Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 685 respecto a la semana anterior
Críticas / altas1521▲ 128 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
8562 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.57% | — | Surveysparrow Enterprise Survey Software | 11/5/2022 | 17/6/2026 | Survey Sparrow Enterprise Survey Software versión 2022, presenta una vulnerabilidad de tipo cross-site scripting (XSS) Reflejado en el parámetro test | |
| Modificada | Media (5.4) | 2.4% | 💥 Exploit | Surveysparrow Enterprise Survey Software | 11/5/2022 | 17/6/2026 | Survey Sparrow Enterprise Survey Software versión 2022, presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenada en el parámetro Signup | |
| Modificada | Alta (8.8) | 11% | — | Microsoft Sharepoint Enterprise ServerMicrosoft Sharepoint FoundationMicrosoft Sharepoint Server | 10/5/2022 | 17/6/2026 | Una vulnerabilidad de Ejecución de Código Remota de Microsoft SharePoint Server | |
| Analizada | Media (5.3) | 0.90% | — | Redhat Jboss Enterprise Application PlatformRedhat Openstack PlatformRedhat Wildfly | 10/5/2022 | 17/6/2026 | Esto es un problema de concurrencia que puede resultar en que sea devuelto el caller principal incorrecto desde el contexto de sesión de un EJB que está configurado con un principal RunAs. En particular, la clase org.jboss.as.ejb3.component.EJBComponent presenta un campo incomingRunAsIdentity. Este campo es usado por… | |
| Modificada | Alta (7.4) | 11% | — | Cisco Enterprise NFV Infrastructure Software | 4/5/2022 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Enterprise NFV Infrastructure Software (NFVIS) podrían permitir a un atacante escapar de la máquina virtual (VM) invitada a la máquina anfitriona, inyectar comandos que son ejecutados a nivel root o filtrar datos del sistema desde el anfitrión a la VM. Para obtener más información… | |
| Modificada | Alta (8.8) | 10% | — | Cisco Enterprise NFV Infrastructure Software | 4/5/2022 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Enterprise NFV Infrastructure Software (NFVIS) podrían permitir a un atacante escapar de la máquina virtual (VM) invitada a la máquina anfitriona, inyectar comandos que son ejecutados a nivel root o filtrar datos del sistema desde el anfitrión a la VM. Para obtener más información… | |
| Modificada | Crítica (9.9) | 11% | — | Cisco Enterprise NFV Infrastructure Software | 4/5/2022 | 17/6/2026 | Múltiples vulnerabilidades en Cisco Enterprise NFV Infrastructure Software (NFVIS) podrían permitir a un atacante escapar de la máquina virtual (VM) invitada a la máquina anfitriona, inyectar comandos que son ejecutados a nivel root o filtrar datos del sistema desde el anfitrión a la VM. Para obtener más información… | |
| Modificada | Alta (7.5) | 2.5% | — | OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+22 | 3/5/2022 | 17/6/2026 | La función OPENSSL_LH_flush(), que vacía una tabla hash, contiene un error que rompe el reúso de la memoria ocupada por las entradas de la tabla hash eliminadas. Esta función es usado cuando son descodificados certificados o claves. Si un proceso de larga duración decodifica periódicamente certificados o claves, su… | |
| Modificada | Media (5.9) | 1.1% | — | OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+22 | 3/5/2022 | 17/6/2026 | La implementación de OpenSSL versión 3.0 del cifrado RC4-MD5 usa incorrectamente los datos AAD como clave MAC. Esto hace que la clave MAC sea trivialmente predecible. Un atacante podría aprovechar este problema llevando a cabo un ataque de intermediario para modificar los datos que son enviados desde un endpoint a un… | |
| Modificada | Media (5.3) | 1.2% | — | OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+22 | 3/5/2022 | 17/6/2026 | La función "OCSP_basic_verify" verifica el certificado del firmante en una respuesta OCSP. En el caso de que sea usado el flag (no predeterminada) OCSP_NOCHECKS, la respuesta será positiva (lo que significa una verificación exitosa) incluso en el caso de que el certificado firmante de la respuesta no sea verificada.… | |
| Modificada | Alta (7.3) | 83% | 💥 PoC | Siemens Brownfield Connectivity GatewayOpensslDebian LinuxNetapp Active IQ Unified Manager+31 | 3/5/2022 | 17/6/2026 | El script c_rehash no sanea apropiadamente los meta caracteres del shell para evitar la inyección de comandos. Este script es distribuido por algunos sistemas operativos de manera que es ejecutado automáticamente. En dichos sistemas operativos, un atacante podría ejecutar comandos arbitrarios con los privilegios del… | |
| Modificada | Alta (8.2) | 0.51% | — | QemuRedhat Enterprise Linux | 2/5/2022 | 17/6/2026 | Se ha encontrado un problema de reentrada DMA en la emulación del controlador USB EHCI de QEMU. EHCI no verifica si el puntero del búfer es solapado con su región MMIO cuando transfiere los paquetes USB. El contenido diseñado puede escribirse en los registros del controlador y desencadenar acciones no deseadas (como… | |
| Modificada | Media (4.3) | 0.56% | — | MoodleFedoraproject FedoraRedhat Enterprise Linux | 29/4/2022 | 17/6/2026 | Los usuarios con capacidad para configurar los criterios de las insignias (profesores y administradores por defecto) podían configurar las insignias del curso con los criterios del campo de perfil, que sólo deberían estar disponibles para las insignias del sitio | |
| Modificada | Alta (8.2) | 0.40% | — | QemuRedhat Enterprise LinuxDebian Linux | 29/4/2022 | 17/6/2026 | Se ha encontrado un fallo en la emulación del dispositivo de visualización QXL en QEMU. Una doble obtención de los valores controlados por el huésped "cursor-)header.width" y "cursor-)header.height" puede conllevar a una asignación de un pequeño objeto cursor seguido de un posterior desbordamiento del búfer en la… | |
| Modificada | Alta (8.2) | 0.83% | — | QemuRedhat Enterprise LinuxDebian Linux | 29/4/2022 | 17/6/2026 | Se ha encontrado un fallo en la emulación del dispositivo de visualización QXL en QEMU. Un desbordamiento de enteros en la función cursor_alloc() puede conllevar a una asignación de un pequeño objeto cursor seguido de un posterior desbordamiento del búfer en la región heap de la memoria. Este fallo permite a un… | |
| Modificada | Alta (7.1) | 0.40% | — | Linux KernelDebian LinuxRedhat Enterprise LinuxNetapp H300s Firmware+7 | 29/4/2022 | 5/8/2026 | Se encontró una vulnerabilidad en la función pfkey_register en el archivo net/key/af_key.c en el kernel de Linux. Este fallo permite a un usuario local no privilegiado acceder a la memoria del kernel, conllevando a un bloqueo del sistema o un filtrado de información interna del kernel | |
| Modificada | Alta (8.8) | 4.2% | 💥 PoC | Podman Project PodmanPsgo Project PsgoRedhat Developer ToolsRedhat Enterprise Linux Server Update Services FOR SAP Solutions+12 | 29/4/2022 | 17/6/2026 | Se ha encontrado un fallo de escalada de privilegios en Podman. Este fallo permite a un atacante publicar una imagen maliciosa en un registro público. Una vez que esta imagen es descargada por una víctima potencial, la vulnerabilidad es desencadenada después de que un usuario ejecute el comando "podman top". Esta… | |
| Modificada | Alta (7) | 0.24% | — | Linux KernelRedhat Enterprise LinuxDebian LinuxNetapp H300s Firmware+7 | 29/4/2022 | 17/6/2026 | Se ha encontrado un fallo de uso de memoria previamente liberada en el subsistema de sonido del kernel de Linux en la forma en que un usuario desencadena las llamadas concurrentes de PCM hw_params. La ioctls hw_free o una condición de carrera similar ocurre dentro de ALSA PCM para otras ioctls. Este defecto permite a… | |
| Modificada | Media (6.1) | 1.7% | 💥 PoC | Owasp Enterprise Security APIOracle Weblogic ServerNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation | 27/4/2022 | 17/6/2026 | ESAPI (The OWASP Enterprise Security API) es una biblioteca de control de seguridad de aplicaciones web gratuita y de código abierto. En versiones anteriores a 2.3.0.0, se presentaba la posibilidad de una vulnerabilidad de tipo cross-site scripting en ESAPI causada por una expresión regular incorrecta para "onsiteURL"… | |
| Modificada | Alta (7.8) | 0.58% | — | Samba Cifs-utilsDebian LinuxSuse Caas PlatformSuse Enterprise Storage+15 | 27/4/2022 | 17/6/2026 | En cifs-utils versiones hasta 6.14, un desbordamiento del búfer en la región stack de la memoria cuando es analizado el argumento de línea de comandos mount.cifs ip= podría conllevar a que atacantes locales obtuvieran privilegios de root | |
| Modificada | Alta (7.5) | 2.8% | — | FreerdpFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora | 26/4/2022 | 17/6/2026 | FreeRDP es una implementación libre del protocolo de escritorio remoto (RDP). En las versiones anteriores a 2.7.0, la autenticación NT LAN Manager (NTLM) no aborta correctamente cuando alguien proporciona un valor de contraseña vacío. Este problema afecta a las implementaciones del servidor RDP basadas en FreeRDP. Los… | |
| Modificada | Crítica (9.8) | 2.8% | 💥 PoC | Owasp Enterprise Security APIOracle Weblogic ServerNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation | 25/4/2022 | 17/6/2026 | ESAPI (The OWASP Enterprise Security API) es una biblioteca de control de seguridad de aplicaciones web gratuita y de código abierto. En versiones anteriores a 2.3.0.0, la implementación por defecto de "Validator.getValidDirectoryPath(String, String, File, boolean)" puede tratar incorrectamente la cadena de entrada… | |
| Modificada | Media (6.1) | 1.3% | 💥 PoC | Antisamy Project AntisamyOracle Enterprise Manager Base PlatformOracle Weblogic Server | 21/4/2022 | 8/10/2026 | OWASP AntiSamy versiones anteriores a 1.6.7, permite un ataque de tipo XSS por medio de contrabando de etiquetas HTML en contenido STYLE con entrada diseñada. El serializador de salida no codifica correctamente el supuesto contenido de las hojas de estilo en cascada (CSS). NOTA: este problema se presenta debido a una… | |
| Modificada | Media (6.1) | 41% | 💥 Exploit | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Data Analytics Server+5 | 21/4/2022 | 17/6/2026 | Se presenta un problema de tipo XSS reflejado en la Consola de Administración de varios productos WSO2. Esto afecta a API Manager versiones 2.2.0, 2.5.0, 2.6.0, 3.0.0, 3.1.0, 3.2.0 y 4.0.0; API Manager Analytics versiones 2.2.0, 2.5.0 y 2.6.0; API Microgateway versión 2.2.0; Data Analytics Server versión 3.2.0;… | |
| Modificada | Alta (7.5) | 4.2% | — | Golang GOFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora | 20/4/2022 | 17/6/2026 | La característica genérica P-256 en crypto/elliptic en Go versiones anteriores a 1.17.9 y versiones 1.18.x anteriores a 1.18.1, permite un pánico por medio de una entrada escalar larga |