensuse LeapNetapp Active IQ Performance Analytics ServicesNetapp Active IQ Unified Manager+226/7/201917/6/2026
Se detectó un problema en el kernel de Linux anterior a versión 4.18.7. En create_qp_common en archivo drivers/infiniband/hw/mlx5/qp.c, la función mlx5_ib_create_qp_resp nunca fue inicializada, resultando en una pérdida de memoria de pila en el espacio de usuario.
ModificadaCrítica (9.1)5.0%💥 PoCLodashNetapp Active IQ Unified ManagerNetapp Service Level ManagerRedhat Virtualization Manager+1726/7/201917/6/2026
Las versiones de lodash inferiores a 4.17.12, son vulnerables a la Contaminación de Prototipo. La función defaultsDeep podría ser engañada para agregar o modificar las propiedades de Object.prototype usando una carga útil de constructor.
ModificadaAlta (7.5)3.5%—Redhat UndertowRedhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Openshift Application Runtimes+225/7/201917/6/2026
Undertow en versiones anteriores a la 2.0.23.Final es vulnerable a un problema de fuga de información. Las aplicaciones web pueden tener sus estructuras de directorio predecibles a través de solicitudes sin barras finales mediante la API.
ModificadaCrítica (9.8)95%—XstreamOracle Banking PlatformOracle Business Activity MonitoringOracle Communications Billing AND Revenue Management Elastic Charging Engine+623/7/201917/6/2026
Se encontró que la API de xstream versión 1.4.10 anterior a 1.4.11, introdujo una regresión para un fallo de deserialización anterior. Si el framework security no ha sido inicializado, puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios cuando se deserializa un XML o cualquier formato…
AnalizadaAlta (7.8)52%⚠ Explotación activa💥 ExploitLinux KernelDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+1817/7/201917/6/2026
En el kernel de Linux anterior a versión 5.1.17, ptrace_link en el archivo kernel/ptrace.c maneja inapropiadamente la grabación de las credenciales de un proceso que desea crear una relación de ptrace, que permite a los usuarios locales obtener acceso de root aprovechando determinados escenarios con un relación de…
ModificadaAlta (7.8)1.3%—Schneider-electric Interactive Graphical Scada System15/7/201917/6/2026
Una CWE-787: Existe una vulnerabilidad de escritura fuera de límites en Interactive Graphical SCADA System (IGSS), versión 14 y anteriores, que podría causar un bloqueo del software cuando son manipulados los datos en la base de datos mdb.
ModificadaCrítica (9.8)4.1%—LibpngNetapp Active IQ Unified Manager10/7/201917/6/2026
En libpng anterior a versión 1.6.32, no comprueba apropiadamente la longitud de fragmentos en comparación con el límite del usuario.
ModificadaAlta (8.8)3.5%—LibpngOracle Hyperion Infrastructure TechnologyOracle Mysql WorkbenchNetapp Active IQ Unified Manager+110/7/201917/6/2026
Se detecto un problema en la decodificación PNM de terceros asociada con libpng versión 1.6.35. Es un desbordamiento de búfer en la región stack de la memoria en la función get_token en el archivo pnm2png.c en pnm2png.
ModificadaMedia (5.3)5.2%—Xmlsoft LibxsltOpensuse LeapNetapp Active IQ Unified ManagerNetapp Cloud Backup+211/7/201917/6/2026
En el archivo numbers.c en libxslt versión 1.1.33, un tipo que contiene caracteres de agrupación de una instrucción xsl:number era demasiado estrecho y una combinación de carácter/longitud no válida se podía ser pasada a la función xsltNumberFormatDecimal, conllevando a una lectura de los datos de pila no…
ModificadaCrítica (9.8)3.0%—Actiontec Web6000q Firmware28/6/201917/6/2026
En los dispositivos Telus Actiontec WEB6000Q versión v1.1.02.22 un atacante puede iniciar sesión con acceso de nivel root con el usuario "root" y una contraseña "admin" utilizando los encabezados UART integrados habilitados.
ModificadaAlta (8.8)3.3%—Actiontec Web6000q Firmware27/6/201917/6/2026
Se descubrió un problema en el controlador WiFi Quantenna en dispositivos Telus Actiontec WEB6000Q v1.1.02.22. Un atacante puede establecer su IP de forma estática a cualquier cosa en la subred 169.254.1.0/24 y obtener acceso al root conectándose al puerto 23.2 de 169.254.1.2 con telnet / netcat.
ModificadaCrítica (9.8)3.3%—Actiontec Web6000q Firmware27/6/201917/6/2026
El Quantenna WiFi Controller en Telus Actiontec WEB6000Q v1.1.02.22 permite el inicio de sesión con acceso de nivel root con el usuario "root" y una contraseña vacía utilizando los encabezados UART integrados habilitados.
ModificadaAlta (7.8)2.1%—Foxitsoftware Foxit PDF SDK Activex17/6/201917/6/2026
Puede ocurrir una inyección de comando para archivos PDF especialmente creados en Foxit Reader SDK (ActiveX) versión 5.4.0.1031 cuando se analiza una acción launch. Un atacante puede explotar esto para obtener ejecución de código remota.
ModificadaAlta (7.8)2.3%—Foxitsoftware Foxit PDF SDK Activex17/6/201917/6/2026
Puede ocurrir una escritura de archivo para archivos PDF especialmente creados en Foxit Reader SDK (ActiveX) Professional versión 5.4.0.1031 cuando se utiliza la función Doc.exportAsFDF de la API de JavaScript. Un atacante puede explotar esto para obtener ejecución de código remota.