Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
3081 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.4% | — | Xm-online Xm^online 2 - Common Utils AND Endpoints | 26/8/2019 | 17/6/2026 | XM^online 2 Common Utils and Endpoints versión 0.2.1, permite la inyección SQL, relacionada con los archivos Constants.java, DropSchemaResolver.java y SchemaChangeResolver.java. | |
| Modificada | Crítica (9.8) | 1.8% | — | Codepeople Appointment Booking Calendar | 22/8/2019 | 17/6/2026 | El plugin appointment-booking-calendar versiones anteriores a 1.1.24 para WordPress, presenta una inyección SQL, una vulnerabilidad diferente de CVE-2015-7319. | |
| Modificada | Media (5.5) | 0.25% | — | Mcafee Data Loss Prevention Endpoint | 21/8/2019 | 17/6/2026 | El desbordamiento del búfer en McAfee Data Loss Prevention (DLPe) para Windows 11.x anterior a 11.3.2.8 permite al usuario local hacer que el sistema operativo Windows aparezca en "pantalla azul" a través de un mensaje cifrado enviado a DLPe que, cuando se descifra, DLPe lee la memoria no asignada . | |
| Modificada | Media (5.5) | 0.25% | — | Mcafee Data Loss Prevention Endpoint | 21/8/2019 | 17/6/2026 | El desbordamiento del búfer en McAfee Data Loss Prevention (DLPe) para Windows 11.x anterior a 11.3.2.8 permite al usuario local hacer que el sistema operativo Windows aparezca en "pantalla azul" a través de un mensaje cuidadosamente elaborado enviado a DLPe que omite las comprobaciones internas de DLPe y genera DLPe… | |
| Modificada | Crítica (9.1) | 1.1% | — | Forcepoint Next Generation Firewall | 20/8/2019 | 17/6/2026 | El firewall de Forcepoint Next Generation (Forcepoint NGFW) 6.4.x versiones anteriores a 6.4.7, 6.5.x versiones anteriores a 6.5.4 y 6.6.x versiones anteriores a 6.6.2 tiene una grave vulnerabilidad de autenticación que potencialmente permite a usuarios no autorizados eludir la autenticación de contraseña y acceder a… | |
| Modificada | Alta (7.3) | 28% | — | Apache Commons BeanutilsApache NifiDebian LinuxOpensuse Leap+56 | 20/8/2019 | 8/10/2026 | En Apache Commons Beanutils 1.9.2, se agregó una clase especial BeanIntrospector que permite suprimir la capacidad de un atacante para acceder al cargador de clases a través de la propiedad de clase disponible en todos los objetos Java. Sin embargo, no se esta usando esta característica por defecto de… | |
| Modificada | Alta (7) | 0.62% | 💥 PoC | Sailpoint Desktop Password Reset | 20/8/2019 | 17/6/2026 | Existe una escalada de privilegios no identificada en SailPoint Desktop Password Reset versión 7.2. Un usuario con acceso local solo a la pantalla de inicio de sesión de Windows puede escalar sus privilegios a NT AUTHORITY-System. Un atacante necesitaría acceso local a la máquina para una explotación con éxito. El… | |
| Modificada | Crítica (9.8) | 4.0% | — | Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Office Online ServerMicrosoft Sharepoint Server | 14/8/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en el programa Microsoft Word cuando no puede manejar apropiadamente los objetos en la memoria, también se conoce como "Microsoft Word Remote Code Execution Vulnerability". El ID de este CVE es diferente de CVE-2019-1201. | |
| Modificada | Media (5.4) | 1.7% | — | Microsoft Sharepoint Enterprise ServerMicrosoft Sharepoint Server | 14/8/2019 | 17/6/2026 | Existe una vulnerabilidad de tipo cross-site-scripting (XSS) cuando Microsoft SharePoint Server no sanea apropiadamente una petición web especialmente diseñada para un servidor SharePoint afectado, también se conoce como "Microsoft Office SharePoint XSS Vulnerability". | |
| Modificada | Media (4.4) | 1.6% | — | Microsoft Sharepoint Enterprise ServerMicrosoft Sharepoint FoundationMicrosoft Sharepoint Server | 14/8/2019 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en la manera en que Microsoft SharePoint maneja los objetos de sesión, también se conoce como "Microsoft SharePoint Information Disclosure Vulnerability". | |
| Modificada | Alta (7.8) | 4.9% | — | Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Office Online ServerMicrosoft Office WEB Apps+4 | 14/8/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en el programa Microsoft Word cuando no puede manejar apropiadamente los objetos en la memoria, también se conoce como "Microsoft Word Remote Code Execution Vulnerability". El ID de este CVE es diferente de CVE-2019-1205. | |
| Modificada | Alta (7.1) | 0.95% | — | Microsoft Windows DefenderMicrosoft Forefront Endpoint Protection 2010Microsoft Security EssentialsMicrosoft System Center Endpoint Protection | 14/8/2019 | 17/6/2026 | Existe una vulnerabilidad de elevación de privilegios cuando el archivo MpSigStub.exe para Defender permite la eliminación de archivos en ubicaciones arbitrarias. Para explotar la vulnerabilidad, un atacante primero tiene que iniciar sesión en el sistema, también se conoce como "Microsoft Defender Elevation of… | |
| Modificada | Alta (7.5) | 28% | — | Apple SwiftnioApache Http ServerApache Traffic ServerCanonical Ubuntu Linux+19 | 13/8/2019 | 17/6/2026 | Algunas implementaciones HTTP / 2 son vulnerables al almacenamiento en búfer de datos interal sin restricciones, lo que puede conducir a una denegación de servicio. El atacante abre la ventana HTTP / 2 para que el par pueda enviar sin restricciones; sin embargo, dejan la ventana TCP cerrada para que el igual no pueda… | |
| Modificada | Media (6.1) | 1.4% | — | Codepeople Appointment Booking Calendar | 9/8/2019 | 17/6/2026 | El plugin Appointment Booking Calendar versión 1.3.18 para , permite un ataque de tipo XSS por medio del parámetro editionarea del archivo wp-admin/admin-post.php. | |
| Modificada | Alta (8.1) | 1.2% | — | Happypointcard Happypoint | 1/8/2019 | 17/6/2026 | Cuando se procesa el esquema Deeplink, la aplicación móvil Happypoint versión 6.3.19 y anteriores, no comprueba la URL de Deeplink correctamente. Esto podría conllevar a la ejecución de código JavaScript, redireccionamiento de URL y divulgación de información confidencial. Un atacante puede explotar este problema… | |
| Modificada | Alta (7.8) | 1.3% | 💥 PoC | Symantec Endpoint Protection | 31/7/2019 | 17/6/2026 | Symantec Endpoint Protection, anterior de 14.2 RU1 y 12.1 RU6 MP10 y Symantec Endpoint Protection Small Business Edition, anterior de 12.1 RU6 MP10c (12.1.7491.7002), puede ser susceptible a una vulnerabilidad de escalada de privilegios, que es un tipo de problema por el cual un atacante puede intente comprometer la… | |
| Modificada | Media (6.7) | 0.57% | — | Bitdefender Antivirus PlusBitdefender Endpoint Security ToolBitdefender Internet SecurityBitdefender Total Security | 30/7/2019 | 17/6/2026 | Se detectó un problema en los productos de Bitdefender para Windows (Bitdefender Endpoint Security Tool versiones anteriores a 6.6.8.115; y Bitdefender Antivirus Plus, Bitdefender Internet Security y Bitdefender Total Security versiones anteriores a 23.0.24.120), que puede conllevar a la inyección de código local. Un… | |
| Modificada | Alta (7.5) | 11% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraApache Drill+14 | 30/7/2019 | 8/10/2026 | Se detectó un problema de escritura polimórfica en jackson-databind de FasterXML versiones 2.x anteriores a 2.9.9.2. Esto ocurre cuando la Escritura Predeterminada está habilitada (globalmente o para una propiedad específica) para un endpoint JSON expuesto externamente y el servicio tiene el jar de logback en el… | |
| Modificada | Crítica (9.8) | 8.1% | — | Fasterxml Jackson-databindDebian LinuxNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation+20 | 29/7/2019 | 8/10/2026 | El archivo SubTypeValidator.java en jackson-databind de FasterXML en versiones anteriores a la 2.9.9.2 maneja inapropiadamente la escritura predeterminada cuando se usa ehcache (debido a net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), lo que conlleva a la ejecución de código remoto. | |
| Modificada | Crítica (9.8) | 16% | 💥 PoC | Softwareag QuartzOracle Apache Batik MapviewerOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+27 | 26/7/2019 | 17/6/2026 | La función initDocumentParser en el archivo xml/XMLSchedulingDataProcessor.java en Quartz Scheduler de Terracotta hasta la versión 2.3.0, permite ataques de tipo XXE por medio de una descripción del trabajo. | |
| Modificada | Alta (7.3) | 0.56% | — | Auth0 Passport-sharepoint | 25/7/2019 | 17/6/2026 | Auth0 Passport-SharePoint en versiones anteriores a la 0.4.0 no valida la firma JWT de un token de acceso antes del procesamiento. Esto permite que los atacantes falsifiquen tokens y eviten los mecanismos de autenticación y autorización. | |
| Modificada | Media (6.2) | 0.35% | — | Mcafee Data Loss Prevention Endpoint | 25/7/2019 | 17/6/2026 | La vulnerabilidad de omisión de la protección de autenticación en McAfee Data Loss Prevention (DLPe) para Windows versión 11.x versiones anteriores a la 11.3.0 permite al usuario físico local eludir la pantalla de bloqueo de Windows mediante procesos DLPe eliminados justo antes de que la pantalla se bloquee o cuando… | |
| Modificada | Alta (8.2) | 0.33% | — | Mcafee Data Loss Prevention Endpoint | 24/7/2019 | 17/6/2026 | Archivos o directorios accesibles para terceros en McAfee Data Loss Prevention (DLPe) para Windows en versiones 11.x versiones anteriores a la 11.3.0 permiten al usuario autenticado redirigir los archivos de registro de DLPe a ubicaciones arbitrarias mediante el control de acceso incorrecto aplicado a la carpeta de… | |
| Modificada | Media (6.5) | 0.71% | — | Mcafee Data Loss Prevention Endpoint | 24/7/2019 | 17/6/2026 | La neutralización inadecuada de elementos especiales utilizados en un comando ('Command Injection') en la extensión ePO en McAfee Data Loss Prevention (DLP) 11.x antes de la versión 11.3.0 permite al administrador autenticado ejecutar código arbitrario con sus privilegios de máquina local a través de una Política de… | |
| Modificada | Media (6.1) | 0.83% | — | Mcafee Data Loss Prevention Endpoint | 24/7/2019 | 17/6/2026 | Neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en la extensión ePO en McAfee Data Loss Prevention (DLPe) para Windows 11.x antes de la 11.3.0 permite a un usuario remoto no autenticado activar un JavaScript especialmente diseñado para renderizar en el ePO UI a… |