Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
5124 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.2% | — | Morpheusdata Morpheus | 24/5/2022 | 17/6/2026 | Se ha detectado un problema de tipo XXE en Morpheus versiones hasta 5.2.16 y desde la 5.4.x hasta 5.4.4. Un ataque con éxito requiere que sea configurado un proveedor de identidad SAML. Para explotar la vulnerabilidad, el atacante debe conocer el ID de devolución de llamada SAML único del origen de identidad… | |
| Modificada | Media (5.4) | 0.44% | — | Netdatasoft Divvy Drive | 23/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado en el parámetro "aciklama" de DivvyDrive podría permitir a cualquiera conseguir información de la sesión de los usuarios | |
| Modificada | Media (4.8) | 0.53% | — | Tms-outsource Wpdatatables | 20/5/2022 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) persistentes y autenticadas (administrador o rol de usuario superior) en el plugin TMS-Plugins wpDataTables versiones anteriores a 2.1.27 incluyéndola, en WordPress por medio de los parámetros vulnerables &data-link-text, &data-link-url, &data,… | |
| Modificada | Crítica (9.8) | 0.87% | — | Mitsubishielectric CPU Module Logging Configuration ToolMitsubishielectric CW ConfiguratorMitsubishielectric Data TransferMitsubishielectric EM Configurator+25 | 19/5/2022 | 17/6/2026 | Una explotación con éxito de esta vulnerabilidad para múltiples Productos Mitsubishi Electric Factory Automation Engineering Software de varias versiones podría permitir a un atacante escalar privilegios y ejecutar programas maliciosos, lo que podría causar una condición de denegación de servicio, y permitir que la… | |
| Modificada | Media (6.1) | 0.59% | — | IBM Datapower Gateway | 18/5/2022 | 17/6/2026 | IBM DataPower Gateway versiones 10.0.2.0 hasta 1.0.3.0, 10.0.1.0 hasta 10.0.1.5, y 2018.4.1.0 hasta 2018.4.1.18, es vulnerable a una inyección de encabezados HTTP, causada por la comprobación inapropiada de la entrada de los encabezados HOST. Esto podría permitir a un atacante conducir varios ataques contra el sistema… | |
| Modificada | Alta (7.5) | 1.5% | — | IBM Datapower Gateway | 17/5/2022 | 17/6/2026 | IBM DataPower Gateway versiones 10.0.2.0, 10.0.3.0, 10.0.1.0 hasta 10.0.1.4, y 2018.4.1.0 hasta 2018.4.1.17, podría permitir a un usuario remoto causar una denegación de servicio al consumir recursos con múltiples peticiones. IBM X-Force ID: 208348 | |
| Modificada | Alta (7.5) | 1.5% | — | IBM Datapower Gateway | 17/5/2022 | 17/6/2026 | IBM DataPower Gateway versiones 10.0.1.0 hasta 10.0.1.4 y versiones 2018.4.1.0 hasta 2018.4.1.17, podría permitir a un usuario remoto causar una denegación de servicio temporal mediante el envío de peticiones HTTP no válidas. IBM X-Force ID: 192906 | |
| Modificada | Media (6.1) | 0.39% | — | IBM Guardium Data Encryption | 10/5/2022 | 17/6/2026 | IBM Guardium Data Encryption (GDE) versiones 4.0.0.0 y 5.0.0.0, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista y conllevando potencialmente a una revelación de… | |
| Modificada | Crítica (9.8) | 1.8% | — | Semadatacoop Sema API | 9/5/2022 | 17/6/2026 | El plugin SEMA API WordPress anterior a la versión 4.02 no sanea y escapa correctamente de algunos parámetros antes de utilizarlos en sentencias SQL a través de una acción AJAX, lo que da lugar a inyecciones SQL explotables por usuarios no autentificados | |
| Modificada | Alta (8.8) | 0.96% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 6/5/2022 | 17/6/2026 | En determinadas circunstancias, un usuario autenticado podría bloquear a otros usuarios del sistema o hacerse con sus cuentas en Metasys ADS/ADX/OAS server 10 versiones anteriores a la 10.1.5 y Metasys ADS/ADX/OAS server 11 anteriores a 11.0.2 | |
| Modificada | Media (5) | 0.35% | — | IBM Guardium Data Encryption | 6/5/2022 | 17/6/2026 | IBM Guardium Data Encryption (GDE) versiones 4.0.0 y 5.0.0, prepara un mensaje estructurado para la comunicación con otro componente, pero la codificación o el escape de los datos falta o se realiza de forma incorrecta. Como resultado, no se conserva la estructura prevista del mensaje. ID de IBM X-Force: 213865 | |
| Modificada | Alta (7.5) | 0.86% | — | IBM Guardium Data Encryption | 6/5/2022 | 17/6/2026 | IBM Guardium Data Encryption (GDE) versiones 4.0.0 y 5.0.0, podría permitir a un atacante remoto obtener información confidencial cuando es devuelto un mensaje de error técnico detallado en el navegador. Esta información podría usarse en otros ataques contra el sistema. IBM X-Force ID: 213860 | |
| Modificada | Media (5.3) | 0.50% | — | IBM Guardium Data Encryption | 5/5/2022 | 17/6/2026 | IBM Guardium Data Encryption (GDE) versiones 4.0.0.7 y anteriores, almacena información confidencial en parámetros de URL. Esto puede conllevar a una divulgación de información si partes no autorizadas tienen acceso a las URLs por medio de los registros del servidor, el encabezado de referencia o el historial del… | |
| Modificada | Alta (7.5) | 2.5% | — | OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+22 | 3/5/2022 | 17/6/2026 | La función OPENSSL_LH_flush(), que vacía una tabla hash, contiene un error que rompe el reúso de la memoria ocupada por las entradas de la tabla hash eliminadas. Esta función es usado cuando son descodificados certificados o claves. Si un proceso de larga duración decodifica periódicamente certificados o claves, su… | |
| Modificada | Media (5.9) | 1.1% | — | OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+22 | 3/5/2022 | 17/6/2026 | La implementación de OpenSSL versión 3.0 del cifrado RC4-MD5 usa incorrectamente los datos AAD como clave MAC. Esto hace que la clave MAC sea trivialmente predecible. Un atacante podría aprovechar este problema llevando a cabo un ataque de intermediario para modificar los datos que son enviados desde un endpoint a un… | |
| Modificada | Media (5.3) | 1.2% | — | OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+22 | 3/5/2022 | 17/6/2026 | La función "OCSP_basic_verify" verifica el certificado del firmante en una respuesta OCSP. En el caso de que sea usado el flag (no predeterminada) OCSP_NOCHECKS, la respuesta será positiva (lo que significa una verificación exitosa) incluso en el caso de que el certificado firmante de la respuesta no sea verificada.… | |
| Modificada | Alta (7.3) | 83% | 💥 PoC | Siemens Brownfield Connectivity GatewayOpensslDebian LinuxNetapp Active IQ Unified Manager+31 | 3/5/2022 | 17/6/2026 | El script c_rehash no sanea apropiadamente los meta caracteres del shell para evitar la inyección de comandos. Este script es distribuido por algunos sistemas operativos de manera que es ejecutado automáticamente. En dichos sistemas operativos, un atacante podría ejecutar comandos arbitrarios con los privilegios del… | |
| Modificada | Media (6.5) | 3.8% | — | Xmlsoft Libxml2Xmlsoft LibxsltFedoraproject FedoraDebian Linux+15 | 3/5/2022 | 17/6/2026 | En libxml2 versiones anteriores a 2.9.14, varias funciones de manejo de búferes en buf.c (xmlBuf*) y tree.c (xmlBuffer*) no comprueban los desbordamientos de enteros. Esto puede resultar en escrituras de memoria fuera de límites. La explotación requiere que la víctima abra un archivo XML diseñado de varios gigabytes.… | |
| Modificada | Alta (8.8) | 0.97% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 29/4/2022 | 17/6/2026 | Bajo determinadas circunstancias una administración de privilegios inapropiada en los servidores Metasys ADS/ADX/OAS versiones 10 y 11, podría permitir a un usuario autenticado elevar sus privilegios a administrador | |
| Modificada | Media (5.5) | 0.29% | — | Helpsystems Titus Data Classification | 21/4/2022 | 17/6/2026 | La Herramienta de Etiquetado de Titus Classification Suite versión 18.8.1910.140 permite a usuarios evitar la generación de una etiqueta de clasificación usando el modo seguro de Excel | |
| Modificada | Media (6.1) | 3.2% | — | Solarwinds Database Performance AnalyzerSolarwinds Database Performance Monitor | 21/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross-site scripting en Database Performance Monitor versiones 2022.1.7779 y versiones anteriores, cuando es usada una consulta SQL compleja | |
| Modificada | Media (6.1) | 41% | 💥 Exploit | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Data Analytics Server+5 | 21/4/2022 | 17/6/2026 | Se presenta un problema de tipo XSS reflejado en la Consola de Administración de varios productos WSO2. Esto afecta a API Manager versiones 2.2.0, 2.5.0, 2.6.0, 3.0.0, 3.1.0, 3.2.0 y 4.0.0; API Manager Analytics versiones 2.2.0, 2.5.0 y 2.6.0; API Microgateway versión 2.2.0; Data Analytics Server versión 3.2.0;… | |
| Modificada | Crítica (9.8) | 70% | 💥 PoC | Atlassian Bitbucket Data Center | 20/4/2022 | 17/6/2026 | SharedSecretClusterAuthenticator en Atlassian Bitbucket Data Center versiones 5.14.0 y posteriores anteriores a 7.6.14, versiones 7.7.0 y posteriores anteriores a 7.17.6, versiones 7.18.0 y posteriores anteriores a 7.18.4, versiones 7.19.0 y posteriores anteriores a 7.19.4, y versión 7.20.0, permiten a un atacante… | |
| Modificada | Alta (7.7) | 1.0% | — | Databasir Project Databasir | 20/4/2022 | 17/6/2026 | Databasir es una plataforma de administración de documentos con un modelo de base de datos relacional orientada a equipos. Databasir versión 1.01, presenta una vulnerabilidad de tipo Server-Side Request Forgery. Durante el proceso de verificación de la descarga de un controlador JDBC será descargo primero la dirección… | |
| Modificada | Alta (8.8) | 3.0% | — | Databasir | 20/4/2022 | 17/6/2026 | Databasir es una plataforma de administración de documentos con un modelo de base de datos relacional orientado al equipo. Databasir versión 1.01 presenta una vulnerabilidad de ejecución de código remota. Los controladores JDBC no son comprobados antes de su uso y pueden ser proporcionados por usuarios del sistema.… |