Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
5407 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.61% | — | Fit2cloud Cloudexplorer Lite | 30/10/2023 | 17/6/2026 | CloudExplorer Lite es una plataforma de gestión de la nube ligera y de código abierto. Antes de la versión 1.4.1, el filtro de puerta de enlace de CloudExplorer Lite utiliza un controlador con una ruta que comienza con `matching/API/`, lo que puede provocar una omisión de permisos. La versión 1.4.1 contiene un parche… | |
| Modificada | Media (5.3) | 0.42% | — | Elastic Cloud ON Kubernetes | 26/10/2023 | 17/6/2026 | La configuración del token secreto nunca se aplica cuando se usa ECK <2.8 con APM Server>=8.0. Esto podría dar lugar a que se acepten solicitudes anónimas a un servidor APM y que los datos se ingieran en esta implementación de APM. | |
| Modificada | Alta (7.5) | 2.1% | — | ElasticsearchElastic Cloud Enterprise | 26/10/2023 | 17/6/2026 | Se identificó un problema con la forma en que Elasticsearch manejó las solicitudes entrantes en la capa HTTP. Un usuario no autenticado podría forzar la salida de un nodo de Elasticsearch con un error OutOfMemory enviando una cantidad moderada de solicitudes HTTP con formato incorrecto. El problema fue identificado… | |
| Modificada | Media (6.5) | 1.2% | — | Jenkins Cloudbees CD | 25/10/2023 | 17/6/2026 | Jenkins CloudBees CD Plugin 1.1.32 y versiones anteriores siguen enlaces simbólicos a ubicaciones fuera del directorio desde el cual se publican los artefactos durante el paso posterior a la compilación 'CloudBees CD - Publish Artifact', lo que permite a los atacantes configurar trabajos para publicar archivos… | |
| Modificada | Alta (8.1) | 1.4% | — | Jenkins Cloudbees CD | 25/10/2023 | 17/6/2026 | Jenkins CloudBees CD Plugin 1.1.32 y versiones anteriores siguen enlaces simbólicos a ubicaciones fuera del directorio esperado durante el proceso de limpieza del paso posterior a la compilación 'CloudBees CD - Publish Artifact', lo que permite a los atacantes configurar trabajos para eliminar archivos arbitrarios en… | |
| Modificada | Media (5.3) | 0.70% | — | Fit2cloud Jumpserver | 25/10/2023 | 17/6/2026 | jumpserver es una máquina bastión de código abierto, un sistema profesional de auditoría de seguridad de operación y mantenimiento que cumple con las especificaciones 4A. Una falla en la API principal permite a los atacantes eludir las protecciones de fuerza bruta de las contraseñas falsificando direcciones IP… | |
| Modificada | Media (5.4) | 0.32% | — | Kodcloud Kodbox | 23/10/2023 | 17/6/2026 | kodbox 1.44 es vulnerable a Cross Site Scripting (XSS). La personalización de HTML global da como resultado el almacenamiento de XSS. | |
| Modificada | Media (6.5) | 0.52% | — | IBM Cognos Dashboards ON Cloud PAK FOR Data | 22/10/2023 | 17/6/2026 | IBM Cognos Dashboards en Cloud Pak for Data 4.7.0 podría permitir a un atacante remoto omitir las restricciones de seguridad, causadas por una falla de tabulación inversa. Un atacante podría aprovechar esta vulnerabilidad y redirigir a la víctima a un sitio de phishing. ID de IBM X-Force: 262482. | |
| Modificada | Alta (7.5) | 0.36% | — | IBM Cognos Dashboards ON Cloud PAK FOR Data | 22/10/2023 | 17/6/2026 | IBM Cognos Dashboards en Cloud Pak for Data 4.7.0 expone información confidencial en variables de entorno que podrían ayudar en futuros ataques contra el system. ID de IBM X-Force: 260736. | |
| Modificada | Alta (7.5) | 0.36% | — | IBM Cognos Dashboards ON Cloud PAK FOR Data | 22/10/2023 | 17/6/2026 | IBM Cognos Dashboards en Cloud Pak for Data 4.7.0 expone información confidencial en imágenes de contenedores que podrían provocar más ataques contra el system. ID de IBM X-Force: 260730. | |
| Modificada | Media (5.4) | 0.21% | — | Quantumcloud Wpbot | 20/10/2023 | 17/6/2026 | El complemento AI ChatBot para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 4.8.9 y 4.9.2 incluida. Esto se debe a una validación nonce faltante o incorrecta en las funciones correspondientes. Esto hace posible que atacantes no autenticados invoquen esas funciones a través de una… | |
| Modificada | Crítica (9.8) | 0.53% | — | Quantumcloud Wpbot | 20/10/2023 | 17/6/2026 | El complemento AI ChatBot para WordPress es vulnerable al uso no autorizado de acciones AJAX debido a la falta de comprobaciones de capacidad en las funciones correspondientes en versiones hasta la 4.8.9 y la 4.9.2 incluida. Esto hace posible que atacantes no autenticados realicen algunas de aquellas acciones… | |
| Modificada | Crítica (10) | 0.87% | — | Tinylab Cloud LABTinylab Linux LAB | 19/10/2023 | 17/6/2026 | TinyLab linux-lab v1.1-rc1 y cloud-labv0.8-rc2, v1.1-rc1 son vulnerables a permisos inseguros. La configuración predeterminada podría provocar el escape del contenedor. | |
| Modificada | Crítica (9.6) | 0.59% | 💥 PoC | Commscope Ruckus Cloudpath Enrollment System | 19/10/2023 | 9/7/2026 | Una vulnerabilidad en la interfaz web del producto RUCKUS Cloudpath en la versión 5.12 build 5538 o anterior podría permitir que un atacante remoto no autenticado ejecute ataques XSS y CSRF persistentes contra un usuario de la interfaz de gestión de administración. Un ataque exitoso, combinado con una determinada… | |
| Modificada | Media (5.3) | 0.77% | — | Quantumcloud Wpbot | 19/10/2023 | 17/6/2026 | El complemento ChatBot para WordPress es vulnerable a la exposición de información confidencial en versiones hasta la 4.8.9 incluida a través de la función qcld_wb_chatbot_check_user. Esto puede permitir a atacantes no autenticados extraer datos confidenciales, incluida la confirmación de si existe un nombre de… | |
| Modificada | Alta (8.1) | 2.1% | — | Quantumcloud Wpbot | 19/10/2023 | 17/6/2026 | AI ChatBot para WordPress es vulnerable a Directory Traversal en versiones hasta 4.8.9 y 4.9.2 incluida a través de la función qcld_openai_upload_pagetraining_file. Esto permite a atacantes a nivel de suscriptor agregar " | |
| Modificada | Alta (8.1) | 1.6% | — | Quantumcloud Wpbot | 19/10/2023 | 17/6/2026 | El complemento AI ChatBot para WordPress es vulnerable a la eliminación arbitraria de archivos en versiones hasta la 4.8.9 incluida, así como en la versión 4.9.2. Esto hace posible que atacantes autenticados con privilegios de suscriptor eliminen archivos arbitrarios en el servidor, lo que hace posible hacerse cargo… | |
| Modificada | Alta (7.5) | 6.8% | 💥 Exploit | Quantumcloud Wpbot | 19/10/2023 | 17/6/2026 | El complemento ChatBot para WordPress es vulnerable a la inyección SQL a través del parámetro $strid en versiones hasta la 4.8.9 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que atacantes no… | |
| Modificada | Media (5.3) | 1.4% | — | Oracle Graalvm FOR JDKOracle JDKOracle JRENetapp Cloud Insights Acquisition Unit+1 | 17/10/2023 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK de Oracle Java SE (componente: JSSE). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u381, 8u381-perf, 11.0.20, 17.0.8, 21; Oracle GraalVM para JDK: 17.0.8 y 21. Una vulnerabilidad fácilmente explotable permite a un atacante no… | |
| Modificada | Media (5.3) | 0.89% | — | Oracle JDKOracle JRENetapp Cloud Insights Acquisition UnitNetapp Cloud Insights Storage Workload Security Agent | 17/10/2023 | 17/6/2026 | Vulnerabilidad en Oracle Java SE (componente: CORBA). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u381 y 8u381-perf. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de CORBA comprometer Oracle Java SE. Los ataques exitosos a esta… | |
| Modificada | Baja (3.7) | 0.89% | — | Oracle Graalvm FOR JDKOracle JDKOracle JRENetapp Cloud Insights Acquisition Unit+1 | 17/10/2023 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition, Oracle GraalVM para JDK de Oracle Java SE (componente: Hotspot). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u381-perf, 17.0.8, 21; Oracle GraalVM para JDK: 17.0.8 y 21. Una vulnerabilidad difícil de explotar… | |
| Modificada | Media (4.3) | 0.39% | — | Nextcloud Calendar | 16/10/2023 | 17/6/2026 | Nextcloud calendar es una aplicación de calendario para la plataforma del servidor Nextcloud. Debido a la falta de comprobaciones de condiciones previas, el servidor intentaba validar cadenas de cualquier longitud como direcciones de correo electrónico incluso cuando se proporcionaban megabytes de datos, lo que… | |
| Modificada | Media (4.3) | 0.48% | — | Nextcloud Talk | 16/10/2023 | 17/6/2026 | Nextcloud talk es un módulo de chat para la plataforma del servidor Nextcloud. En las versiones afectadas, se puede omitir la protección de fuerza bruta de las contraseñas de conversaciones públicas, ya que había un endpoint que validaba la contraseña de la conversación sin registrar intentos de fuerza bruta. Se… | |
| Modificada | Media (4.3) | 0.60% | — | Nextcloud Mail | 16/10/2023 | 17/6/2026 | Nextcloud mail es una aplicación de correo electrónico para la plataforma de servidor doméstico Nextcloud. En las versiones afectadas, la falta de verificación de origen, destino y cookies permite a un atacante abusar del endpoint del proxy para negar el servicio a un tercer servidor. Se recomienda actualizar… | |
| Modificada | Alta (8.8) | 0.48% | — | Nextcloud Server | 16/10/2023 | 17/6/2026 | El servidor Nextcloud es una plataforma de nube doméstica de código abierto. Las versiones afectadas de Nextcloud almacenaron tokens OAuth2 en texto plano, lo que permite a un atacante que haya obtenido acceso al servidor elevar potencialmente sus privilegios. Este problema se solucionó y se recomienda a los usuarios… |