Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3206▲ 621 respecto a la semana anterior
Críticas / altas1515▲ 108 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

5124 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.60%—Johnsoncontrols Metasys Extended Application AND Data Server7/10/202217/6/2026
En Metasys ADX Server versión 12.0 ejecutando MVE, un usuario de Active Directory podía ejecutar acciones validadas sin proporcionar una contraseña válida cuando usaba MVE SMP UI
ModificadaCrítica (9.8)5.1%💥 PoCHsqldb Hypersql DatabaseDebian Linux6/10/202217/6/2026
Aquellos que usan los archivos java.sql.Statement o java.sql.PreparedStatement en hsqldb (HyperSQL DataBase) para procesar entradas no confiables pueden ser vulnerables a un ataque de ejecución de código remota. Por defecto es permitido llamar a cualquier método estático de cualquier clase Java en el classpath,…
ModificadaAlta (7.5)3.4%—Fasterxml Jackson-databindQuarkusDebian LinuxNetapp Oncommand Workflow Automation2/10/20227/10/2026
En FasterXML jackson-databind versiones anteriores a 2.13.4, el agotamiento de los recursos puede ocurrir debido a una falta de comprobación en BeanDeserializer._deserializeFromArray para impedir el uso de arrays profundamente anidados. Una aplicación es vulnerable sólo con determinadas opciones personalizadas para la…
ModificadaAlta (7.5)3.4%—Fasterxml Jackson-databindQuarkusDebian LinuxNetapp Oncommand Workflow Automation2/10/20227/10/2026
En FasterXML jackson-databind anterior a 2.14.0-rc1, puede producirse un agotamiento de recursos debido a la falta de una comprobación en los deserializadores de valores primitivos para evitar el anidamiento de arrays envolventes profundos, cuando la función UNWRAP_SINGLE_VALUE_ARRAYS está activada. Versión de…
ModificadaAlta (8.1)1.9%💥 PoCAmazon WEB Services Redshift Java Database Connectivity Driver29/9/202217/6/2026
En el controlador JDBC de Amazon AWS Redshift (también se conoce como amazon-redshift-jdbc-driver o redshift-jdbc42) versiones anteriores a 2.1.0.8, la fábrica de objetos no comprueba el tipo de clase cuando es instanciado un objeto a partir de un nombre de clase
ModificadaBaja (3.7)2.4%—Haxx CurlNetapp Clustered Data OntapNetapp Element SoftwareNetapp HCI Management Node+923/9/202217/6/2026
Cuando curl es usado para recuperar y analizar las cookies de un servidor HTTP(S), acepta las cookies usando códigos de control que cuando son enviados de vuelta a un servidor HTTP podrían hacer que el servidor devolviera respuestas 400. En efecto, permite que un "sitio hermano" deniegue el servicio a todos los…
ModificadaBaja (3.7)0.56%—Vmware Spring Data Rest21/9/202217/6/2026
Las aplicaciones que permiten el acceso HTTP PATCH a los recursos expuestos por Spring Data REST en versiones 3.6.0 - 3.5.5, 3.7.0 - 3.7.2, y las versiones más antiguas no soportadas, si un atacante conoce la estructura del modelo de dominio subyacente, puede diseñar peticiones HTTP que expongan atributos de entidad…
ModificadaCrítica (9.8)0.85%—Databank Accreditation Tracking/presentation Module21/9/202217/6/2026
El producto Database Software Accreditation Tracking/Presentation Module versiones anteriores a 2, presenta una vulnerabilidad de inyección SQL no autenticada. Esto ha sido corregido en versión 2
ModificadaMedia (4.3)0.68%—Craw-data Project Craw-data16/9/202217/6/2026
El plugin Craw Data de WordPress versiones hasta 1.0.0, no implementa comprobaciones de nonce, lo que podría permitir a atacantes hacer que un administrador conectado cambie el valor de la url llevando a cabo rastreos no deseados en sitios de terceros (SSRF)
ModificadaAlta (8.8)0.35%—Unisys Data Exchange Management Studio13/9/202217/6/2026
Unisys Data Exchange Management Studio versiones anteriores a 6.0.IC2 y 7.x anteriores a 7.0.IC1, no presenta un token Anti-CSRF para autenticar la petición POST. Por lo tanto, podría producirse un ataque de tipo cross-site request forgery
ModificadaCrítica (9.8)0.81%—Forcepoint Cloud Security GatewayForcepoint Data Loss PreventionForcepoint Email SecurityForcepoint ONE Endpoint With Policy Engine+112/9/202217/6/2026
Una vulnerabilidad de restricción inapropiada de tipo XML External Entity Reference ("XXE") en el motor de políticas de Forcepoint Data Loss Prevention (DLP), que también es aprovechado por Forcepoint One Endpoint (F1E), Web Security Content Gateway, Email Security con DLP activado y Cloud Security Gateway antes del…
ModificadaMedia (4.8)0.51%—Wpseeds WP Database Backup5/9/202217/6/2026
El plugin WP Database Backup de WordPress versiones anteriores a 5.9, no escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado cuando la capacidad unfiltered_html no está permitida (por…
ModificadaCrítica (9.8)2.5%—Influxdata Influxdb2/9/20229/7/2026
influxData influxDB versiones anteriores a v1.8.10, no contiene ningún mecanismo o control de autenticación, lo que permite a atacantes no autenticados ejecutar comandos arbitrarios
ModificadaAlta (7.5)1.0%—Databasir2/9/202217/6/2026
Databasir es una plataforma de administración de metadatos de bases de datos. Databasir versiones anteriores a 1.06 incluyéndola, presenta una vulnerabilidad de tipo Server-Side Request Forgery (SSRF). La SSRF es desencadenada mediante el envío de una **sola** petición HTTP POST para crear una base de datosType. Al…
ModificadaAlta (8.6)2.2%—Nvidia Data Plane Development KIT1/9/202217/6/2026
La distribución de NVIDIA del kit de desarrollo del plano de datos (MLNX_DPDK) contiene una vulnerabilidad en la pila de red, donde la recuperación de errores no es manejada apropiadamente, lo que puede permitir a un atacante remoto causar una denegación de servicio y algún impacto en la integridad y confidencialidad…
ModificadaAlta (8.6)2.2%—Dpdk Data Plane Development KITFedoraproject FedoraDebian LinuxRedhat Enterprise Linux Fast Datapath+431/8/202217/6/2026
Se ha encontrado un fallo en la lista de entradas permitidas en DPDK. Este problema permite a un atacante remoto causar una denegación de servicio al enviar un encabezado Vhost diseñado a DPDK
ModificadaAlta (8.8)5.1%—GNU GzipRedhat Jboss Data GridDebian LinuxTukaani XZ31/8/202217/6/2026
Se encontró una vulnerabilidad de escritura arbitraria de archivos en la utilidad zgrep de GNU gzip. Cuando zgrep es aplicado sobre el nombre de archivo elegido por el atacante (por ejemplo, un nombre de archivo diseñado), éste puede sobrescribir el contenido de un archivo arbitrario seleccionado por el atacante. Este…
ModificadaMedia (5.4)0.43%—Dell EMC Data Protection Advisor30/8/202217/6/2026
Dell EMC Data Protection Advisor versiones 19.6 y anteriores, contienen una vulnerabilidad de tipo Cross Site Scripting Almacenado, un atacante podría explotar esta vulnerabilidad, conllevando a un almacenamiento de códigos HTML o JavaScript maliciosos en un almacén de datos de aplicaciones confiables. Cuando un…
ModificadaMedia (6.5)0.90%—Mcafee Data Loss Prevention Endpoint30/8/202217/6/2026
La vulnerabilidad de restricción inadecuada de la referencia a entidades externas XML en DLP Endpoint para Windows anterior a la versión 11.9.100 permite a un atacante remoto hacer que el agente DLP acceda a un servicio local al que el atacante no tendría normalmente acceso a través de un archivo XML cuidadosamente…
ModificadaMedia (6.1)0.89%—X-data-spreadsheet Project X-data-spreadsheet30/8/202217/6/2026
Todas las versiones del paquete x-data-spreadsheet son vulnerables a un ataque de tipo Cross-site Scripting (XSS) debido a una falta de saneo de los valores insertados en las celdas
ModificadaMedia (6.5)0.30%—Dpdk Data Plane Development KITOpenvswitchRedhat Openshift Container Platform29/8/202217/6/2026
Se ha encontrado un fallo en dpdk. Este fallo permite a un vhost-user master malicioso adjuntar un número inesperado de fds como datos auxiliares a los mensajes VHOST_USER_GET_INFLIGHT_FD / VHOST_USER_SET_INFLIGHT_FD que no son cerrados por el vhost-user slave. Al enviar dichos mensajes continuamente, el maestro…
ModificadaMedia (6.7)1.1%💥 PoCHorizondatasys Uefi BootloaderRedhat Enterprise LinuxMicrosoft Windows 10Microsoft Windows 11+626/8/202217/6/2026
Se ha encontrado un fallo en los cargadores de arranque de New Horizon Datasys versiones anteriores a 01-06-2022. Un atacante puede usar este administrador de arranque para omitir o manipular las protecciones de Secure Boot. Para cargar y ejecutar código arbitrario en la fase de prearranque, un atacante sólo…
ModificadaAlta (8.8)0.42%—IBM Datapower Gateway26/8/202217/6/2026
IBM DataPower Gateway versiones V10CD, 10.0.1 y 2018.4.1, es vulnerable a un ataque de tipo cross-site request forgery, lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas desde un usuario en el que el sitio web confía. IBM X-Force ID: 228357.
ModificadaMedia (5.5)0.29%—Linux KernelIBM Spectrum Copy Data ManagementIBM Spectrum Protect PlusDebian Linux+1926/8/202217/6/2026
Se ha encontrado un fallo en el kernel de Linux. La medición del uso de la memoria compartida no escala con grandes recuentos de segmentos de memoria compartida, lo que podría conllevar a el agotamiento de recursos y el DoS.
ModificadaMedia (6.5)0.56%—Redhat Ceph StorageRedhat Openshift Container StorageRedhat Openshift Data FoundationRedhat Openstack Platform+325/8/202217/6/2026
Se ha encontrado un fallo de longitud de clave en Red Hat Ceph Storage. Un atacante puede explotar el hecho de que la longitud de la clave se pasa incorrectamente en un algoritmo de cifrado para crear una clave no aleatoria, que es más débil y puede ser explotada para la pérdida de confidencialidad e integridad en los…