Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
6921 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.7% | — | Linuxfoundation ImgcryptFedoraproject Fedora | 25/3/2022 | 17/6/2026 | La biblioteca imgcrypt proporciona extensiones de la API para que containerd admita imágenes de contenedor cifradas e implementa la herramienta de línea de comandos ctd-decoder para que containerd la use para descifrar imágenes de contenedor cifradas. La función imgcrypt "CheckAuthorization" es supuesto que comprueba… | |
| Modificada | Alta (7.8) | 0.36% | — | Linux KernelFedoraproject FedoraNetapp H300e FirmwareNetapp H300s Firmware+6 | 25/3/2022 | 8/10/2026 | Se ha encontrado un fallo en el uso irrestricto de eBPF por parte de BPF_BTF_LOAD, que conlleva una posible escritura de memoria fuera de los límites en el subsistema BPF del kernel de Linux debido a la forma en que un usuario carga BTF. este fallo permite a un usuario local bloquear o escalar sus privilegios en el… | |
| Modificada | Alta (7.5) | 5.0% | — | Powerdns Authoritative ServerPowerdns RecursorFedoraproject Fedora | 25/3/2022 | 17/6/2026 | En PowerDNS Authoritative Server versiones anteriores a 4.4.3, versiones 4.5.x anteriores a 4.5.4 y versiones4.6.x anteriores a 4.6.1 y PowerDNS Recursor versiones anteriores a 4.4.8, versiones 4.5.x anteriores a 4.5.8 y versiones 4.6.x anteriores a 4.6.1, una comprobación insuficiente de una condición de fin de IXFR… | |
| Modificada | Alta (7.5) | 52% | 💥 PoC | NokogiriPythonZlibDebian Linux+23 | 25/3/2022 | 14/7/2026 | zlib versiones anteriores a 1.2.12 permite la corrupción de memoria al desinflar (es decir, al comprimir) si la entrada tiene muchas coincidencias distantes | |
| Modificada | Media (5.9) | 0.49% | — | Mobyproject MobyFedoraproject FedoraLinuxfoundation RuncDebian Linux | 24/3/2022 | 17/6/2026 | Moby es un proyecto de código abierto creado por Docker para permitir y acelerar la contención de software. Fue encontrado un bug en Moby (Docker Engine) versiones anteriores a 20.10.14, en el que los contenedores eran iniciados incorrectamente con capacidades de proceso Linux heredables no vacías, creando un entorno… | |
| Modificada | Crítica (9.8) | 1.1% | — | Apimanager Project Apimanager | 24/3/2022 | 17/6/2026 | Se ha detectado un problema en ApiManager versión 1.1. Se presenta una vulnerabilidad de inyección sql que puede usarse en /index.php?act=api&tag=8 | |
| Modificada | Media (6.5) | 1.5% | — | Redhat 389 Directory ServerFedoraproject FedoraRedhat Enterprise Linux | 23/3/2022 | 17/6/2026 | Se encontró una vulnerabilidad en 389 Directory Server que permite que las contraseñas caducadas accedan a la base de datos para causar una autenticación inapropiada | |
| Modificada | Media (5.5) | 0.31% | — | Linux KernelFedoraproject Fedora | 23/3/2022 | 17/6/2026 | Se encontró una vulnerabilidad en la función block_invalidatepage del kernel de Linux en el archivo fs/buffer.c en el sistema de archivos. Una falta de comprobación de saneo puede permitir a un atacante local con privilegios de usuario causar un problema de denegación de servicio (DOS) | |
| Modificada | Alta (7.5) | 0.52% | — | QemuDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+2 | 23/3/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad de uso de memoria previamente liberada en el dispositivo virtio-net de QEMU. Podría ocurrir cuando la dirección del descriptor pertenece a la región de acceso no directo, debido a que num_buffers es establecido después de que el elemento virtqueue haya sido desmapeado. Un huésped… | |
| Modificada | Alta (7.4) | 2.0% | — | F5 NginxSendmailVsftpd Project VsftpdFedoraproject Fedora+1 | 23/3/2022 | 17/6/2026 | ALPACA es un ataque de confusión de contenido de protocolo de capa de aplicación, que explota servidores TLS que implementan diferentes protocolos pero que usan certificados compatibles, como certificados multidominio o comodín. Un atacante de tipo MiTM que tenga acceso al tráfico de la víctima en la capa TCP/IP puede… | |
| Modificada | Media (6.8) | 3.4% | — | ISC BindFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+8 | 23/3/2022 | 17/6/2026 | BIND versiones 9.11.0 posteriores a 9.11.36, versiones 9.12.0 posteriores a 9.16.26, versiones 9.17.0 posteriores a 9.18.0, Ediciones Preliminares Soportadas con BIND: versiones .11.4-S1 posteriores a 9.11.36-S1, versiones 9.16.8-S1 posteriores a 9.16.26-S1, también creemos que las versiones de BIND 9 anteriores a las… | |
| Modificada | Media (5.3) | 2.7% | — | ISC BindFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+7 | 23/3/2022 | 17/6/2026 | BIND versiones 9.16.11 posteriores a 9.16.26, versiones 9.17.0 posteriores a 9.18.0 y versiones 9.16.11-S1 posteriores a 9.16.26-S1 de BIND Supported Preview Edition. Los flujos TCP específicamente diseñados pueden causar que las conexiones a BIND permanezcan en estado CLOSE_WAIT durante un período de tiempo… | |
| Analizada | Alta (7.8) | 5.5% | 💥 PoC | Linux KernelFedoraproject FedoraRedhat VirtualizationRedhat Enterprise Linux+9 | 23/3/2022 | 1/9/2026 | Se ha encontrado un fallo de desbordamiento del búfer de la pila en el código de transformación de IPsec ESP en net/ipv4/esp4.c y net/ipv6/esp6.c. Este fallo permite a un atacante local con un privilegio de usuario normal sobrescribir los objetos de la pila del núcleo y puede causar una amenaza de escalada de… | |
| Modificada | Media (6.1) | 0.74% | — | Hexoeditor Project Hexoeditor | 21/3/2022 | 17/6/2026 | HexoEditor versión 1.1.8, está afectado por una vulnerabilidad de tipo Cross Site Scripting (XSS). Al poner una carga útil de tipo XSS común en un archivo markdown, si es abierto con la aplicación, será ejecutado varias veces | |
| Modificada | Media (5.4) | 0.56% | — | Wp-downloadmanager Project Wp-downloadmanager | 18/3/2022 | 17/6/2026 | Se ha detectado múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Almacenadas y Autenticadas en el plugin WP-DownloadManager de WordPress (versiones anteriores a 1.68.6 incluyéndola). Parámetros vulnerables &download_path, &download_path_url, &download_page_url | |
| Analizada | Alta (7.8) | 1.2% | 💥 PoC | Linux KernelFedoraproject FedoraRedhat Build OF QuarkusRedhat Developer Tools+26 | 18/3/2022 | 26/8/2026 | Se ha encontrado un fallo de uso después de libre en el sistema de archivos FUSE del kernel de Linux en la forma en que un usuario activa write(). Este defecto permite a un usuario local obtener acceso no autorizado a los datos del sistema de archivos FUSE, lo que resulta en una escalada de privilegios | |
| Modificada | Crítica (9.8) | 3.6% | — | OpenvpnFedoraproject FedoraDebian Linux | 18/3/2022 | 17/6/2026 | OpenVPN versiones 2.1 hasta v2.4.12 y versión v2.5.6, puede permitir una omisión de autenticación en los complementos de autenticación externa cuando más de uno de ellos hace uso de las respuestas de autenticación diferida, lo que permite que sea concedido acceso a un usuario externo con credenciales sólo parcialmente… | |
| Modificada | Media (5.4) | 0.54% | — | Wp-downloadmanager Project Wp-downloadmanager | 18/3/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS)Reflejado y Autenticado en el plugin WP-DownloadManager de WordPress (versiones anteriores a 1.68.6 incluyéndola) | |
| Modificada | Alta (7.5) | 3.9% | — | Golang SSHFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject FedoraRedhat Advanced Cluster Management FOR Kubernetes | 18/3/2022 | 17/6/2026 | El paquete golang.org/x/crypto/ssh anterior a 0.0.0-20220314234659-1baeb1ce4c0b para Go permite a un atacante bloquear un servidor en ciertas circunstancias que implican AddHostKey | |
| Modificada | Crítica (9.8) | 1.6% | — | Glewlwyd SSO Server Project Glewlwyd SSO Server | 18/3/2022 | 17/6/2026 | El archivo scheme/webauthn.c en el servidor SSO de Glewlwyd versiones 2.x anteriores a 2.6.2, presenta un desbordamiento de búfer asociado a una aserción webauthn | |
| Modificada | Media (5.9) | 2.1% | — | ParamikoDebian LinuxFedoraproject Fedora | 17/3/2022 | 17/6/2026 | En Paramiko versiones anteriores a 2.10.1, una condición de carrera (entre creation y chmod) en la función write_private_key_file podría permitir una divulgación de información no autorizada | |
| Modificada | Crítica (9.8) | 2.1% | — | Post-loader Project Post-loader | 17/3/2022 | 17/6/2026 | El paquete post-loader a partir de la versión 0.0.0, es vulnerable a una Ejecución Arbitraria de Código que usa un parser markdown de una manera no segura para que cualquier código javascript dentro de los archivos de entrada markdown sea evaluado y ejecutado | |
| Modificada | Alta (7.5) | 2.5% | — | CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+5 | 16/3/2022 | 17/6/2026 | CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". CKEditor4 versiones anteriores a 4.18.0, contiene una vulnerabilidad en el plugin "dialog". La vulnerabilidad permite abusar de una expresión regular del validador de entrada de diálogos, lo que puede causar una importante caída de… | |
| Modificada | Media (5.4) | 1.2% | — | CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+5 | 16/3/2022 | 17/6/2026 | CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". Se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4 versiones anteriores a 4.18.0. La vulnerabilidad permite que alguien inyecte HTML malformado… | |
| Modificada | Media (6.1) | 1.4% | — | Paypal Braintree/sanitize-urlFedoraproject Fedora | 16/3/2022 | 17/6/2026 | El paquete @braintree/sanitize-url versiones anteriores a 6.0.0 es vulnerable a un ataque de tipo Cross-site Scripting (XSS) debido a un saneo inapropiado en la función sanitizeUrl |