Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3189▲ 608 respecto a la semana anterior
Críticas / altas1510▲ 105 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
10.010 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.45% | — | GstreamerDebian Linux | 19/7/2022 | 17/6/2026 | DOS / escritura excesiva potencial de pila en la demuxación de mkv usando descompresión zlib. Desbordamiento de enteros en el elemento matroskademux en la función gst_matroska_decompress_data que causa un segfault, o podría causar una escritura excesiva de la pila, dependiendo de la libc y el SO. Dependiendo de la… | |
| Modificada | Alta (7.8) | 0.50% | — | GstreamerDebian Linux | 19/7/2022 | 17/6/2026 | Desbordamiento de enteros en el elemento avidemux en la función gst_avi_demux_invert que permite una escritura excesiva de la pila mientras se analizan archivos avi. Potencial para la ejecución de código arbitrario a través de la sobreescritura de la pila. | |
| Modificada | Alta (7.8) | 0.50% | — | GstreamerDebian Linux | 19/7/2022 | 17/6/2026 | Desbordamiento de enteros en el elemento matroskademux en la función gst_matroska_demux_add_wvpk_header que permite una sobreescritura en el montón mientras se analizan los archivos matroska. Potencial para la ejecución de código arbitrario a través de la sobreescritura de la pila. | |
| Modificada | Alta (7.5) | 82% | 💥 PoC | Apache Xalan-javaDebian LinuxOracle GraalvmOracle JDK+12 | 19/7/2022 | 17/6/2026 | La biblioteca Apache Xalan Java XSLT es vulnerable a un problema de truncamiento de enteros cuando procesa hojas de estilo XSLT maliciosas. Esto puede usarse para corromper los archivos de clase Java generados por el compilador interno XSLTC y ejecutar código de bytes Java arbitrario. El proyecto Apache Xalan Java… | |
| Modificada | Alta (8.1) | 1.6% | — | GNU SaslDebian Linux | 19/7/2022 | 17/6/2026 | GNU SASL libgsasl lectura fuera de límites del lado del servidor con cliente GSS-API autenticado malicioso | |
| Modificada | Media (6.7) | 0.32% | — | Linux KernelDebian Linux | 18/7/2022 | 17/6/2026 | Cuando son enviados datos maliciosos al kernel mediante ioctl cmd FBIOPUT_VSCREENINFO, el kernel escribirá memoria fuera de límites | |
| Modificada | Media (6.8) | 0.61% | — | Openatom OpeneulerLinux KernelDebian Linux | 18/7/2022 | 8/10/2026 | Cuando es establecida la fuente con datos maliciosos por ioctl cmd PIO_FONT, el kernel escribirá memoria fuera de límites | |
| Modificada | Crítica (9.8) | 1.2% | — | Lemonldap-ng Lemonldap\Debian Linux | 18/7/2022 | 17/6/2026 | Se ha detectado un problema en LemonLDAP::NG (también se conoce como lemonldap-ng) versión 2.0.13. Cuando es usado el complemento RESTServer para operar un servicio de comprobación de contraseñas REST (para otra instancia de LemonLDAP::NG, por ejemplo) y es usado el método de autenticación Kerberos combinado con otro… | |
| Modificada | Alta (7.5) | 0.77% | — | Lemonldap-ng Lemonldap\Debian Linux | 18/7/2022 | 17/6/2026 | En LemonLDAP::NG (también se conoce como lemonldap-ng) versiones hasta 2.0.8, la validez del certificado X.509 no es comprobada por defecto cuando es conectado a backends LDAP remotos, porque es usada la configuración por defecto del módulo Net::LDAPS para Perl | |
| Modificada | Media (6.5) | 5.1% | — | Squid-cache SquidDebian Linux | 17/7/2022 | 17/6/2026 | En Squid versiones 3.x hasta 3.5.28, versiones 4.x hasta 4.17 y versiones 5.x anteriores a 5.6, debido a una administración inapropiada del búfer, puede producirse una denegación de servicio cuando son procesadas respuestas largas del servidor Gopher | |
| Analizada | Alta (8.8) | 2.3% | — | DovecotDebian Linux | 17/7/2022 | 17/6/2026 | Se ha detectado un problema en el componente auth en Dovecot versiones 2.2 y 2.3 anteriores a 2.3.20. Cuando se presentan dos entradas de configuración de passdb con los mismos ajustes de driver y args, pueden aplicarse ajustes incorrectos de username_filter y mechanism a las definiciones de passdb. Estos ajustes… | |
| Modificada | Crítica (9.1) | 2.3% | — | ARM Mbed TLSTrustedfirmware Mbed TLSDebian Linux | 15/7/2022 | 17/6/2026 | Se ha descubierto un problema en Mbed TLS antes de la versión 2.28.1 y 3.x antes de la 3.2.0. En algunas configuraciones, un atacante no autenticado puede enviar un mensaje ClientHello no válido a un servidor DTLS que provoca una sobrelectura del búfer basada en el montón de hasta 255 bytes. Esto puede causar una… | |
| Modificada | Media (6.5) | 0.78% | — | Debian LinuxFedoraproject FedoraAMD Athlon X4 750 FirmwareAMD Athlon X4 760k Firmware+122 | 14/7/2022 | 17/6/2026 | Los alias en el predictor de bifurcación pueden causar que algunos procesadores AMD predigan el tipo de bifurcación incorrecto, conllevando a una divulgación de información | |
| Modificada | Media (6.5) | 70% | — | LlhttpNodejs Node.jsFedoraproject FedoraSiemens Sinec INS+2 | 14/7/2022 | 17/6/2026 | El parser llhttp anteriores a la versión v14.20.1, anteriores a la versión v16.17.1 y anteriores a la versión v18.9.1 del módulo http en Node.js no maneja correctamente las cabeceras Transfer-Encoding de varias líneas. Esto puede llevar al contrabando de solicitudes HTTP (HRS) | |
| Modificada | Media (6.5) | 82% | — | LlhttpNodejs Node.jsDebian LinuxStormshield Management Center | 14/7/2022 | 17/6/2026 | El parser llhttp anteriores a la versión v14.20.1, anteriores a la versión v16.17.1 y anteriores a la versión v18.9.1 del módulo http en Node.js no utiliza estrictamente la secuencia CRLF para delimitar las peticiones HTTP. Esto puede llevar a un contrabando de peticiones HTTP (HRS) | |
| Modificada | Media (6.5) | 46% | — | LlhttpNodejs Node.jsFedoraproject FedoraSiemens Sinec INS+2 | 14/7/2022 | 17/6/2026 | El analizador llhttp anteriores a la versión v14.20.1, anteriores a la versión v16.17.1 y anteriores a la versión v18.9.1 del módulo http en Node.js no analiza y valida correctamente las cabeceras Transfer-Encoding y puede dar lugar a HTTP Request Smuggling (HRS) | |
| Modificada | Alta (8.1) | 6.4% | — | Nodejs Node.jsDebian LinuxFedoraproject FedoraSiemens Sinec INS | 14/7/2022 | 17/6/2026 | Se presenta una vulnerabilidad de inyección de comandos en el Sistema Operativo en Node.js versiones anteriores a 14.20.0, anteriores a 16.16.0, anteriores a 18.5.0, debido a una comprobación insuficiente de IsAllowedHost que puede ser fácilmente omitida porque IsIPAddress no comprueba correctamente si una dirección… | |
| Modificada | Alta (7.8) | 0.45% | — | Git-scm GITFedoraproject FedoraApple XcodeDebian Linux | 12/7/2022 | 17/6/2026 | Git es un sistema de control de revisión distribuido. Git versiones anteriores a 2.37.1, 2.36.2, 2.35.4, 2.34.4, 2.33.4, 2.32.3, 2.31.4 y 2.30.5, es vulnerable a la escalada de privilegios en todas las plataformas. Un usuario desprevenido aún podría verse afectado por el problema reportado en CVE-2022-24765, por… | |
| Modificada | Media (6.5) | 5.0% | — | Intel Core I7-6500u FirmwareIntel Core I7-6510u FirmwareIntel Core I7-6560u FirmwareIntel Core I7-6567u Firmware+125 | 12/7/2022 | 17/6/2026 | Las generaciones de microprocesadores Intel 6 a 8 están afectadas por una nueva variante de Spectre que es capaz de omitir su mitigación de retpoline en el kernel para filtrar datos arbitrarios. Un atacante con acceso de usuario no privilegiado puede secuestrar las instrucciones de retorno para lograr una ejecución… | |
| Modificada | Media (6.5) | 3.9% | 💥 PoC | Debian LinuxFedoraproject FedoraXENAMD Athlon X4 750 Firmware+122 | 12/7/2022 | 17/6/2026 | Las predicciones de bifurcación mal entrenadas para las instrucciones de retorno pueden permitir la ejecución arbitraria de código especulativo bajo ciertas condiciones dependientes de la microarquitectura | |
| Modificada | Alta (8.8) | 0.66% | — | QemuDebian Linux | 11/7/2022 | 17/6/2026 | ** EN DISPUTA ** El archivo softmmu/physmem.c en QEMU versiones hasta 7.0.0, puede llevar a cabo una lectura no inicializada en la ruta translate_fail, conllevando a un bloqueo io_readx o io_writex. NOTA: un tercero afirma que el caso de uso de no virtualización en la referencia de qemu.org se aplica aquí, es decir,… | |
| Modificada | Alta (7.5) | 2.3% | — | 0xacab Mat2Debian Linux | 8/7/2022 | 17/6/2026 | mat2 (también se conoce como metadata anonymisation toolkit) versiones anteriores a 0.13.0, permite un salto de directorios ../ durante el proceso de limpieza de archivos ZIP. Esto afecta principalmente a las instancias web de mat2, en las que clientes podrían obtener información confidencial por medio de un archivo… | |
| Modificada | Alta (7.5) | 2.6% | — | Eclipse JettyDebian LinuxNetapp Element Plug-in FOR Vcenter ServerManagement Services FOR Element Software AND Netapp HCI+4 | 7/7/2022 | 17/6/2026 | En la implementación del servidor Eclipse Jetty HTTP/2, cuando es encontrada una petición HTTP/2 no válida, el manejo de errores presenta un error que puede terminar por no limpiar apropiadamente las conexiones activas y los recursos asociados. Esto puede conllevar a un escenario de denegación de servicio en el que no… | |
| Modificada | Baja (2.7) | 1.3% | — | Eclipse JettyDebian LinuxNetapp Element Plug-in FOR Vcenter ServerManagement Services FOR Element Software AND Netapp HCI+3 | 7/7/2022 | 17/6/2026 | En Eclipse Jetty versiones 9.4.0 hasta 9.4.46, y 10.0.0 hasta 10.0.9, y 11.0.0 hasta 11.0.9, el análisis sintáctico del segmento de autoridad de un URI de esquema http, la clase Jetty HttpURI detecta inapropiadamente una entrada no válida como nombre de host. Esto puede conllevar a fallos en un escenario Proxy | |
| Modificada | Media (5.9) | 7.5% | — | Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+10 | 7/7/2022 | 17/6/2026 | Cuando curl versiones anteriores a 7.84.0, hace transferencias FTP aseguradas por krb5, maneja inapropiadamente los fallos de verificación de mensajes. Este fallo hace posible que un ataque de tipo Man-In-The-Middle pase desapercibido e incluso permite inyectar datos al cliente |