Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

2405 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.76%—IBM Business Automation WorkflowIBM Business Process Manager8/4/201917/6/2026
IBM Business Automation Workflow 18.0.0.0 y 18.0.0.1 es vulnerable a Cross-Site Request Forgery (CSRF). Esto podría permitir que un atacante ejecute acciones maliciosas y no autorizadas transmitidas transmitidas desde un usuario en el que la web confía. IBM X-Force ID: 154890.
ModificadaMedia (4.3)0.98%—IBM Business Automation WorkflowIBM Business Process Manager8/4/201917/6/2026
IBM Business Automation Workflow en las versiones 18.0.0.0, 18.0.0.1 y 18.0.0.2, podría revelar información confidencial de la versión sobre el servidor desde páginas de error que podrían ayudar a un atacante en futuros ataques contra el sistema. ID de IBM X-Force: 154889.
ModificadaMedia (6.5)1.4%—IBM Business Automation WorkflowIBM Business Process Manager8/4/201917/6/2026
Business Automation Workflow y Business Process Manager de IBM en las versiones 18.0.0.0, 18.0.0.1 y 18.0.0.2 son vulnerables a un ataque de denegación de servicio. Un atacante autenticado puede enviar una petición especialmente creada que agote la memoria del lado del servidor. ID de IBM X-Force: 154774.
ModificadaMedia (5.3)1.8%—IBM Business Automation WorkflowIBM Business Process ManagerIBM Business Process Manager Enterprise Service BUSIBM Websphere Enterprise Service BUS8/4/201917/6/2026
IBM Business Automation Workflow en sus versiones 18.0.0.0.0, 18.0.0.1 y 18.0.0.0.2 podría permitir a un atacante no autenticado obtener información sensible, utilizando una petición HTTP especialmente comprimida. IBM X-Force ID: 152020.
ModificadaCrítica (9.8)5.6%—Rockwellautomation Powerflex 525 AC Drives Firmware4/4/201917/6/2026
Los motores de corriente alterna de Rockwell Automation PowerFlex 525, en versiones 5.001 y anteriores, permite a los atacantes remotos provocar una denegación de servicio (DoS) a través de un cierre inesperado de la pila de red de del CIP (Common Industrial Protocol). Esta vulnerabilidad permite al atacante cerrar…
ModificadaCrítica (9.8)66%—Rockwellautomation Rslinx4/4/201917/6/2026
Se ha detectado una vulnerabilidad en versiones 4.10.00 y anteriores de RSLinx Classic de Rockwell Automation. Se ha encontrado un problema de validación de entradas en un archivo .dll de RSLinx Classic donde los datos en una petición de servicio "Forward Open" se pasan a un búfer de tamaño fijo, permitiendo que un…
ModificadaAlta (8.8)1.3%—Jenkins Vmware Vrealize Automation4/4/201917/6/2026
El plugin VMware vRealize Automation de Jenkins almacena credenciales sin cifrar en archivos config.xml de tareas en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con permisos de lectura extendidos o con acceso al sistema de archivos maestro.
ModificadaAlta (7.5)3.2%—Rockwellautomation Ethernet/ip WEB Server Module 1756-ewebRockwellautomation Ethernet/ip WEB Server Module 1768-eweb27/3/201917/6/2026
Rockwell Automation EtherNet/IP Web Server Modules 1756-EWEB (incluye 1756-EWEBK), en versiones 5.001 y anteriores, así como CompactLogix 1768-EWEB, en versiones 2.005 y anteriores. Un atacante remoto podría enviar un paquete UDP manipulado al servicio SNMP, provocando una denegación de servicio (DoS) hasta que se…
ModificadaAlta (7.5)3.9%—Rockwellautomation Rslinx Enterprise26/3/201916/6/2026
El software RSLinx Enterprise de Rockwell Automation (LogReceiver.exe) CPR9, CPR9-SR1, CPR9-SR2, CPR9-SR3, CPR9-SR4, CPR9-SR5, CPR9-SR5.1 y CPR9-SR6 no maneja la entrada correctamente y da como resultado un error lógico si recibe un datagrama con un valor incorrecto en el campo" Record Data Size”. Al enviar un…
ModificadaCrítica (9.8)5.7%—Rockwellautomation RslogixRockwellautomation Plc5 1785-lx FirmwareRockwellautomation Slc5/01 1747-l5x Firmware26/3/201916/6/2026
Existe la posibilidad de que la contraseña del producto se use para restringir el acceso no autorizado a los controladores Rockwell PLC5 / SLC5 / 0x / RSLogix 1785-Lx y 1747-L5x. Existe la posibilidad de que un cliente de programación y configuración no autorizado obtenga acceso al producto y permita cambios en la…
ModificadaAlta (7.5)3.9%—Rockwellautomation Rslinx Enterprise26/3/201916/6/2026
El software RSLinx Enterprise de Rockwell Automation (LogReceiver.exe) CPR9, CPR9-SR1, CPR9-SR2, CPR9-SR3, CPR9-SR4, CPR9-SR5, CPR9-SR5.1 y CPR9-SR6 no maneja la entrada correctamente y da como resultado un error lógico si calcula un valor incorrecto para el campo “Total Record Size”. Al enviar un datagrama al…
ModificadaAlta (7.5)3.9%—Rockwellautomation Rslinx Enterprise26/3/201916/6/2026
El software RSLinx Enterprise de Rockwell Automation (LogReceiver.exe) CPR9, CPR9-SR1, CPR9-SR2, CPR9-SR3, CPR9-SR4, CPR9-SR5, CPR9-SR5.1 y CPR9-SR6 no maneja la entrada correctamente y da como resultado un error lógico si calcula un valor incorrecto para el campo “End of Current Record”. Al enviar un datagrama al…
ModificadaAlta (7.5)8.9%—Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraOracle JD Edwards Enterpriseone Tools+721/3/201917/6/2026
Se ha descubierto un problema en FasterXML jackson-databind, en versiones anteriores a la 2.7.9.4, 2.8.11.2 y 2.9.6. Cuando "Default Typing" está habilitado (globalmente o para una propiedad en concreto), el servicio cuenta con el jar Oracle JDBC en la ruta de clase; un atacante puede proporcionar un servicio LDAP…
ModificadaAlta (7.5)2.0%—Fatek Automation FV DesignerFatek Automation PM Designer V321/3/201917/6/2026
Un atacante malicioso puede desencadenar un desbordamiento de búfer remoto en el servidor de comunicaciones en Fatek Automation PM Designer V3, en su versión 2.1.22; y Automation FV Designer, en su versión 1.2.8.0.
ModificadaAlta (7.5)7.2%—Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraOracle JD Edwards Enterpriseone Tools+721/3/20198/10/2026
Se ha descubierto un problema en FasterXML jackson-databind, en versiones anteriores a la 2.7.9.4, 2.8.11.2 y 2.9.6. Cuando "Default Typing" está habilitado (globalmente o para una propiedad en concreto), el servicio cuenta con el jar Jodd-db (para acceso a la base de datos del framework Jodd) en la ruta de clase; un…
ModificadaMedia (5.4)0.97%—IBM Robotic Process Automation With Automation Anywhere14/3/201917/6/2026
IBM Robotic Process Automation with Automation Anywhere 11 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una…
ModificadaCrítica (9.8)9.4%—PHPDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+19/3/201917/6/2026
Se ha detectado un fallo en el componente EXIF en PHP, en versiones anteriores a la 7.1.27, en las 7.2.x anteriores a la 7.2.16 y en las 7.3.x anteriores a la 7.3.3. Hay una lectura no inicializada en exif_process_IFD_in_TIFF.
ModificadaAlta (7.5)6.2%—PHPCanonical Ubuntu LinuxDebian LinuxOpensuse Leap+29/3/201917/6/2026
Se ha detectado un fallo en el componente EXIF en PHP, en versiones anteriores a la 7.1.27, en las 7.2.x anteriores a la 7.2.16 y en las 7.3.x anteriores a la 7.3.3. Hay una lectura inválida en exif_process_SOFn.
ModificadaAlta (7.5)8.2%—PHPDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+29/3/201917/6/2026
Se ha detectado un fallo en el componente EXIF en PHP, en versiones anteriores a la 7.1.27, en las 7.2.x anteriores a la 7.2.16 y en las 7.3.x anteriores a la 7.3.3. Hay una lectura no inicializada en exif_process_IFD_in_MAKERNOTE debido a la mala gestión de la variable data_len.
ModificadaAlta (7.5)6.7%—PHPDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+29/3/201917/6/2026
Se ha detectado un fallo en el componente EXIF en PHP, en versiones anteriores a la 7.1.27, en las 7.2.x anteriores a la 7.2.16 y en las 7.3.x anteriores a la 7.3.3. Hay una lectura no inicializada en exif_process_IFD_in_MAKERNOTE debido a la mala gestión de maker_note->offset relationship en value_len.
ModificadaAlta (7.5)7.3%—PHPDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+19/3/201917/6/2026
Se ha detectado un fallo en PHP en versiones anteriores a la 7.1.27, en las 7.2.x anteriores a la 7.2.16 y en las 7.3.x anteriores a la 7.3.3. Debido a la manera en la que "rename()" se implementa en los sistemas de archivos es posible que el archivo que se está renombrado esté brevemente disponible con los permisos…
ModificadaCrítica (9.8)78%💥 ExploitApache SolrNetapp Storage Automation Store7/3/201917/6/2026
En Apache Solr, desde la versión 5.0.0 hasta la 6.0.0 y desde la 6.0.0 hasta la 6.6.5, el API Config permite la configuración del servidor JMX con una petición HTTP POST. Al redirigirlo a un servidor RMI malicioso, un atacante podría aprovecharse de la deserialización insegura de Solr para desencadenar una ejecución…
ModificadaAlta (7.8)1.7%—Hornerautomation Cscape28/2/201917/6/2026
Cscape en versiones 9.80 SP4 y anteriores. Una vulnerabilidad de validación de entradas incorrecta podría explotarse procesando archivos POC especialmente manipulados. Esto podría permitir a un atacante leer información confidencial y ejecutar código arbitrario de manera remota.
ModificadaMedia (5.9)17%—OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+7827/2/201917/6/2026
Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,…
ModificadaCrítica (9.8)3.1%—PHPNetapp Storage Automation Store22/2/201917/6/2026
Se ha descubierto un problema en PHP, en versiones 7.3.x anteriores a la 7.3.1. Una cadena multibyte inválida proporcionada como argumento a la función mb_split() en ext/mbstring/php_mbregex.c puede provocar que PHP ejecute memcpy() con un argumento negativo, lo que podría leer y escribir más allá de los búferes…
Orbitaley — Vulnerabilidades