Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3246▲ 685 respecto a la semana anterior
Críticas / altas1521▲ 128 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

5124 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.3)1.3%—Data Stream Algorithm Benchmark Project Data Stream Algorithm Benchmark11/7/202217/6/2026
El repositorio DSABenchmark/DSAB versiones hasta 2.1 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura
ModificadaAlta (8.6)1.2%—Data Stream Algorithm Benchmark Project Data Stream Algorithm Benchmark11/7/202217/6/2026
El repositorio DSAB-local/DSAB versiones hasta 2019-02-18 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura
ModificadaCrítica (9.3)1.3%—Python-recipe-database Project Python-recipe-database11/7/202217/6/2026
El repositorio JustAnotherSoftwareDeveloper/Python-Recipe-Database versiones hasta 31-03-2021 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura
ModificadaCrítica (9.3)1.3%—Iedadata Usap-dc WEB Submission AND Dataset Search11/7/202217/6/2026
El repositorio iedadata/usap-dc-website versiones hasta 1.0.1 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura
ModificadaMedia (5.9)7.5%—Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+107/7/202217/6/2026
Cuando curl versiones anteriores a 7.84.0, hace transferencias FTP aseguradas por krb5, maneja inapropiadamente los fallos de verificación de mensajes. Este fallo hace posible que un ataque de tipo Man-In-The-Middle pase desapercibido e incluso permite inyectar datos al cliente
ModificadaCrítica (9.8)7.7%—Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+107/7/202217/6/2026
Cuando curl versiones anteriores a 7.84.0, guarda datos de cookies, alt-svc y hsts en archivos locales, hace que la operación sea atómica al finalizar la operación con un renombramiento de un nombre temporal al nombre final del archivo de destino. En esa operación de renombramiento, podría accidentalmente *ampliar*…
ModificadaMedia (6.5)33%—Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+157/7/202217/6/2026
curl versiones anteriores a 7.84.0, soporta algoritmos de compresión HTTP "encadenados", lo que significa que una respuesta al servidor puede ser comprimida múltiples veces y potencialmente con diferentes algoritmos. El número de "eslabones" aceptables en esta "cadena de descompresión" era ilimitado, lo que permitía a…
ModificadaMedia (4.3)28%—Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+157/7/202217/6/2026
Un servidor malicioso puede servir cantidades excesivas de encabezados "Set-Cookie:" en una respuesta HTTP a curl y curl versiones anteriores a 7.84.0 las almacena todas. Una cantidad suficientemente grande de cookies (grandes) hace que las subsiguientes peticiones HTTP a este, o a otros servidores con los que…
ModificadaMedia (5.3)4.9%💥 PoCOpensslFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Clustered Data Ontap Antivirus Connector+75/7/202217/6/2026
El modo AES OCB para plataformas x86 de 32 bits que utilizan la implementación optimizada de ensamblaje AES-NI no cifrará la totalidad de los datos en algunas circunstancias. Esto podría revelar dieciséis bytes de datos que ya existían en la memoria y que no estaban escritos. En el caso especial del cifrado…
ModificadaMedia (6.5)72%💥 PoCAtlassian Jira Data CenterAtlassian Jira ServerAtlassian Jira Service DeskAtlassian Jira Service Management30/6/202217/6/2026
Una vulnerabilidad en el plugin móvil para Jira Data Center y Server permite a un usuario remoto y autenticado (incluyendo un usuario que fue unido por medio de la funcionalidad sign-up) llevar a cabo un ataque de tipo server-side request forgery de lectura completa por medio de un endpoint de lote. Esto afecta a…
ModificadaMedia (4.3)0.43%—Openbook Book Data Project Openbook Book Data27/6/202217/6/2026
El plugin OpenBook Book Data de WordPress versiones hasta 3.5.2, no presenta una comprobación de tipo CSRF cuando es actualizada la configuración, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF y conllevar a un ataque de tipo Cross-Site Scripting…
ModificadaCrítica (9.8)2.0%—Pypi Cryptoasset-data-downloader24/6/202217/6/2026
Se ha detectado que el paquete cryptoasset-data-downloader en PyPI versiones v1.0.0 a v1.0.1, contiene una puerta trasera de ejecución de código por medio del paquete de petición. Esta vulnerabilidad permite a atacantes acceder a información confidencial del usuario y a las claves de la moneda digital, así como…
ModificadaAlta (7.5)1.3%—Validate Data Project Validate Data24/6/202217/6/2026
Se ha detectado una vulnerabilidad de Denegación de Servicio por Expresiones Regulares (ReDOS) en validate-data versión v0.1.1, cuando son comprobados correos electrónicos no válidos diseñados
ModificadaMedia (5.4)0.64%—Jenkins Maven Metadata23/6/202217/6/2026
Jenkins Maven Metadata Plugin for Jenkins CI server Plugin versiones 2.1 y anteriores, no escapa del nombre y la descripción de los parámetros List maven artifact versions en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser…
ModificadaCrítica (9.8)18%💥 PoCVmware Spring Data Mongodb23/6/202217/6/2026
Una aplicación MongoDB de Spring Data es vulnerable a una inyección de SpEL cuando son usados métodos de consulta @Query o @Aggregation-annotated con expresiones SpEL que contienen marcadores de posición de parámetros de consulta para la vinculación de valores si la entrada no está saneada
ModificadaMedia (5.4)0.53%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, podría permitir a un usuario inyectar código malicioso en la interfaz web de MUI Graphics
ModificadaMedia (5.4)0.57%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y Metasys ADS/ADX/OAS 11versiones anteriores a 11.0.2 podría permitir a un usuario inyectar código malicioso en la interfaz web
ModificadaAlta (7.5)0.95%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, permite un cambio de contraseña no verificado
ModificadaAlta (7.5)3.4%—Tandd T&D ServerTandd Thermo Recorder Data Server Firmware14/6/202217/6/2026
La vulnerabilidad de salto de directorio en T&D Data Server (Japanese Edition) Versiones 2.22 y anteriores, T&D Data Server (English Edition) Versiones 2.30 y anteriores, THERMO RECORDER DATA SERVER (Japanese Edition) Versiones 2.13 y anteriores, y THERMO RECORDER DATA SERVER (English Edition) Versiones 2.13 y…
ModificadaAlta (7.2)1.3%—Soflyy Export ANY Wordpress Data TO Xml/csv13/6/202217/6/2026
El plugin Export any WordPress data to XML/CSV de WordPress versiones anteriores a 1.3.5, no sanea el parámetro cpt POST cuando son exportados los datos de la entrada antes de usarlos en una consulta a la base de datos, conllevando a una vulnerabilidad de inyección SQL
ModificadaCrítica (9.8)19%💥 PoCAlibaba FastjsonOracle Communications Cloud Native Core Unified Data Repository10/6/202217/6/2026
El paquete com.alibaba:fastjson versiones anteriores a 1.2.83, es vulnerable a una Deserialización de Datos No Confiables al omitir las restricciones de cierre de autoType por defecto, lo cual es posible bajo determinadas condiciones. La explotación de esta vulnerabilidad permite atacar servidores remotos. Mitigación:…
ModificadaMedia (5.3)1.2%—IBM Spectrum Copy Data Management10/6/202217/6/2026
IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, podría permitir a un atacante remoto visualizar la información de configuración del producto almacenada en PostgreSQL, que podría usarse en otros ataques contra el sistema. IBM X-Force ID: 228219
ModificadaMedia (5.4)0.67%—IBM Spectrum Copy Data Management10/6/202217/6/2026
IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, es vulnerable a un ataque de tipo cross-site scripting, causado por una comprobación inapropiada de la entrada suministrada por el usuario. Un atacante remoto podría aprovechar esta vulnerabilidad usando algunos campos del formulario de la Interfaz de…
ModificadaMedia (4.5)0.58%—IBM Spectrum Copy Data Management10/6/202217/6/2026
IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, es vulnerable a un tabnabbing inverso, que podría permitir reescribir una página enlazada desde IBM Spectrum Copy Data Management versiones. Un administrador podría introducir un enlace a una URL maliciosa en la que otro administrador podría hacer…
ModificadaAlta (8.8)0.34%—IBM Spectrum Copy Data Management10/6/202217/6/2026
IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, es vulnerable a un ataque de tipo cross-site request forgery, lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas desde un usuario en el que el sitio web confía. IBM X-Force ID: 225887