Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3206▲ 621 respecto a la semana anterior
Críticas / altas1515▲ 108 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
5124 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.60% | — | Johnsoncontrols Metasys Extended Application AND Data Server | 7/10/2022 | 17/6/2026 | En Metasys ADX Server versión 12.0 ejecutando MVE, un usuario de Active Directory podía ejecutar acciones validadas sin proporcionar una contraseña válida cuando usaba MVE SMP UI | |
| Modificada | Crítica (9.8) | 5.1% | 💥 PoC | Hsqldb Hypersql DatabaseDebian Linux | 6/10/2022 | 17/6/2026 | Aquellos que usan los archivos java.sql.Statement o java.sql.PreparedStatement en hsqldb (HyperSQL DataBase) para procesar entradas no confiables pueden ser vulnerables a un ataque de ejecución de código remota. Por defecto es permitido llamar a cualquier método estático de cualquier clase Java en el classpath,… | |
| Modificada | Alta (7.5) | 3.4% | — | Fasterxml Jackson-databindQuarkusDebian LinuxNetapp Oncommand Workflow Automation | 2/10/2022 | 7/10/2026 | En FasterXML jackson-databind versiones anteriores a 2.13.4, el agotamiento de los recursos puede ocurrir debido a una falta de comprobación en BeanDeserializer._deserializeFromArray para impedir el uso de arrays profundamente anidados. Una aplicación es vulnerable sólo con determinadas opciones personalizadas para la… | |
| Modificada | Alta (7.5) | 3.4% | — | Fasterxml Jackson-databindQuarkusDebian LinuxNetapp Oncommand Workflow Automation | 2/10/2022 | 7/10/2026 | En FasterXML jackson-databind anterior a 2.14.0-rc1, puede producirse un agotamiento de recursos debido a la falta de una comprobación en los deserializadores de valores primitivos para evitar el anidamiento de arrays envolventes profundos, cuando la función UNWRAP_SINGLE_VALUE_ARRAYS está activada. Versión de… | |
| Modificada | Alta (8.1) | 1.9% | 💥 PoC | Amazon WEB Services Redshift Java Database Connectivity Driver | 29/9/2022 | 17/6/2026 | En el controlador JDBC de Amazon AWS Redshift (también se conoce como amazon-redshift-jdbc-driver o redshift-jdbc42) versiones anteriores a 2.1.0.8, la fábrica de objetos no comprueba el tipo de clase cuando es instanciado un objeto a partir de un nombre de clase | |
| Modificada | Baja (3.7) | 2.4% | — | Haxx CurlNetapp Clustered Data OntapNetapp Element SoftwareNetapp HCI Management Node+9 | 23/9/2022 | 17/6/2026 | Cuando curl es usado para recuperar y analizar las cookies de un servidor HTTP(S), acepta las cookies usando códigos de control que cuando son enviados de vuelta a un servidor HTTP podrían hacer que el servidor devolviera respuestas 400. En efecto, permite que un "sitio hermano" deniegue el servicio a todos los… | |
| Modificada | Baja (3.7) | 0.56% | — | Vmware Spring Data Rest | 21/9/2022 | 17/6/2026 | Las aplicaciones que permiten el acceso HTTP PATCH a los recursos expuestos por Spring Data REST en versiones 3.6.0 - 3.5.5, 3.7.0 - 3.7.2, y las versiones más antiguas no soportadas, si un atacante conoce la estructura del modelo de dominio subyacente, puede diseñar peticiones HTTP que expongan atributos de entidad… | |
| Modificada | Crítica (9.8) | 0.85% | — | Databank Accreditation Tracking/presentation Module | 21/9/2022 | 17/6/2026 | El producto Database Software Accreditation Tracking/Presentation Module versiones anteriores a 2, presenta una vulnerabilidad de inyección SQL no autenticada. Esto ha sido corregido en versión 2 | |
| Modificada | Media (4.3) | 0.68% | — | Craw-data Project Craw-data | 16/9/2022 | 17/6/2026 | El plugin Craw Data de WordPress versiones hasta 1.0.0, no implementa comprobaciones de nonce, lo que podría permitir a atacantes hacer que un administrador conectado cambie el valor de la url llevando a cabo rastreos no deseados en sitios de terceros (SSRF) | |
| Modificada | Alta (8.8) | 0.35% | — | Unisys Data Exchange Management Studio | 13/9/2022 | 17/6/2026 | Unisys Data Exchange Management Studio versiones anteriores a 6.0.IC2 y 7.x anteriores a 7.0.IC1, no presenta un token Anti-CSRF para autenticar la petición POST. Por lo tanto, podría producirse un ataque de tipo cross-site request forgery | |
| Modificada | Crítica (9.8) | 0.81% | — | Forcepoint Cloud Security GatewayForcepoint Data Loss PreventionForcepoint Email SecurityForcepoint ONE Endpoint With Policy Engine+1 | 12/9/2022 | 17/6/2026 | Una vulnerabilidad de restricción inapropiada de tipo XML External Entity Reference ("XXE") en el motor de políticas de Forcepoint Data Loss Prevention (DLP), que también es aprovechado por Forcepoint One Endpoint (F1E), Web Security Content Gateway, Email Security con DLP activado y Cloud Security Gateway antes del… | |
| Modificada | Media (4.8) | 0.51% | — | Wpseeds WP Database Backup | 5/9/2022 | 17/6/2026 | El plugin WP Database Backup de WordPress versiones anteriores a 5.9, no escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado cuando la capacidad unfiltered_html no está permitida (por… | |
| Modificada | Crítica (9.8) | 2.5% | — | Influxdata Influxdb | 2/9/2022 | 9/7/2026 | influxData influxDB versiones anteriores a v1.8.10, no contiene ningún mecanismo o control de autenticación, lo que permite a atacantes no autenticados ejecutar comandos arbitrarios | |
| Modificada | Alta (7.5) | 1.0% | — | Databasir | 2/9/2022 | 17/6/2026 | Databasir es una plataforma de administración de metadatos de bases de datos. Databasir versiones anteriores a 1.06 incluyéndola, presenta una vulnerabilidad de tipo Server-Side Request Forgery (SSRF). La SSRF es desencadenada mediante el envío de una **sola** petición HTTP POST para crear una base de datosType. Al… | |
| Modificada | Alta (8.6) | 2.2% | — | Nvidia Data Plane Development KIT | 1/9/2022 | 17/6/2026 | La distribución de NVIDIA del kit de desarrollo del plano de datos (MLNX_DPDK) contiene una vulnerabilidad en la pila de red, donde la recuperación de errores no es manejada apropiadamente, lo que puede permitir a un atacante remoto causar una denegación de servicio y algún impacto en la integridad y confidencialidad… | |
| Modificada | Alta (8.6) | 2.2% | — | Dpdk Data Plane Development KITFedoraproject FedoraDebian LinuxRedhat Enterprise Linux Fast Datapath+4 | 31/8/2022 | 17/6/2026 | Se ha encontrado un fallo en la lista de entradas permitidas en DPDK. Este problema permite a un atacante remoto causar una denegación de servicio al enviar un encabezado Vhost diseñado a DPDK | |
| Modificada | Alta (8.8) | 5.1% | — | GNU GzipRedhat Jboss Data GridDebian LinuxTukaani XZ | 31/8/2022 | 17/6/2026 | Se encontró una vulnerabilidad de escritura arbitraria de archivos en la utilidad zgrep de GNU gzip. Cuando zgrep es aplicado sobre el nombre de archivo elegido por el atacante (por ejemplo, un nombre de archivo diseñado), éste puede sobrescribir el contenido de un archivo arbitrario seleccionado por el atacante. Este… | |
| Modificada | Media (5.4) | 0.43% | — | Dell EMC Data Protection Advisor | 30/8/2022 | 17/6/2026 | Dell EMC Data Protection Advisor versiones 19.6 y anteriores, contienen una vulnerabilidad de tipo Cross Site Scripting Almacenado, un atacante podría explotar esta vulnerabilidad, conllevando a un almacenamiento de códigos HTML o JavaScript maliciosos en un almacén de datos de aplicaciones confiables. Cuando un… | |
| Modificada | Media (6.5) | 0.90% | — | Mcafee Data Loss Prevention Endpoint | 30/8/2022 | 17/6/2026 | La vulnerabilidad de restricción inadecuada de la referencia a entidades externas XML en DLP Endpoint para Windows anterior a la versión 11.9.100 permite a un atacante remoto hacer que el agente DLP acceda a un servicio local al que el atacante no tendría normalmente acceso a través de un archivo XML cuidadosamente… | |
| Modificada | Media (6.1) | 0.89% | — | X-data-spreadsheet Project X-data-spreadsheet | 30/8/2022 | 17/6/2026 | Todas las versiones del paquete x-data-spreadsheet son vulnerables a un ataque de tipo Cross-site Scripting (XSS) debido a una falta de saneo de los valores insertados en las celdas | |
| Modificada | Media (6.5) | 0.30% | — | Dpdk Data Plane Development KITOpenvswitchRedhat Openshift Container Platform | 29/8/2022 | 17/6/2026 | Se ha encontrado un fallo en dpdk. Este fallo permite a un vhost-user master malicioso adjuntar un número inesperado de fds como datos auxiliares a los mensajes VHOST_USER_GET_INFLIGHT_FD / VHOST_USER_SET_INFLIGHT_FD que no son cerrados por el vhost-user slave. Al enviar dichos mensajes continuamente, el maestro… | |
| Modificada | Media (6.7) | 1.1% | 💥 PoC | Horizondatasys Uefi BootloaderRedhat Enterprise LinuxMicrosoft Windows 10Microsoft Windows 11+6 | 26/8/2022 | 17/6/2026 | Se ha encontrado un fallo en los cargadores de arranque de New Horizon Datasys versiones anteriores a 01-06-2022. Un atacante puede usar este administrador de arranque para omitir o manipular las protecciones de Secure Boot. Para cargar y ejecutar código arbitrario en la fase de prearranque, un atacante sólo… | |
| Modificada | Alta (8.8) | 0.42% | — | IBM Datapower Gateway | 26/8/2022 | 17/6/2026 | IBM DataPower Gateway versiones V10CD, 10.0.1 y 2018.4.1, es vulnerable a un ataque de tipo cross-site request forgery, lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas desde un usuario en el que el sitio web confía. IBM X-Force ID: 228357. | |
| Modificada | Media (5.5) | 0.29% | — | Linux KernelIBM Spectrum Copy Data ManagementIBM Spectrum Protect PlusDebian Linux+19 | 26/8/2022 | 17/6/2026 | Se ha encontrado un fallo en el kernel de Linux. La medición del uso de la memoria compartida no escala con grandes recuentos de segmentos de memoria compartida, lo que podría conllevar a el agotamiento de recursos y el DoS. | |
| Modificada | Media (6.5) | 0.56% | — | Redhat Ceph StorageRedhat Openshift Container StorageRedhat Openshift Data FoundationRedhat Openstack Platform+3 | 25/8/2022 | 17/6/2026 | Se ha encontrado un fallo de longitud de clave en Red Hat Ceph Storage. Un atacante puede explotar el hecho de que la longitud de la clave se pasa incorrectamente en un algoritmo de cifrado para crear una clave no aleatoria, que es más débil y puede ser explotada para la pérdida de confidencialidad e integridad en los… |