Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3135▲ 554 respecto a la semana anterior
Críticas / altas1494▲ 89 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3305 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)7.2%—Rubyonrails RailsDebian LinuxFedoraproject FedoraOpensuse Leap16/2/201617/6/2026
Active Model en Ruby on Rails 4.1.x en versiones anteriores a 4.1.14.1, 4.2.x en versiones anteriores a 4.2.5.1 y 5.x en versiones anteriores a 5.0.0.beta1.1 soporta el uso de los escritores a nivel de instancia para descriptores de acceso de clase, lo que permite a atacantes remotos eludir los pasos destinados a la…
AnalizadaAlta (7.5)96%⚠ Explotación activa💥 ExploitRubyonrails RailsOpensuse LeapOpensuseSuse Linux Enterprise Module FOR Containers+216/2/201617/6/2026
Vulnerabilidad de salto de directorio en Action View en Ruby on Rails en versiones anteriores a 3.2.22.1, 4.0.x y 4.1.x en versiones anteriores a 4.1.14.1, 4.2.x en versiones anteriores a 4.2.5.1 y 5.x en versiones anteriores a 5.0.0.beta1.1 permite a atacantes remotos leer archivos arbitrarios aprovechando el uso no…
ModificadaMedia (5.3)8.7%—F5 NginxCanonical Ubuntu LinuxDebian LinuxOpensuse Leap+115/2/201617/6/2026
El traductor de direcciones en nginx en versiones anteriores a 1.8.1 y 1.9.x en versiones anteriores a 1.9.10 no limita correctamente la resolución CNAME, lo que permite a atacantes remotos provocar una denegación de servicio (consumo de recursos por el proceso trabajador) a través de vectores relacionados con la…
ModificadaCrítica (9.8)8.9%—F5 NginxCanonical Ubuntu LinuxDebian LinuxOpensuse Leap+115/2/201617/6/2026
Vulnerabilidad de uso de memoria previamente liberada en la resolución en nginx, de la versión 0.6.18 hasta la 1.8.0 y versiones 1.9.x anteriores a la 1.9.10, permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado del proceso worker) o que tengan otro tipo de impacto sin especificar…
ModificadaAlta (7.5)82%—F5 NginxCanonical Ubuntu LinuxDebian LinuxOpensuse Leap+215/2/201617/6/2026
El traductor de direcciones en nginx en versiones anteriores a 1.8.1 y 1.9.x en versiones anteriores a 1.9.10 permite a atacantes remotos provocar una denegación de servicio (referencia a puntero no válido y caída del proceso trabajador) a través de una respuesta UDP DNS manipulada.
ModificadaAlta (8.8)1.3%—OpensuseDebian LinuxGoogle Chrome14/2/201617/6/2026
El subsistema Developer Tools (también conocido como DevTools) en Google Chrome en versiones anteriores a 48.0.2564.109 no valida esquemas URL y asegura que el parámetro remoteBase esta asociado con una URL chrome-devtools-frontend.appspot.com, lo que permite a atacantes remotos eludir las restricciones destinadas al…
ModificadaMedia (4.3)1.3%—Google ChromeOpensuseDebian Linux14/2/201617/6/2026
La función opj_pi_update_decode_poc en pi.c en OpenJPEG, como se utiliza en PDFium en Google Chrome en versiones anteriores a 48.0.2564.109, no calcula correctamente un determinado valor de índice de capa, lo que permite a atacantes remotos causar una denegación de servicio (lectura fuera de rango) a través de un…
ModificadaMedia (4.3)1.2%—OpensuseGoogle ChromeDebian Linux14/2/201617/6/2026
La funcionalidad Chrome Instant en Google Chrome en versiones anteriores a 48.0.2564.109 no asegura que un destino de navegación New Tab Page (NTP) se encuentre en las listas de más visitados o sugerencias, lo que permite a atacantes remotos eludir las restricciones previstas a través de vectores no especificados,…
ModificadaAlta (8.8)1.4%—OpensuseGoogle ChromeDebian Linux14/2/201617/6/2026
Desbordamiento inferior de entero en la función ProcessCommandsInternal en dec/decode.c en Brotli, como se utiliza en Google Chrome en versiones anteriores a 48.0.2564.109, permite a atacantes remotos causar una denegación de servicio (desbordamiento de buffer) o posiblemente tener otro impacto no especificado a…
ModificadaAlta (8.8)1.2%—Debian LinuxGoogle ChromeOpensuse14/2/201617/6/2026
La implementación DOM en Google Chrome en versiones anteriores a 48.0.2564.109 no restringe adecuadamente que las operaciones frame-attach ocurran durante o después de las operaciones frame-detach, lo que permite a atacantes remotos eludir la Same Origin Policy a través de un sitio web manipulado, relacionado con…
ModificadaAlta (8.8)1.3%—Google ChromeDebian LinuxOpensuse14/2/201617/6/2026
El subsistema Extensions en Google Chrome en versiones anteriores a 48.0.2564.109 no previene el uso del método Object.defineProperty para sobreescribir el comportamiento de extensión previsto, lo que permite a atacantes remotos eludir la Same Origin Policy a través de código JavaScript manipulado.
ModificadaMedia (6.5)4.6%—MIT Kerberos 5Opensuse LeapOpensuseDebian Linux+713/2/201617/6/2026
Múltiples pérdidas de memoria en kadmin/server/server_stubs.c en kadmind en MIT Kerberos 5 (también conocido como krb5) en versiones anteriores a 1.13.4 y 1.14.x en versiones anteriores a 1.14.1 permiten a usuarios remotos autenticados causar una denegación de servicio (consumo de memoria) a través de una solicitud…
ModificadaMedia (5.3)3.7%—MIT Kerberos 5Oracle LinuxOracle SolarisDebian Linux+813/2/201617/6/2026
La función xdr_nullstring en lib/kadm5/kadm_rpc_xdr.c en kadmind in MIT Kerberos 5 (también conocido como krb5) en versiones anteriores a 1.13.4 y 1.14.x en versiones anteriores a 1.14.1 no verifica si existen caracteres '\0' según lo esperado, lo que permite a usuarios remotos autenticados obtener información…
ModificadaAlta (8.8)2.6%—Opensuse LeapFfmpeg12/2/201617/6/2026
libavcodec/tiff.c en FFmpeg en versiones anteriores a 2.8.6 no valida correctamente valores RowsPerStrip y factores de submuestreo de crominancia YCbCr, lo que podría permitir a atacantes remotos provocar una denegación de servicio (acceso a array fuera de rango) o posiblemente tener otro impacto no especificado a…
ModificadaMedia (4.7)1.9%—Canonical Ubuntu LinuxOpensuse LeapOpensuseMozilla Firefox31/1/201617/6/2026
Mozilla Firefox 43.x no maneja adecuadamente los intentos de conexión al servicio Application Reputation, lo que hace que sea más fácil para atacantes remotos desencadenar una descarga involuntaria , aprovechando la ausencia de datos de reputación.
ModificadaCrítica (9.8)5.6%—Opensuse LeapOpensuseMozilla Firefox31/1/201617/6/2026
La función MoofParser::Metadata en binding/MoofParser.cpp en libstagefright en Mozilla Firefox en versiones anteriores a 44.0 no limita el tamaño de las operaciones de lectura, lo que podría permitir a atacantes remotos causar una denegación de servicio (desbordamiento de entero y desbordamiento de buffer) o…
ModificadaAlta (8.8)3.0%—Mozilla FirefoxOpensuse LeapOpensuse31/1/201617/6/2026
La función nsZipArchive en Mozilla Firefox en versiones anteriores a 44.0 podría permitir a atacantes remotos causar una denegación de servicio o posiblemente tener otro impacto no especificado mediante el aprovechamiento del uso incorrecto de un puntero durante el procesamiento de un archivo ZIP .
ModificadaCrítica (9.8)3.7%—Mozilla FirefoxOpensuse LeapOpensuse31/1/201617/6/2026
La función Buffer11::NativeBuffer11::map en ANGLE, como se utiliza en Mozilla Firefox en versiones anteriores a 44.0, podría permitir a atacantes remotos causar una denegación de servicio (corrupción de memoria) o posiblemente tener otro impacto no especificado a través de vectores desconocidos.
ModificadaMedia (4.7)0.96%—Opensuse LeapOpensuseMozilla FirefoxGoogle Android31/1/201617/6/2026
Mozilla Firefox en versiones anteriores a 44.0 en Android permite a atacantes remotos suplantar la barra de direcciones a través del método scrollTo.
ModificadaAlta (7.4)1.8%—Opensuse LeapOpensuseMozilla Firefox31/1/201617/6/2026
Mozilla Firefox en versiones anteriores a 44.0 permite a atacantes remotos asistidos por usuario suplantar una subcadena posterior en la barra de direcciones aprovechando lo que pega un usuario de un (1) wyciwyg: URI o (2) resource: URI.
ModificadaMedia (5.3)1.8%—Opensuse LeapOpensuseMozilla Firefox31/1/201617/6/2026
Mozilla Firefox en versiones anteriores a 44.0 almacena cookies con nombres que contienen caracteres de tabulación verticales, lo que permite a atacantes remotos obtener información sensible mediante la lectura de cabeceras HTTP Cookie. NOTA: esta vulnerabilidad existe debido a una solución incompleta para…
ModificadaMedia (6.5)3.2%—Opensuse LeapOpensuseMozilla NSSMozilla Firefox31/1/201617/6/2026
La función s_mp_div en lib/freebl/mpi/mpi.c en Mozilla Network Security Services (NSS) en versiones anteriores a 3.21, como se utiliza en Mozilla Firefox en versiones anteriores a 44.0, no divide adecuadamente números, lo que podría hacer mas fácil para atacantes remotos vencer el mecanismo de protección criptográfico…
ModificadaMedia (6.1)1.2%—Mozilla FirefoxOpensuse LeapOpensuse31/1/201617/6/2026
El diálogo del manejador de protocolo en Mozilla Firefox en versiones anteriores a 44.0 permite a atacantes remotos llevar a cabo ataques de secuestro de clic a través de un sitio web manipulado que desencadena una acción de clic simple en una situación en la que se pretendía una acción de doble clic.
ModificadaAlta (8.8)5.1%—Opensuse LeapOpensuseOracle LinuxMozilla Firefox31/1/201617/6/2026
Desbordamiento de buffer en la función BufferSubData en Mozilla Firefox en versiones anteriores a 44.0 y Firefox ESR 38.x en versiones anteriores a 38.6 permite a atacantes remotos ejecutar código arbitrario a través de contenido WebGL manipulado.
ModificadaMedia (6.5)1.8%—Opensuse LeapOpensuseMozilla Firefox31/1/201617/6/2026
Desbordamiento de entero en la funcionalidad image-deinterlacing en Mozilla Firefox en versiones anteriores a 44.0 permite a atacantes remotos causar una denegación de servicio (consumo de memoria o caída de aplicación) a través de una imagen GIF manipulada.