Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
6098 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.7) | 0.81% | — | Redhat LibvirtDebian LinuxFedoraproject Fedora | 19/3/2020 | 17/6/2026 | El archivo qemu/qemu_driver.c en libvirt versiones anteriores a 6.0.0, maneja inapropiadamente la conservación de un trabajo de monitoreo durante una consulta a un agente invitado, lo que permite a atacantes causar una denegación de servicio (bloqueo de la API). | |
| Modificada | Alta (7) | 0.24% | — | Redhat Openshift | 18/3/2020 | 17/6/2026 | Se detectó una vulnerabilidad de modificación no segura en el archivo /etc/passwd en el openshift/ocp-release-operator-sdk. Un atacante con acceso al contenedor podría usar este fallo para modificar el archivo /etc/passwd y escalar sus privilegios. Este CVE es específico para el openshift/ansible-operator-container… | |
| Modificada | Alta (7) | 0.25% | — | Redhat Openshift | 18/3/2020 | 17/6/2026 | Se detectó una vulnerabilidad de modificación no segura en el archivo /etc/passwd en el contenedor openshift/jenkins. Un atacante con acceso al contenedor podría usar este fallo para modificar el archivo /etc/passwd y escalar sus privilegios. Este CVE es específico de openshift/jenkins-slave-base-rhel7-container como… | |
| Modificada | Media (4.4) | 0.33% | — | Redhat Openshift | 18/3/2020 | 17/6/2026 | Durante la instalación de un clúster de OpenShift versión 4, la herramienta de línea de comando "openshift-install" crea un directorio "auth", con los archivos "kubeconfig" y "kubeadmin-password". Ambos archivos contienen credenciales usadas para autenticarse en el servidor de la API OpenShift, y se les asignaron… | |
| Modificada | Media (4.7) | 0.68% | — | Redhat Enterprise LinuxDogtagpki | 18/3/2020 | 17/6/2026 | Se detectó un fallo de tipo Cross Site Scripting Reflejado en todos los módulos pki-core versiones 10.x.x del servidor pki-core debido a que el CA Agent Service no sanea apropiadamente la página de petición de certificado. Un atacante podría inyectar un valor especialmente diseñado que será ejecutado en el navegador… | |
| Modificada | Media (6.5) | 1.2% | — | PostgresqlRedhat Decision ManagerRedhat Software CollectionsRedhat Enterprise Linux | 17/3/2020 | 17/6/2026 | Se detectó un fallo en "ALTER ... DEPENDS ON EXTENSION" de PostgreSQL, donde los subcomandos no realizaron comprobaciones de autorización. Un atacante autenticado podría usar este fallo en determinadas configuraciones para realizar objetos de descarte, tales como funciones, activadores, y otros, que conllevan a una… | |
| Modificada | Media (4.7) | 0.36% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine cuando se usa Ansible Vault para editar archivos cifrados. Cuando un usuario ejecuta "ansible-vault edit", otro usuario en la misma computadora puede leer el secreto antiguo y el nuevo, como es creado en un archivo temporal con mkstemp y el descriptor de archivo devuelto es… | |
| Modificada | Baja (3.9) | 0.40% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine, cuando el paquete o servicio del módulo es usado y el parámetro "use" no es especificado. Si una tarea anterior es ejecutada con un usuario malicioso, el módulo enviado puede ser seleccionado por parte del atacante usando el archivo de datos de ansible. Se cree que todas las… | |
| Modificada | Baja (3.3) | 0.40% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+1 | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine, cuando un archivo es movido usando la función atomic_move primitiva ya que el modo de archivo no puede ser especificado. Esto establece los archivos de destino de tipo world-readable si el archivo de destino no existe y si el archivo existe, el archivo podría ser cambiado para… | |
| Modificada | Media (4.6) | 0.47% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 16/3/2020 | 17/6/2026 | Se detectó un fallo en el Ansible Engine cuando es usado el módulo de búsqueda. Un atacante podría interceptar el módulo, inyectar una nueva ruta y luego elegir una nueva ruta destino en el nodo del controlador. Se cree que todas las versiones de las derivaciones 2.7.x, 2.8.x y 2.9.x son vulnerables. | |
| Modificada | Media (5.5) | 0.51% | — | Redhat Ansible EngineRedhat Ansible TowerDebian LinuxFedoraproject Fedora | 16/3/2020 | 17/6/2026 | Se detectó un fallo de seguridad en Ansible Engine, todas las versiones de Ansible 2.7.x anteriores a 2.7.17, todas las versiones de Ansible 2.8.x anteriores a 2.8.11 y todas las versiones de Ansible 2.9.x anteriores a 2.9.7, cuando se administra kubernetes usando el módulo k8s. Los parámetros confidenciales, tales… | |
| Modificada | Crítica (9.1) | 1.1% | — | Redhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss FuseRedhat Openshift Application Runtimes+2 | 16/3/2020 | 17/6/2026 | Se detectó un fallo cuando un proveedor de seguridad OpenSSL es usado con Wildfly, el valor de "enabled-protocols" en la configuración de Wildfly no es respetado. Un atacante podría apuntar al tráfico enviado desde Wildfly y degradar la conexión a una versión más débil de TLS, rompiendo potencialmente el cifrado. Esto… | |
| Modificada | Alta (8.8) | 2.7% | — | Icu-project International Components FOR UnicodeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+7 | 12/3/2020 | 17/6/2026 | Se detectó un problema en International Components for Unicode (ICU) para C/C++ versiones hasta 66.1. Se presenta un desbordamiento de enteros, conllevando a un desbordamiento de búfer en la región heap de la memoria, en la función UnicodeString::doAppend() en el archivo common/unistr.cpp. | |
| Modificada | Baja (3.9) | 0.36% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 12/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible versiones 2.7.16 y anteriores, versiones 2.8.8 y anteriores y versiones 2.9.5 y anteriores, cuando es establecida una contraseña con el argumento "password" del módulo svn, es usado en la línea de comandos svn, revelando a otros usuarios dentro del mismo nodo. Un atacante podría tomar… | |
| Modificada | Media (5) | 0.40% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 11/3/2020 | 17/6/2026 | Se encontró un fallo de condición de carrera en Ansible Engine versiones 2.7.17 y anteriores, 2.8.9 y anteriores, 2.9.6 y anteriores, cuando se ejecuta un playbook con un usuario convertido a no privilegiado. Cuando Ansible necesita ejecutar un módulo con un usuario convertido, el directorio temporal es creado en… | |
| Modificada | Media (5.9) | 1.8% | — | Apache CXFApache Wss4jRedhat Jboss Business Rules Management SystemRedhat Jboss Enterprise Application Platform+6 | 11/3/2020 | 16/6/2026 | Las implementaciones del mecanismo de transporte de claves PKCS#1 versión v1.5 para XMLEncryption en JBossWS y Apache WSS4J versiones anteriores a 1.6.5, son susceptibles a un ataque de tipo Bleichenbacher | |
| Modificada | Alta (7.5) | 1.1% | — | Redhat Jboss Application Server | 10/3/2020 | 16/6/2026 | JBoss AS versiones 7 anteriores a la versión 7.1.1 y mod_cluster no manejan el nombre de host predeterminado de la misma manera, lo que puede causar que la lista de contextos excluidos sea contrastada inapropiadamente y que el contexto root sea expuesto. | |
| Modificada | Alta (7.8) | 0.36% | — | Redhat Ansible EngineRedhat Ansible Tower | 9/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible versiones 2.7.17 y anteriores, versiones 2.8.9 y anteriores, y versiones 2.9.6 y anteriores, cuando se usa la función Extract-Zip desde el módulo win_unzip ya que los archivos extraídos no son comprobados si pertenecen a la carpeta de destino. Un atacante podría tomar ventaja de este… | |
| Modificada | Alta (7) | 0.24% | — | Redhat Openshift Container Platform | 9/3/2020 | 17/6/2026 | Se ha encontrado que en openshift-enterprise versión 3.11 y openshift-enterprise versiones 4.1 hasta 4.3 incluyéndola, múltiples contenedores modifican los permisos de /etc/passwd para que sean entonces modificables por otros usuarios diferentes de root. Un atacante con acceso al contenedor en ejecución puede explotar… | |
| Modificada | Media (6.5) | 0.29% | — | Redhat Decision ManagerRedhat Process Automation Manager | 5/3/2020 | 17/6/2026 | Se detectó una vulnerabilidad en business-central, como se entregó en rhdm-7.5.1 y rhpam-7.5.1, donde las contraseñas codificadas son almacenadas en errai_security_context. La codificación usada para almacenar la contraseña es Base64, no un algoritmo de cifrado, y cualquier recuperación de estas contraseñas podría… | |
| Modificada | Alta (7.5) | 1.9% | — | Envoyproxy EnvoyRedhat Openshift Service Mesh | 4/3/2020 | 2/10/2026 | CNCF Envoy versiones hasta 1.13.0, puede consumir cantidades excesivas de memoria cuando responde internamente a peticiones en tuberías "pipelined". | |
| Modificada | Alta (7.5) | 1.9% | — | Envoyproxy EnvoyRedhat Openshift Service MeshDebian Linux | 4/3/2020 | 2/10/2026 | CNCF Envoy versiones hasta 1.13.0, puede consumir cantidades excesivas de memoria cuando se hace proxy a peticiones o respuestas HTTP/1.1 con muchos fragmentos pequeños (es decir, 1 byte). | |
| Modificada | Alta (7.4) | 0.46% | — | Redhat Ansible EngineRedhat Ansible Tower | 3/3/2020 | 17/6/2026 | Se encontró un fallo en el plugin pipe lookup de ansible. Los comandos arbitrarios se pueden ejecutar, cuando el plugin pipe lookup utiliza la función subprocess.Popen() con shell=True, al sobrescribir los datos de ansible y la variable no se escapa mediante el plugin citado. Un atacante podría tomar ventaja y… | |
| Modificada | Crítica (9.8) | 1.3% | — | Redhat Keycloak Operator | 2/3/2020 | 17/6/2026 | Se encontró un fallo en todas las versiones del operador Keycloak, versiones anteriores a 8.0.2, (solo de la comunidad) donde el operador genera una contraseña de administrador aleatoria al instalar Keycloak, sin embargo, la contraseña permanece igual cuando se implementa en el mismo espacio de nombres OpenShift. | |
| Modificada | Crítica (9.8) | 5.6% | — | Fasterxml Jackson-databindRedhat Decision ManagerRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+4 | 2/3/2020 | 8/10/2026 | Se detectó un fallo en jackson-databind en las versiones anteriores a 2.9.10, 2.8.11.5 y 2.6.7.3, donde permitiría una deserialización polimórfica de un objeto malicioso utilizando las clases JNDI de commons-configuration 1 y 2. Un atacante podría usar este fallo para ejecutar código arbitrario. |