Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
6098 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.72% | — | Redhat KeycloakRedhat Single Sign-onRedhat Jboss Enterprise Application PlatformRedhat Jboss Fuse | 8/1/2020 | 17/6/2026 | Se descubrió que keycloak versiones anteriores la versión 8.0.0, expone los endpoints del adaptador interno en org.keycloak.constants.AdapterConstants, que pueden ser invocadas por medio de una URL especialmente diseñada. Esta vulnerabilidad podría permitir a un atacante acceder a información no autorizada. | |
| Modificada | Crítica (9.8) | 1.8% | — | Libsdl Simple Directmedia LayerRedhat Enterprise Linux | 7/1/2020 | 17/6/2026 | Se encontró un fallo con la errata de RHSA-2019: 3950, donde no se corrigió la vulnerabilidad SDL CVE-2019-13616. Este problema solo afecta a los paquetes SDL de Red Hat, SDL versiones hasta la versión 1.2.15 y versiones 2.x hasta la versión 2.0.9, tienen un fallo de desbordamiento de búfer en la región heap de la… | |
| Modificada | Alta (8.8) | 1.1% | — | Redhat Openshift Container Platform | 7/1/2020 | 17/6/2026 | Se encontró un fallo durante la actualización de un clúster existente de OpenShift Container Platform versiones 3.x. Usando CRI-O, la cuenta de servicio dockergc es asignada al espacio de nombres actual del usuario que lleva a cabo la actualización. Este fallo puede permitir a un usuario sin privilegios escalar sus… | |
| Modificada | Alta (7.3) | 0.69% | — | GNU CpioRedhat Enterprise Linux | 7/1/2020 | 17/6/2026 | En todas las versiones de cpio anteriores a la versión 2.13, no comprueba apropiadamente los archivos de entrada cuando se generan archivos TAR. Cuando cpio es usado para crear archivos TAR desde rutas en las que un atacante puede escribir, el archivo resultante puede contener archivos con permisos que el atacante no… | |
| Modificada | Media (6.5) | 0.80% | — | Redhat Openshift Container Platform | 7/1/2020 | 17/6/2026 | OpenShift Container Platform versión 4, no sanea los datos secretos escritos en registros pod estáticos cuando el nivel de registro en un operador dado es establecido en Debug o superior. Un usuario poco privilegiado podría leer registros pod para detectar material secreto si el nivel de registro ya ha sido modificado… | |
| Modificada | Alta (8.8) | 1.2% | — | Redhat Single Sign-onRedhat Jboss Enterprise Application Platform | 7/1/2020 | 17/6/2026 | Se encontró un fallo en Wildfly Security Manager, ejecutado bajo JDK versión 11 o 8, que autorizó peticiones de cualquier solicitante. Este fallo podría ser utilizado por una aplicación maliciosa implementada en el servidor de aplicaciones para acceder a información no autorizada y posiblemente dirigir nuevos ataques.… | |
| Modificada | Crítica (9.1) | 1.7% | — | Redhat KeycloakRedhat Single Sign-on | 7/1/2020 | 17/6/2026 | Se encontró un fallo en keycloack versiones anteriores a la versión 8.0.0. El propietario del dominio "placeholder.org" puede configurar el servidor de correo sobre este dominio y conociendo solo el nombre de un cliente puede restablecer la contraseña y luego iniciar sesión. Por ejemplo, para el nombre del cliente… | |
| Modificada | Media (6.1) | 1.4% | — | Zend FrameworkFedoraproject FedoraRedhat Enterprise Linux | 3/1/2020 | 16/6/2026 | Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en Zend Framework versiones 2.0.x anteriores a la versión 2.0.1, permiten a atacantes remotos inyectar script web o HTML arbitrario por medio de una entrada no especificada en (1) Debug, (2) Feed\PubSubHubbub, (3) Log\Formatter\Xml, (4) Tag\Cloud\Decorator,… | |
| Modificada | Media (6.5) | 0.52% | — | Redhat Satellite | 2/1/2020 | 17/6/2026 | Se descubrió que la implementación de la clase GTNSubjectCreatingInterceptor en gatein-wsrp no era segura para subprocesos o hilos. Para un endpoint WSRP específico, en escenarios de alta concurrencia o escenarios en los que los mensajes SOAP tardan en ser ejecutados, era posible que un atacante remoto no autenticado… | |
| Modificada | Media (5.9) | 1.0% | — | Redhat Jboss Portal | 2/1/2020 | 17/6/2026 | Se detectó que la implementación de la clase GTNSubjectCreatingInterceptor en gatein-wsrp no era segura para subprocesos o hilos. Para un endpoint WSRP específico, en escenarios de alta concurrencia o escenarios en los que los mensajes SOAP tardan en ser ejecutados, era posible que un atacante remoto no autenticado… | |
| Modificada | Media (6.1) | 0.66% | — | Redhat Subscription Asset Manager | 2/1/2020 | 17/6/2026 | Las versiones de Katello que se incluyen con Red Hat Subscription Asset Manager versión 1.4, son vulnerables a un ataque de tipo XSS por medio de HTML en el nombre systems durante el registro. | |
| Modificada | Media (6.5) | 0.78% | — | Redhat Jboss Enterprise Application Platform | 2/1/2020 | 17/6/2026 | En JBoss EAP versión 6, un dominio de seguridad está configurado para usar una caché que es compartida entre todas las aplicaciones que están en el dominio de seguridad. Esto podría permitir a un usuario autenticado en una aplicación acceder a recursos protegidos en otra aplicación sin la autorización apropiada.… | |
| Modificada | Media (6.3) | 0.27% | — | Redhat Quay | 2/1/2020 | 17/6/2026 | Se encontró un fallo en la manera en que Red Hat Quay almacena los tokens de cuenta robot en texto plano. Un atacante capaz de llevar a cabo consultas a la base de datos en la base de datos de Red Hat Quay podría utilizar los tokens para leer o escribir imágenes de contenedores almacenadas en el registro. | |
| Modificada | Media (6.5) | 1.9% | — | Redhat AnsibleRedhat Ansible TowerRedhat Ceph StorageRedhat Cloudforms Management Engine+4 | 2/1/2020 | 17/6/2026 | Ansible, versiones 2.9.x anteriores a la versión 2.9.1, versiones 2.8.x anteriores a la versión 2.8.7 y Ansible versiones 2.7.x anteriores a la versión 2.7.15, no respeta el flag no_log, configurado en True cuando los plugins de devolución de llamada Sumologic y Splunk son usados para enviar eventos de resultados de… | |
| Modificada | Media (6.1) | 1.2% | — | AngularjsRedhat Decision ManagerRedhat Process Automation | 2/1/2020 | 17/6/2026 | Hay una vulnerabilidad en todas las versiones de angular anteriores a la versión 1.5.0-beta.0, donde después de escapar del contexto de la aplicación web, la aplicación web entrega datos a sus usuarios junto con otro contenido dinámico seguro, sin comprobarlo. | |
| Modificada | Media (6.1) | 2.1% | — | Knockoutjs KnockoutRedhat Decision ManagerRedhat Process AutomationOracle Business Intelligence+1 | 2/1/2020 | 17/6/2026 | Hay una vulnerabilidad en knockout versiones anteriores a la versión 3.5.0-beta, donde después de escapar del contexto de la aplicación web, la aplicación web entrega datos a sus usuarios junto con otro contenido dinámico seguro, sin comprobarlo. | |
| Modificada | Crítica (9.1) | 1.5% | — | Python-ecdsa Project Python-ecdsaRedhat Ceph StorageRedhat OpenstackRedhat Virtualization | 2/1/2020 | 17/6/2026 | Se encontró un fallo en todas las versiones de python-ecdsa anteriores a la versión 0.13.3, donde no se comprobaba correctamente si las firmas usaban codificación DER. Sin esta comprobación, se podría aceptar una firma malformada, haciendo que la firma sea maleable. Sin la comprobación apropiada, un atacante podría… | |
| Modificada | Crítica (9.8) | 2.0% | — | InfinispanRedhat Jboss Data Grid | 2/1/2020 | 17/6/2026 | Se encontró un fallo en Infinispan versiones hasta la versión 9.4.14.Final. Una implementación inapropiada de la protección de fijación de sesión en la integración de Spring Session puede resultar en un manejo de sesión incorrecto. | |
| Modificada | Media (4.7) | 0.32% | — | SambaRedhat Enterprise Linux | 31/12/2019 | 16/6/2026 | Múltiples condiciones de carrera en los programas (1) mount.cifs y (2) umount.cifs en Samba versión 3.6, permiten a usuarios locales causar una denegación de servicio (interrupción del montaje) por medio de una señal SIGKILL durante una ventana de tiempo cuando existe el archivo /etc/mtab~. | |
| Modificada | Alta (7.5) | 0.54% | — | Redhat MRG Management Console | 30/12/2019 | 16/6/2026 | Se introdujo un error de importación en Cumin en la refactorización del código en versión r5310. La comprobación del certificado del servidor siempre está deshabilitada cuando se conecta a los servidores de Aviary, inclusive si los paquetes instalados en un sistema lo admiten. | |
| Modificada | Media (6.5) | 0.43% | — | Redhat Openshift | 30/12/2019 | 16/6/2026 | Se encontró un problema de tipo CSRF en OpenShift Enterprise versión 1.2. La consola web está utilizando "Basic authentication" y la API REST no posee un mecanismo de protección contra ataques de tipo CSRF. Esto puede permitir a un atacante obtener la credencial y el encabezado Autorization: cuando se solicita la API… | |
| Modificada | Media (5.5) | 0.34% | — | Redhat OpenstackOpenstack HorizonDebian LinuxFedoraproject Fedora | 30/12/2019 | 16/6/2026 | El archivo /etc/openstack-dashboard/local_settings dentro de Red Hat OpenStack Platform versión 2.0 y RHOS Essex Release (paquete python-django-horizon versiones anteriores a la versión 2012.1.1) es de tipo world readable y expone el valor de la clave secreta. | |
| Modificada | Alta (8.2) | 2.6% | — | Agendaless WaitressOracle Communications Cloud Native Core Network Function Cloud Native EnvironmentDebian LinuxFedoraproject Fedora+1 | 26/12/2019 | 17/6/2026 | En Waitress versiones hasta 1.4.0, si un servidor proxy es usado frente a waitress, un atacante puede enviar una petición no comprobada que omita el front-end y que waitress analiza de manera diferente conllevando a un posible trafico no autorizado de peticiones HTTP. Waitress analizaría las peticiones especialmente… | |
| Modificada | Alta (7.5) | 6.8% | — | SqliteSiemens Sinec Infrastructure Network ServicesOracle Mysql WorkbenchDebian Linux+7 | 24/12/2019 | 17/6/2026 | La función zipfileUpdate en el archivo ext/misc/zipfile.c en SQLite versión 3.30.1, maneja inapropiadamente un nombre de ruta NULL durante una actualización de un archivo ZIP. | |
| Modificada | Alta (7.5) | 6.8% | — | SqliteSiemens Sinec Infrastructure Network ServicesOracle Mysql WorkbenchDebian Linux+7 | 24/12/2019 | 17/6/2026 | La función flattenSubquery en el archivo select.c en SQLite versión 3.30.1 maneja inapropiadamente ciertos usos de SELECT DISTINCT que involucra una LEFT JOIN en la que el lado derecho es una vista. Esto puede causar una desreferencia del puntero NULL (o resultados incorrectos). |