Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

2682 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)2.8%💥 ExploitScoreme Project Scoreme17/9/201917/6/2026
El tema ScoreMe hasta el 01-04-2016 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro s.
ModificadaAlta (8.8)1.4%—Pimcore14/9/201917/6/2026
En Pimcore versiones anteriores a 5.7.1, un atacante con privilegios limitados puede omitir las restricciones de extensión de archivo por medio de un nombre de archivo de 256 caracteres, como es demostrado por el fallo del renombramiento automático de .php a .php.txt para nombres de archivo largos, una vulnerabilidad…
ModificadaAlta (8.8)1.7%—Pimcore14/9/201917/6/2026
En Pimcore versiones anteriores a 5.7.1, un atacante con privilegios limitados puede activar la ejecución de un archivo .phar por medio de una URL phar:// en un parámetro filename, porque las cargas de PHAR no están bloqueadas y son accesibles dentro del directorio phar://../…
ModificadaAlta (8.8)4.8%—Microsoft Asp.net Core11/9/201917/6/2026
Se presenta una vulnerabilidad de elevación de privilegios cuando una aplicación web de ASP.NET Core, creada usando plantillas de proyecto vulnerables, no puede sanear apropiadamente las peticiones web, también se conoce como "ASP.NET Core Elevation Of Privilege Vulnerability".
ModificadaAlta (7.5)5.3%—Microsoft .net CoreMicrosoft Powershell Core11/9/201917/6/2026
Se presenta una vulnerabilidad de denegación de servicio cuando .NET Core maneja inapropiadamente las peticiones web, también se conoce como ".NET Core Denial of Service Vulnerability".
ModificadaAlta (7.5)8.7%—Microsoft EdgeMicrosoft Chakracore11/9/201917/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting Chakra maneja los objetos en la memoria en Microsoft Edge, también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de CVE-2019-1138, CVE-2019-1217, CVE-2019-1237,…
ModificadaAlta (7.5)8.7%—Microsoft EdgeMicrosoft Chakracore11/9/201917/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting Chakra maneja los objetos en la memoria en Microsoft Edge, también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de CVE-2019-1138, CVE-2019-1217, CVE-2019-1237,…
ModificadaAlta (7.5)8.7%—Microsoft EdgeMicrosoft Chakracore11/9/201917/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting Chakra maneja los objetos en la memoria en Microsoft Edge, también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de CVE-2019-1138, CVE-2019-1217, CVE-2019-1298,…
ModificadaAlta (7.5)8.7%—Microsoft EdgeMicrosoft Chakracore11/9/201917/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting Chakra maneja los objetos en la memoria en Microsoft Edge, también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de CVE-2019-1138, CVE-2019-1237, CVE-2019-1298,…
ModificadaAlta (7.5)8.7%—Microsoft EdgeMicrosoft Chakracore11/9/201917/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting Chakra maneja los objetos en la memoria en Microsoft Edge, también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de CVE-2019-1217, CVE-2019-1237, CVE-2019-1298,…
ModificadaMedia (5.7)1.3%—Libra Core11/9/201917/6/2026
Libra Core antes del 03-09-2019, presenta una expresión regular errónea para comentarios en línea, lo que hace más fácil para que atacantes interfieran con la auditoria del código mediante el uso de un carácter de salto de línea no estándar para un comentario. Por ejemplo, un autor del módulo Move puede ingresar la…
ModificadaAlta (7.5)1.4%—Bitcoin Core5/9/201917/6/2026
En Bitcoin Core versión 0.18.0, bitcoin-qt almacena los datos de wallet.dat sin cifrar en la memoria. Ante un bloqueo, puede volcar un archivo core. Si un usuario gestiona de manera incorrecta un archivo core, un atacante puede reconstruir el archivo wallet.dat del usuario, incluidas sus claves privadas, mediante un…
ModificadaAlta (8.8)1.6%—JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform28/8/201917/6/2026
Jenkins 2.191 y anteriores, LTS 2.176.2 y anteriores permitieron a los usuarios obtener tokens CSRF sin un ID de sesión web asociado, lo que resultó en tokens CSRF que no caducaron y podrían usarse para omitir la protección CSRF para el usuario anónimo.
ModificadaMedia (4.8)1.4%—JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform28/8/201917/6/2026
Una vulnerabilidad de secuencias de comandos entre sitios almacenada en Jenkins 2.191 y anteriores, LTS 2.176.2 y anteriores permitía a los atacantes con permiso General / Administrar configurar la URL del sitio de actualización para inyectar HTML y JavaScript arbitrarios en las páginas web del centro de…
ModificadaCrítica (9.8)1.4%—Xayr Xenfcoresharp26/8/201917/6/2026
XENFCoreSharp versiones anteriores a la 2019-07-16 permite la inyección SQL en web/verify.php.
ModificadaCrítica (9.8)3.5%—Mixin-deep Project Mixin-deepFedoraproject FedoraOracle Communications Cloud Native Core Network Function Cloud Native Environment23/8/201917/6/2026
mixin-deep es vulnerable a Prototype Pollution en versiones anteriores a 1.3.2 y 2.0.0. La función mixin-deep podría ser engañada para agregar o modificar propiedades de Object.prototype usando una carga útil del constructor.
ModificadaAlta (7.5)0.78%—Openweave-coreGoogle Nest CAM IQ Indoor Firmware20/8/201917/6/2026
Existe una vulnerabilidad de divulgación de información explotable en el análisis de Weave MessageLayer de Openweave-core versión 4.0.2 y Nest Cam IQ Indoor versión 4620002. Un paquete de weave especialmente diseñado puede causar un desbordamiento de enteros, lo que resulta en la reutilización de datos de…
ModificadaAlta (8.8)1.6%—Openweave-core20/8/201917/6/2026
Existe una vulnerabilidad de ejecución de comando explotable en la funcionalidad de escritura de certificado ASN1 de Openweave-core versión 4.0.2. Un certificado de weave especialmente diseñado puede desencadenar un desbordamiento de buffer basado en saturación, lo que resulta en la ejecución del código. Un atacante…
ModificadaAlta (8.8)2.7%—Openweave-core20/8/201917/6/2026
Existe una vulnerabilidad de ejecución de comando explotable en el comando print-tlv de la herramienta Weave. Un TLV de weave especialmente diseñado puede desencadenar un desbordamiento del búfer basado en la pila, lo que resulta en la ejecución del código. Un atacante puede desencadenar esta vulnerabilidad al…
ModificadaAlta (7.3)28%—Apache Commons BeanutilsApache NifiDebian LinuxOpensuse Leap+5620/8/20198/10/2026
En Apache Commons Beanutils 1.9.2, se agregó una clase especial BeanIntrospector que permite suprimir la capacidad de un atacante para acceder al cargador de clases a través de la propiedad de clase disponible en todos los objetos Java. Sin embargo, no se esta usando esta característica por defecto de…
ModificadaAlta (7.5)25%—Apple SwiftnioApache Traffic ServerCanonical Ubuntu LinuxDebian Linux+1413/8/201917/6/2026
Algunas implementaciones de HTTP / 2 son vulnerables a una avalancha de tramas vacías, lo que puede conducir a una denegación de servicio. El atacante envía una secuencia de tramas con una carga útil vacía y sin el indicador de fin de secuencia. Estos marcos pueden ser DATA, HEADERS, CONTINUATION y / o PUSH_PROMISE.…
ModificadaAlta (7.5)28%—Apple SwiftnioApache Http ServerApache Traffic ServerCanonical Ubuntu Linux+1913/8/201917/6/2026
Algunas implementaciones HTTP / 2 son vulnerables al almacenamiento en búfer de datos interal sin restricciones, lo que puede conducir a una denegación de servicio. El atacante abre la ventana HTTP / 2 para que el par pueda enviar sin restricciones; sin embargo, dejan la ventana TCP cerrada para que el igual no pueda…
ModificadaMedia (6.5)56%—Apple SwiftnioApache Traffic ServerCanonical Ubuntu LinuxDebian Linux+1513/8/201917/6/2026
Algunas implementaciones de HTTP / 2 son vulnerables a una fuga de encabezado, lo que puede conducir a una denegación de servicio. El atacante envía una secuencia de encabezados con un nombre de encabezado de longitud 0 y un valor de encabezado de longitud 0, opcionalmente Huffman codificado en encabezados de 1 byte o…
ModificadaAlta (7.5)87%—Apple SwiftnioApache Traffic ServerCanonical Ubuntu LinuxDebian Linux+1813/8/201917/6/2026
Algunas implementaciones de HTTP / 2 son vulnerables a una inundación de configuraciones, lo que puede conducir a una denegación de servicio. El atacante envía una secuencia de marcos de CONFIGURACIÓN al par. Como el RFC requiere que el igual responda con un acuse de recibo por cuadro de CONFIGURACIÓN, un cuadro de…
ModificadaAlta (7.5)83%—Apple SwiftnioApache Traffic ServerDebian LinuxCanonical Ubuntu Linux+2413/8/201917/6/2026
Algunas implementaciones de HTTP / 2 son vulnerables a una inundación de reinicio, lo que puede conducir a una denegación de servicio. El atacante abre una serie de secuencias y envía una solicitud no válida sobre cada secuencia que debería solicitar una secuencia de tramas RST_STREAM del par. Dependiendo de cómo el…