Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3246▲ 685 respecto a la semana anterior
Críticas / altas1521▲ 128 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

8562 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.57%—Surveysparrow Enterprise Survey Software11/5/202217/6/2026
Survey Sparrow Enterprise Survey Software versión 2022, presenta una vulnerabilidad de tipo cross-site scripting (XSS) Reflejado en el parámetro test
ModificadaMedia (5.4)2.4%💥 ExploitSurveysparrow Enterprise Survey Software11/5/202217/6/2026
Survey Sparrow Enterprise Survey Software versión 2022, presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenada en el parámetro Signup
ModificadaAlta (8.8)11%—Microsoft Sharepoint Enterprise ServerMicrosoft Sharepoint FoundationMicrosoft Sharepoint Server10/5/202217/6/2026
Una vulnerabilidad de Ejecución de Código Remota de Microsoft SharePoint Server
AnalizadaMedia (5.3)0.90%—Redhat Jboss Enterprise Application PlatformRedhat Openstack PlatformRedhat Wildfly10/5/202217/6/2026
Esto es un problema de concurrencia que puede resultar en que sea devuelto el caller principal incorrecto desde el contexto de sesión de un EJB que está configurado con un principal RunAs. En particular, la clase org.jboss.as.ejb3.component.EJBComponent presenta un campo incomingRunAsIdentity. Este campo es usado por…
ModificadaAlta (7.4)11%—Cisco Enterprise NFV Infrastructure Software4/5/202217/6/2026
Múltiples vulnerabilidades en Cisco Enterprise NFV Infrastructure Software (NFVIS) podrían permitir a un atacante escapar de la máquina virtual (VM) invitada a la máquina anfitriona, inyectar comandos que son ejecutados a nivel root o filtrar datos del sistema desde el anfitrión a la VM. Para obtener más información…
ModificadaAlta (8.8)10%—Cisco Enterprise NFV Infrastructure Software4/5/202217/6/2026
Múltiples vulnerabilidades en Cisco Enterprise NFV Infrastructure Software (NFVIS) podrían permitir a un atacante escapar de la máquina virtual (VM) invitada a la máquina anfitriona, inyectar comandos que son ejecutados a nivel root o filtrar datos del sistema desde el anfitrión a la VM. Para obtener más información…
ModificadaCrítica (9.9)11%—Cisco Enterprise NFV Infrastructure Software4/5/202217/6/2026
Múltiples vulnerabilidades en Cisco Enterprise NFV Infrastructure Software (NFVIS) podrían permitir a un atacante escapar de la máquina virtual (VM) invitada a la máquina anfitriona, inyectar comandos que son ejecutados a nivel root o filtrar datos del sistema desde el anfitrión a la VM. Para obtener más información…
ModificadaAlta (7.5)2.5%—OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+223/5/202217/6/2026
La función OPENSSL_LH_flush(), que vacía una tabla hash, contiene un error que rompe el reúso de la memoria ocupada por las entradas de la tabla hash eliminadas. Esta función es usado cuando son descodificados certificados o claves. Si un proceso de larga duración decodifica periódicamente certificados o claves, su…
ModificadaMedia (5.9)1.1%—OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+223/5/202217/6/2026
La implementación de OpenSSL versión 3.0 del cifrado RC4-MD5 usa incorrectamente los datos AAD como clave MAC. Esto hace que la clave MAC sea trivialmente predecible. Un atacante podría aprovechar este problema llevando a cabo un ataque de intermediario para modificar los datos que son enviados desde un endpoint a un…
ModificadaMedia (5.3)1.2%—OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+223/5/202217/6/2026
La función "OCSP_basic_verify" verifica el certificado del firmante en una respuesta OCSP. En el caso de que sea usado el flag (no predeterminada) OCSP_NOCHECKS, la respuesta será positiva (lo que significa una verificación exitosa) incluso en el caso de que el certificado firmante de la respuesta no sea verificada.…
ModificadaAlta (7.3)83%💥 PoCSiemens Brownfield Connectivity GatewayOpensslDebian LinuxNetapp Active IQ Unified Manager+313/5/202217/6/2026
El script c_rehash no sanea apropiadamente los meta caracteres del shell para evitar la inyección de comandos. Este script es distribuido por algunos sistemas operativos de manera que es ejecutado automáticamente. En dichos sistemas operativos, un atacante podría ejecutar comandos arbitrarios con los privilegios del…
ModificadaAlta (8.2)0.51%—QemuRedhat Enterprise Linux2/5/202217/6/2026
Se ha encontrado un problema de reentrada DMA en la emulación del controlador USB EHCI de QEMU. EHCI no verifica si el puntero del búfer es solapado con su región MMIO cuando transfiere los paquetes USB. El contenido diseñado puede escribirse en los registros del controlador y desencadenar acciones no deseadas (como…
ModificadaMedia (4.3)0.56%—MoodleFedoraproject FedoraRedhat Enterprise Linux29/4/202217/6/2026
Los usuarios con capacidad para configurar los criterios de las insignias (profesores y administradores por defecto) podían configurar las insignias del curso con los criterios del campo de perfil, que sólo deberían estar disponibles para las insignias del sitio
ModificadaAlta (8.2)0.40%—QemuRedhat Enterprise LinuxDebian Linux29/4/202217/6/2026
Se ha encontrado un fallo en la emulación del dispositivo de visualización QXL en QEMU. Una doble obtención de los valores controlados por el huésped "cursor-)header.width" y "cursor-)header.height" puede conllevar a una asignación de un pequeño objeto cursor seguido de un posterior desbordamiento del búfer en la…
ModificadaAlta (8.2)0.83%—QemuRedhat Enterprise LinuxDebian Linux29/4/202217/6/2026
Se ha encontrado un fallo en la emulación del dispositivo de visualización QXL en QEMU. Un desbordamiento de enteros en la función cursor_alloc() puede conllevar a una asignación de un pequeño objeto cursor seguido de un posterior desbordamiento del búfer en la región heap de la memoria. Este fallo permite a un…
ModificadaAlta (7.1)0.40%—Linux KernelDebian LinuxRedhat Enterprise LinuxNetapp H300s Firmware+729/4/20225/8/2026
Se encontró una vulnerabilidad en la función pfkey_register en el archivo net/key/af_key.c en el kernel de Linux. Este fallo permite a un usuario local no privilegiado acceder a la memoria del kernel, conllevando a un bloqueo del sistema o un filtrado de información interna del kernel
ModificadaAlta (8.8)4.2%💥 PoCPodman Project PodmanPsgo Project PsgoRedhat Developer ToolsRedhat Enterprise Linux Server Update Services FOR SAP Solutions+1229/4/202217/6/2026
Se ha encontrado un fallo de escalada de privilegios en Podman. Este fallo permite a un atacante publicar una imagen maliciosa en un registro público. Una vez que esta imagen es descargada por una víctima potencial, la vulnerabilidad es desencadenada después de que un usuario ejecute el comando "podman top". Esta…
ModificadaAlta (7)0.24%—Linux KernelRedhat Enterprise LinuxDebian LinuxNetapp H300s Firmware+729/4/202217/6/2026
Se ha encontrado un fallo de uso de memoria previamente liberada en el subsistema de sonido del kernel de Linux en la forma en que un usuario desencadena las llamadas concurrentes de PCM hw_params. La ioctls hw_free o una condición de carrera similar ocurre dentro de ALSA PCM para otras ioctls. Este defecto permite a…
ModificadaMedia (6.1)1.7%💥 PoCOwasp Enterprise Security APIOracle Weblogic ServerNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation27/4/202217/6/2026
ESAPI (The OWASP Enterprise Security API) es una biblioteca de control de seguridad de aplicaciones web gratuita y de código abierto. En versiones anteriores a 2.3.0.0, se presentaba la posibilidad de una vulnerabilidad de tipo cross-site scripting en ESAPI causada por una expresión regular incorrecta para "onsiteURL"…
ModificadaAlta (7.8)0.58%—Samba Cifs-utilsDebian LinuxSuse Caas PlatformSuse Enterprise Storage+1527/4/202217/6/2026
En cifs-utils versiones hasta 6.14, un desbordamiento del búfer en la región stack de la memoria cuando es analizado el argumento de línea de comandos mount.cifs ip= podría conllevar a que atacantes locales obtuvieran privilegios de root
ModificadaAlta (7.5)2.8%—FreerdpFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora26/4/202217/6/2026
FreeRDP es una implementación libre del protocolo de escritorio remoto (RDP). En las versiones anteriores a 2.7.0, la autenticación NT LAN Manager (NTLM) no aborta correctamente cuando alguien proporciona un valor de contraseña vacío. Este problema afecta a las implementaciones del servidor RDP basadas en FreeRDP. Los…
ModificadaCrítica (9.8)2.8%💥 PoCOwasp Enterprise Security APIOracle Weblogic ServerNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation25/4/202217/6/2026
ESAPI (The OWASP Enterprise Security API) es una biblioteca de control de seguridad de aplicaciones web gratuita y de código abierto. En versiones anteriores a 2.3.0.0, la implementación por defecto de "Validator.getValidDirectoryPath(String, String, File, boolean)" puede tratar incorrectamente la cadena de entrada…
ModificadaMedia (6.1)1.3%💥 PoCAntisamy Project AntisamyOracle Enterprise Manager Base PlatformOracle Weblogic Server21/4/20228/10/2026
OWASP AntiSamy versiones anteriores a 1.6.7, permite un ataque de tipo XSS por medio de contrabando de etiquetas HTML en contenido STYLE con entrada diseñada. El serializador de salida no codifica correctamente el supuesto contenido de las hojas de estilo en cascada (CSS). NOTA: este problema se presenta debido a una…
ModificadaMedia (6.1)41%💥 ExploitWso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Data Analytics Server+521/4/202217/6/2026
Se presenta un problema de tipo XSS reflejado en la Consola de Administración de varios productos WSO2. Esto afecta a API Manager versiones 2.2.0, 2.5.0, 2.6.0, 3.0.0, 3.1.0, 3.2.0 y 4.0.0; API Manager Analytics versiones 2.2.0, 2.5.0 y 2.6.0; API Microgateway versión 2.2.0; Data Analytics Server versión 3.2.0;…
ModificadaAlta (7.5)4.2%—Golang GOFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora20/4/202217/6/2026
La característica genérica P-256 en crypto/elliptic en Go versiones anteriores a 1.17.9 y versiones 1.18.x anteriores a 1.18.1, permite un pánico por medio de una entrada escalar larga