Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3206▲ 632 respecto a la semana anterior
Críticas / altas1515▲ 119 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3330 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.78%—Miwisoft Mijosearch22/11/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el componente Mijosoft MijoSearch versión 2.0.4 y anteriores para Joomla!, permite a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro query en el archivo component/mijosearch/search.
ModificadaMedia (5.5)0.66%—LibarchiveDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux21/11/201917/6/2026
En Libarchive versión 3.4.0, la función archive_wstring_append_from_mbs en el archivo archive_string.c presenta una lectura fuera de límites debido a una llamada mbrtowc o mbtowc incorrecta. Por ejemplo, bsdtar se bloquea por medio de un archivo diseñado.
ModificadaBaja (3.3)0.25%—Archos Core 101 Firmware14/11/201917/6/2026
El dispositivo Archos Core 101 Android con una huella digital de compilación de archos/MTKAC101CR3G_ARCHOS/ac101cr3g:7.0/NRD90M/20180611.034442:user/release-keys, contiene una aplicación preinstalada con un nombre de paquete de aplicación com.roco.autogen (versionCode=1, versionName=1), que permite a cualquier…
ModificadaMedia (6.1)2.2%💥 PoCRedhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+1838/11/20198/10/2026
Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS.
ModificadaCrítica (9.8)14%—Apache CXFOracle Commerce Guided SearchOracle Enterprise Manager Base PlatformOracle Flexcube Private Banking+16/11/201917/6/2026
Apache CXF versiones anteriores a la versión 3.3.4 y 3.2.11, provee todos los componentes necesarios para construir un servicio OpenId Connect completamente desarrollado. Existe una vulnerabilidad en los servicios de token de acceso, donde no comprueba que el principal autenticado sea igual al del parámetro clientId…
ModificadaMedia (6.5)6.3%—Apache CXFOracle Commerce Guided SearchOracle Flexcube Private BankingOracle Retail Order Broker6/11/201917/6/2026
Apache CXF versiones anteriores a la versión 3.3.4 y 3.2.11, no restringe el número de archivos adjuntos presentes en un mensaje dado. Esto deja abierta la posibilidad de un ataque de tipo denegación de servicio, en el que un usuario malicioso crea un mensaje que contiene una gran cantidad de archivos adjuntos. Desde…
ModificadaAlta (8.1)0.92%—Archivemail Project ArchivemailDebian Linux6/11/201916/6/2026
archivemail versión 0.6.2, utiliza archivos temporales de forma no segura lo que conlleva a una posible condición de carrera
ModificadaMedia (4.6)0.39%—Archos Safe-t2/11/201917/6/2026
En los dispositivos Archos Safe-T, se encontró un canal lateral para la pantalla OLED basada en filas. El consumo de energía de cada ciclo de visualización basado en filas depende del número de píxeles iluminados, permitiendo una recuperación parcial del contenido de la pantalla. Por ejemplo, un implante de hardware…
ModificadaMedia (4.3)0.95%—Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+3431/10/201917/6/2026
el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados.
ModificadaMedia (5.3)2.4%—Elasticsearch30/10/201917/6/2026
Elasticsearch versiones 7.0.0 hasta 7.3.2 y versiones 6.7.0 hasta 6.8.3, contienen un fallo de divulgación de nombre de usuario que se encontró en el servicio Key de la API. Un atacante no autenticado podría enviar una petición especialmente diseñada y determinar si un nombre de usuario existe en el reino nativo de…
ModificadaCrítica (9.8)67%💥 ExploitSugarcrm29/10/201916/6/2026
SugarCRM CE versiones anteriores a 6.3.1 incluyéndola, contiene scripts que usan la función "unserialize()" con entrada controlada por el usuario lo que permite a atacantes remotos ejecutar código PHP arbitrario.
ModificadaMedia (5.5)6.4%💥 PoCArchiver Project Archiver29/10/201917/6/2026
Todas las versiones de archiver permiten al atacante llevar a cabo un ataque de tipo Zip Slip por medio de las funciones "unarchive". Es explotada usando un archivo zip especialmente diseñado, que contiene nombres de archivos de salto de ruta. Cuando es explotada, un nombre de archivo en un archivo malicioso es…
ModificadaAlta (7.5)4.0%—LibarchiveDebian LinuxCanonical Ubuntu Linux24/10/201917/6/2026
La función archive_read_format_rar_read_data en el archivo archive_read_support_format_rar.c en libarchive versiones anteriores a 3.4.0, presenta un uso de la memoria previamente liberada en una determinada situación de ARCHIVE_FAILED, relacionada con Ppmd7_DecodeSymbol.
ModificadaMedia (4)0.67%—Oracle Hyperion Enterprise Performance Management Architect16/10/201917/6/2026
Vulnerabilidad en el producto Hyperion de rentabilidad y gestión de costos de Oracle Hyperion (component: Modeling) La versión compatible que está afectada es 11.1.2.4. La vulnerabilidad difícil de explotar permite que un atacante con privilegios elevados y acceso a la red a través de HTTP comprometa la rentabilidad y…
AnalizadaAlta (7.8)72%⚠ Explotación activa💥 ExploitGoogle AndroidDebian LinuxCanonical Ubuntu LinuxNetapp Cloud Backup+7311/10/201917/6/2026
Un uso de la memoria previamente liberada en el archivo binder.c, permite una elevación de privilegios desde una aplicación en el kernel de Linux. No es requerida una interacción del usuario para explotar esta vulnerabilidad, sin embargo, la explotación necesita de la instalación de una aplicación local maliciosa o…
ModificadaAlta (7.5)3.1%—Invento / Architecture Building Agency Template Project Invento / Architecture Building Agency Template11/10/201917/6/2026
El componente ThemeMakers Invento Responsive Gallery/Architecture Template versiones hasta el 15-05-2015 para WordPress, permite a atacantes remotos obtener información confidencial (tal y como valores de los parámetros user_login, user_pass y user_email) por medio de una petición directa para el URI…
ModificadaMedia (6.1)1.0%—SEO Searchterms Tagging 2 Project SEO Searchterms Tagging 210/10/201917/6/2026
El plugin searchterms-tagging-2 versiones hasta 1.535 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro count del archivo wp-admin/options-general.php.
ModificadaAlta (7.2)1.8%—SEO Searchterms Tagging 2 Project SEO Searchterms Tagging 210/10/201917/6/2026
El plugin searchterms-tagging-2 versión 1.535 para WordPress, presenta una inyección SQL por medio del parámetro count de la función pk_stt2_db_get_popular_terms explotable por medio de un ataque de tipo CSRF.
ModificadaAlta (7.2)1.9%—Sugarcrm7/10/201917/6/2026
SugarCRM versiones anteriores a 8.0.4 y versiones 9.x anteriores a 9.0.2, permite un salto de directorio en el módulo Configurator por parte de un usuario Admin.
ModificadaAlta (8.8)2.0%—Sugarcrm7/10/201917/6/2026
SugarCRM versiones anteriores a 8.0.4 y versiones 9.x anteriores a 9.0.2, permite un salto de directorio en el módulo Studio por parte de un usuario Developer.
ModificadaAlta (8.8)2.0%—Sugarcrm7/10/201917/6/2026
SugarCRM versiones anteriores a 8.0.4 y versiones 9.x anteriores a 9.0.2, permite un salto de directorio en la función file por parte de un usuario Regular.
ModificadaAlta (8.8)2.0%—Sugarcrm7/10/201917/6/2026
SugarCRM versiones anteriores a 8.0.4 y versiones 9.x anteriores a 9.0.2, permite un salto de directorio en la función attachment por parte de un usuario Regular.
ModificadaAlta (7.2)1.4%—Sugarcrm7/10/201917/6/2026
SugarCRM versiones anteriores a 8.0.4 y versiones 9.x anteriores a 9.0.2, permite la inyección de código PHP en el módulo Campaigns por parte de un usuario Admin.
ModificadaAlta (7.2)1.4%—Sugarcrm7/10/201917/6/2026
SugarCRM versiones anteriores a 8.0.4 y versiones 9.x anteriores a 9.0.2, permite la inyección de código PHP en el módulo EmailMan por parte de un usuario Admin.
ModificadaAlta (8.8)1.4%—Sugarcrm7/10/201917/6/2026
SugarCRM versiones anteriores a 8.0.4 y versiones 9.x anteriores a 9.0.2, permite la inyección de código PHP en el módulo Emails por parte de un usuario Regular.