Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3817 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 13% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Business Process Management Suite+21 | 2/1/2019 | 8/10/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos ejecutar código arbitrario aprovechando un fallo para bloquear la clase slf4j-ext de deserialización polimórfica. | |
| Modificada | Alta (7.8) | 0.43% | — | Mcafee Application Change Control | 31/12/2018 | 17/6/2026 | Una vulnerabilidad de omisión de autenticación de lista blanca en McAfee Application Control / Change Control en versiones anteriores a la 7.0.1 permite omitir la ejecución, por ejemplo, con DLL simple mediante intérpretes como PowerShell. | |
| Modificada | Media (5.5) | 0.39% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Analytics+9 | 28/12/2018 | 17/6/2026 | En versiones 11.2.1. y posteriores, el acceso a los archivos de instantánea sin restricciones permite que un usuario del sistema BIG-IP con cualquier rol, incluyendo Guest, tenga acceso y descargue archivos de captura previamente generados y disponibles en la utilidad de configuración de BIG-IP, como QKView y TCPDumps. | |
| Modificada | Alta (7.8) | 0.88% | — | F5 Big-ip Application Acceleration Manager | 20/12/2018 | 17/6/2026 | En BIG-IP AAM 13.0.0 o 12.1.0-12.1.3.7, la utilidad dcdb_convert empleada por BIG-IP AAM no elimina los permisos de grupo al ejecutar scripts helper, lo que podría emplearse para realizar ataques contra el sistema BIG-IP. | |
| Modificada | Alta (7.5) | 1.3% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+9 | 20/12/2018 | 17/6/2026 | En BIG-IP 14.0.0-14.0.0.2, 13.0.0-13.1.1.1, o 12.1.0-12.1.3.7, cuando un servidor virtual que emplea la funcionalidad "inflate" procesa una bomba gzip como carga útil, el sistema BIG-IP experimentará un error fatal y podría provocar que el TMM (Traffic Management Microkernel) produzca un archivo core. | |
| Modificada | Alta (7.2) | 1.2% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+10 | 20/12/2018 | 17/6/2026 | En BIG-IP 14.0.0-14.0.0.2, 13.0.0-13.1.1.1, o 12.1.0-12.1.3.7; o Enterprise Manager 3.1.1, cuando los usuarios administrativos autenticados ejecutan comandos en el TMUI (Traffic Management User Interface), también llamado utilidad BIG-IP Configuration, podrían no aplicarse las restricciones sobre los comandos… | |
| Modificada | Alta (8) | 0.54% | — | Mcafee Application Change Control | 20/12/2018 | 17/6/2026 | Una vulnerabilidad de omisión de listas blancas en McAfee Application Control/Change Control, en versiones 7.0.1 y anteriores, permite que un usuario local o remoto ejecute archivos en la lista negra mediante un formulario de ASP.NET. | |
| Modificada | Alta (8.8) | 1.2% | — | IBM Websphere Application Server | 12/12/2018 | 17/6/2026 | La consola de administrador de IBM WebSphere Application Server 7.0, 8.0, 8.5 y 9.0 es vulnerable a ataques Cross-Site Request Forgery (CSRF) a causa de una validación incorrecta de entradas proporcionadas por el usuario. Al persuadir a un usuario para que visite una URL maliciosa, un atacante remoto podría enviar una… | |
| Modificada | Alta (8.8) | 1.5% | — | IBM Websphere Application Server | 12/12/2018 | 17/6/2026 | IBM WebSphere Application Server 8.5 y 9.0 podría permitir que un atacante remoto obtenga temporalmente privilegios elevados en el sistema, provocado por el uso de un valor cacheado incorrectamente. IBM X-Force ID: 152530. | |
| Modificada | Alta (7.5) | 2.3% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+12 | 12/12/2018 | 17/6/2026 | En BIG-IP 14.0.x, 13.x, 12.x y 11.x, Enterprise Manager 3.1.1, BIG-IQ 6.x, 5.x y 4.x, e iWorkflow 2.x, las frases de contraseña para los usuarios SNMPv3 y destinos de captura que se emplean para la autenticación y la privacidad no son gestionados por la característica del sistema Secure Vault de BIG-IP; están escritos… | |
| Modificada | Media (6.1) | 1.1% | — | SAP Netweaver Application Server Java | 11/12/2018 | 17/6/2026 | El servicio Java Web Container, de SAP NetWeaver AS, no valida contra una lista blanca la cabecera HTTP del host, lo que puede resultar en una vulnerabilidad de manipulación de la cabecera HTTP del host o de Cross-Site Scripting (XSS). La vulnerabilidad se ha solucionado en las versiones 7.10, 7.11, 7.20, 7.30, 7.31,… | |
| Modificada | Alta (7.4) | 0.57% | — | SAP Netweaver Application Server Java | 11/12/2018 | 17/6/2026 | Por defecto, el almacén de claves Java de SAP NetWeaver AS no restringe lo suficiente el acceso a recursos que deberían estar protegidos. Esto ha sido solucionado en SAP NetWeaver AS Java (ServerCore en versiones 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50). | |
| Modificada | Alta (8) | 0.76% | — | SAP Business Application Software Integrated Solution | 11/12/2018 | 17/6/2026 | Se han solucionado las comprobaciones de autorización necesarias para un usuario autenticado, que resultaban en un escalado de privilegios, en SAP Basis AS ABAP en SAP NetWeaver, del 700 al 750 y desde el 750, provistos como plataforma ABAP. | |
| Modificada | Alta (7.1) | 1.1% | — | SAP Netweaver Application Server Java | 11/12/2018 | 17/6/2026 | La funcionalidad de SAML 2.0 en SAP NetWeaver AS Java no valida lo suficiente los documentos XML recibidos de una fuente no fiable. La vulnerabilidad se ha solucionado en las versiones 7.2, 7.30, 7.31, 7.40 y 7.50. | |
| Modificada | Crítica (9.8) | 3.7% | — | IBM Websphere Application Server | 11/12/2018 | 17/6/2026 | IBM WebSphere Application Server 7.0, 8.0, 8.5 y 9.0 podría permitir que atacantes remotos ejecuten código Java arbitrario mediante una clase del cliente administrativo con un objeto serializado desde fuentes no fiables. IBM X-Force ID: 152533. | |
| Modificada | Media (5.5) | 0.40% | — | IBM Websphere Application Server | 10/12/2018 | 17/6/2026 | IBM WebSphere Application Server 9 podría permitir que información sensible esté disponible debido a la gestión incorrecta de los datos por parte de la aplicación en base a un retorno incorrecto por la API httpServletRequest#authenticate() cuando se accede a un URI sin protección. IBM X-Force ID: 153629. | |
| Modificada | Alta (8.1) | 2.1% | — | IBM Websphere Application Server | 3/12/2018 | 17/6/2026 | IBM WebSphere Application Server 8.5 y 9.0 podría permitir que un atacante remoto obtenga privilegios elevados en el sistema. Esto ocurre cuando un dominio de seguridad se configura para utilizar un repositorio federado que no sea el repositorio federado global y luego se migra a una nueva versión de WebSphere… | |
| Modificada | Alta (7.5) | 1.5% | — | KDE Applications | 29/11/2018 | 17/6/2026 | El plugin HTML thumbnailer en aplicaciones KDE en versiones anteriores a la 18.12.0 permite a los atacantes desencadenar conexiones TCP salientes a direcciones IP arbitrarias, lo que conduce a la divulgación de la dirección IP de origen. | |
| Modificada | Alta (7.1) | 2.5% | — | IBM Websphere Application Server | 26/11/2018 | 17/6/2026 | Desde la versión 9.0.0.0 hasta la 9.0.0.9, IBM WebSphere Application Server es vulnerable a ataques de tipo XEE (XML External Entity Injection) al procesar datos XML. Un atacante remoto podría explotar esta vulnerabilidad para exponer información sensible o consumir recursos de la memoria. IBM X-Force ID: 152534. | |
| Modificada | Alta (8.1) | 8.0% | 💥 Exploit | Royalapplications Royal TSRoyalapplications Royal TSX | 20/11/2018 | 17/6/2026 | Las extensiones del navegador Royal, TS en versiones anteriores a la 4.3.60728 (fecha de lanzamiento 2018-07-28) y TSX en versiones anteriores a la 3.3.1 (fecha de lanzamiento 2018-09-13) permiten la divulgación de credenciales. | |
| Modificada | Alta (7.5) | 2.6% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 16/11/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite en versiones anteriores a la 4.0.11 (en la serie 4.0.x) y las versiones anteriores a la 4.1.6.2 (en la serie 4.1.x) contiene un problema de error de gestión clave. Un servidor TLS malicioso podría provocar una denegación de servicio (DoS) en los clientes TLS durante la negociación cuando… | |
| Modificada | Media (5.5) | 2.0% | — | IBM Websphere Application Server | 16/11/2018 | 17/6/2026 | IBM WebSphere Application Server 7.0, 8.0, 8.5 y 9.0 empleando Enterprise bundle Archives (EBA) podría permitir que un atacante local salte directorios en el sistema. Al convencer a una víctima para que extraiga un archivo ZIP especialmente manipulado que contiene secuencias "punto punto barra" (../), un atacante… | |
| Modificada | Media (4.7) | 3.4% | 💥 Exploit | Canonical Ubuntu LinuxDebian LinuxNodejs Node.jsOpenssl+16 | 15/11/2018 | 8/10/2026 | SMT (Simultaneous Multi-threading) en los procesadores puede habilitar que usuarios locales exploten software vulnerable a ataques de sincronización mediante un ataques de sincronización de canal lateral en la "contención de puertos". | |
| Modificada | Media (6.1) | 1.5% | — | IBM Websphere Application Server | 15/11/2018 | 17/6/2026 | La herramienta de verificación de instalación de IBM WebSphere Application Server 7.0, 8.0, 8.5 y 9.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar… | |
| Modificada | Alta (7.2) | 1.5% | — | SAP Advanced Business Application Programming | 13/11/2018 | 17/6/2026 | En algunos roles estándar de SAP, en SAP_ABA de la versión 7.00 a la 7.02, de la versión 7.10 a la 7.11, 7.30, 7.31, 7.40, 7.50 y de la versión 75C a la 75D, se emplea un código de transacción reservado para los clientes. Al implementar este código de transacción, un usuario malicioso podría ejecutar funcionalidades… |