Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 4.8% | — | Redhat Openshift Container PlatformRedhat OpenstackRedhat Storage ConsoleRedhat Virtualization+5 | 19/7/2018 | 17/6/2026 | Ansible en versiones anteriores a la 2.3.1.0 y 2.4.0.0 no marca correctamente los resultados del plugin lookup como no seguros. Si un atacante pudiese controlar los resultados de las llamadas lookup(), podrían inyectar cadenas Unicode para que sean analizadas por el sistema de plantillas jinja2, resultando en una… | |
| Modificada | Media (6.5) | 0.92% | — | Cisco Mobility Services Engine 3365 FirmwareCisco Mobility Services Engine 3355 FirmwareCisco Mobility Services Engine 3310 Firmware | 18/7/2018 | 17/6/2026 | Una vulnerabilidad de cambio de efecto de usuario a solo-lectura en la interfaz Policy Builder de Cisco Policy Suite podría permitir que un atacante remoto autenticado realice cambios en la política en la interfaz de Policy Builder. Esta vulnerabilidad se debe a controles de autorización insuficientes. Un atacante… | |
| Modificada | Media (5.5) | 0.29% | — | Cisco Mobility Services Engine 3365 FirmwareCisco Mobility Services Engine 3355 FirmwareCisco Mobility Services Engine 3310 Firmware | 18/7/2018 | 17/6/2026 | Una vulnerabilidad en la interfaz de línea de comandos de Cisco Policy Suite podría permitir que un atacante local autenticado acceda a archivos propiedad de otro usuario. La vulnerabilidad se debe a permisos de control de acceso insuficientes (p.ej., de lectura global). Un atacante podría explotar esta vulnerabilidad… | |
| Modificada | Crítica (9.8) | 2.6% | — | Cisco Mobility Services EngineCisco Policy Suite | 18/7/2018 | 17/6/2026 | Una vulnerabilidad en la la interfaz Open Systems Gateway initiative (OSGi) de Cisco Policy Suite en versiones anteriores a la 18.1.0 podría permitir que un atacante remoto no autenticado se conecte directamente a la interfaz OSGi. Esta vulnerabilidad se debe a la ausencia de autenticación. Un atacante podría explotar… | |
| Modificada | Crítica (9.8) | 2.6% | — | Cisco Mobility Services EngineCisco Policy Suite | 18/7/2018 | 17/6/2026 | Una vulnerabilidad en la la interfaz Policy Builder de Cisco Policy Suite en versiones anteriores a la 18.2.0 podría permitir que un atacante remoto no autenticado acceda a la interfaz de Policy Builder. Esta vulnerabilidad se debe a la ausencia de autenticación. Un atacante podría explotar esta vulnerabilidad… | |
| Modificada | Crítica (9.8) | 3.7% | — | Cisco Mobility Services EngineCisco Policy Suite | 18/7/2018 | 17/6/2026 | Una vulnerabilidad en Cluster Manager en Cisco Policy Suite en versiones anteriores a la 18.2.0 podría permitir que un atacante remoto no autenticado inicie sesión en un sistema afectado mediante el uso de una cuenta root, que tiene credenciales de usuario estáticas por defecto. La vulnerabilidad se debe a la… | |
| Modificada | Crítica (9.8) | 2.6% | — | Cisco Mobility Services Engine | 18/7/2018 | 17/6/2026 | Una vulnerabilidad en la base de datos Policy Builder de Cisco Policy Suite en versiones anteriores a la 18.2.0 podría permitir que un atacante remoto no autenticado se conecte directamente a la base de datos de Policy Builder. Esta vulnerabilidad se debe a la ausencia de autenticación. Un atacante podría explotar… | |
| Modificada | Crítica (9.8) | 8.6% | — | Zohocorp Manageengine Desktop Central | 16/7/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine Desktop Central 100251. Aprovechando el acceso a un archivo de registro, un atacante dependiente del contexto puede obtener (dependiendo de los módulos configurados) la contraseña/nombre de usuario cifrada en Base64 de las cuentas AD, la contraseña/nombre de usuario y… | |
| Modificada | Crítica (9.8) | 14% | — | Zohocorp Manageengine Desktop Central | 16/7/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine Desktop Central 100230. Hay un acceso remoto no autenticado a todos los archivos de registro de una instancia Desktop Central que contienen información crítica (información privada como la localización de dispositivos inscritos, contraseñas en texto claro, nivel de… | |
| Modificada | Alta (7.8) | 0.59% | — | Redhat Ansible EngineRedhat Ceph StorageRedhat Gluster StorageRedhat Openshift+6 | 13/7/2018 | 17/6/2026 | Se ha encontrado un error en ansible. ansible.cfg se lee desde el directorio de trabajo actual, que puede alterarse para hacer que señale a un plugin o una ruta de módulo bajo el control de un atacante, permitiendo que el atacante ejecute código arbitrario. | |
| Modificada | Crítica (9.8) | 21% | — | Zohocorp Manageengine Applications Manager | 13/7/2018 | 17/6/2026 | ManageEngine Applications Manager 12 y 13 antes de la build 13200 permite la deserialización de objetos Java inseguros. La vulnerabilidad puede ser explotada por usuarios remotos sin autenticación y permite la ejecución de código remoto que comprometa la aplicación, así como el sistema operativo. Como el registro RMI… | |
| Modificada | Media (4.9) | 2.5% | — | Zohocorp Manageengine Applications Manager | 13/7/2018 | 17/6/2026 | ManageEngine Applications Manager 12 y 13 antes de la build 13690 permite que un usuario autenticado que puede acceder a una página /register.do (muy probablemente limitado a un administrador), navegue por el sistema de archivos y lea los archivos del sistema, incluyendo la configuración de Applications Manager, las… | |
| Modificada | Alta (8.8) | 1.7% | — | Zohocorp Manageengine Applications Manager | 13/7/2018 | 17/6/2026 | En ManageEngine Applications Manager 12 y 13, antes de la build 13200, un usuario autenticado puede alterar todas sus propiedades, incluyendo su propio grupo; p. ej., cambiando su grupo a otro con mayores privilegios como "ADMIN". Un usuario también puede cambiar las propiedades de otro usuario, p. ej., cambiando la… | |
| Modificada | Alta (8.2) | 0.56% | — | Intel Converged Security Management Engine FirmwareNetapp Element Software Management Node | 10/7/2018 | 17/6/2026 | Un error de lógica en Intel Converged Security Management Engine 11.x podría permitir que un atacante ejecute código arbitrario mediante el acceso local privilegiado. | |
| Modificada | Media (6.8) | 0.36% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 10/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían permitir que un usuario con acceso físico al sistema inicie sesión como otro usuario debido al error del servidor a la hora de cerrar la sesión anterior correctamente. IBM X-Force ID: 140977. | |
| Modificada | Media (6.5) | 1.1% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 10/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían revelar información sensible a un atacante autenticado que podría conducir a más ataques contra el sistema. IBM X-Force ID: 139026. | |
| Modificada | Media (6.1) | 0.84% | — | Openconext Engineblock | 9/7/2018 | 17/6/2026 | SURFnet OpenConext EngineBlock desde la versión 5.7.0 hasta la 5.7.3 contiene una vulnerabilidad Cross-Site Scripting (XSS) que puede resultar en que permita a un atacante inyectar scripts web o HTML arbitrarios en las páginas help y login. Este ataque parece ser explotable si una víctima abre una URL especialmente… | |
| Modificada | Media (4.3) | 0.89% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Múltiples productos de IBM Rational podrían permitir que un atacante que intercepte peticiones vulnerables divulgue información sensible. IBM X-Force ID: 131758. | |
| Modificada | Media (4.3) | 0.96% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían permitir que un usuario autenticado obtenga información sensible de una traza de pila que se podría utilizar para futuros ataques. IBM X-Force ID: 129719. | |
| Modificada | Media (5.3) | 1.2% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Existe una vulnerabilidad no conocida en los productos comunes de Jazz que podría permitir la divulgación de información. IBM X-Force ID: 128627. | |
| Modificada | Media (5.4) | 0.66% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Las aplicaciones basadas en IBM Jazz son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de… | |
| Modificada | Crítica (9.8) | 1.4% | — | Umbraengineering Merge-recursive | 3/7/2018 | 17/6/2026 | La función utilities en todas las versiones anteriores o iguales a la 0.3.0 del módulo merge-recursive se puede engañar para que modifique el prototipo de Object cuando el atacante puede controlar parte de la estructura pasada a esta función. Esto puede permitir que un atacante añada o modifique propiedades existentes… | |
| Modificada | Media (5.9) | 3.1% | — | Redhat Ansible EngineRedhat CloudformsRedhat OpenstackRedhat Virtualization+2 | 3/7/2018 | 17/6/2026 | Ansible, en versiones 2.5 anteriores a la 2.5.5 y 2.4 anteriores a la 2.4.5, no cumplen con la marca de tarea no_log para las tareas fallidas. Cuando se ha empleado la marca no_log para proteger datos sensibles que se pasan a una tarea desde que se registra y esa tarea no se ejecuta con éxito, Ansible mostrará datos… | |
| Modificada | Media (6.1) | 1.3% | — | Zohocorp Manageengine Eventlog Analyzer | 2/7/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine EventLog Analyzer 11.12. Una vulnerabilidad de Cross-Site Scripting (XSS) permite que un atacante remoto inyecte scripts web o HTML arbitrarios mediante la funcionalidad de búsqueda (el cuadro de búsqueda del Dashboard). | |
| Modificada | Media (6.1) | 1.3% | — | Zohocorp Manageengine Eventlog Analyzer | 2/7/2018 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en Zoho ManageEngine EventLog Analyzer 11.12 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante la característica de importación de logs. |