Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

16 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)33%💥 PoCApache Commons Fileupload16/6/202517/6/2026
La asignación de recursos para encabezados multiparte con límites insuficientes generó una vulnerabilidad de denegación de servicio (DoS) en Apache Commons FileUpload. Este problema afecta a Apache Commons FileUpload: de la versión 1.0 a la 1.6; de la versión 2.0.0-M1 a la 2.0.0-M4. Se recomienda actualizar a las…
AplazadaAlta (7.5)0.59%—FME Modules FileuploadsAI30/4/20249/7/2026
Un problema en FME Modules fileuploads v.2.0.3 y anteriores y solucionado en v2.0.4 permite a un atacante remoto obtener información confidencial a través del componente uploadfiles.php.
ModificadaAlta (7.5)49%💥 PoCApache Commons FileuploadDebian Linux20/2/20237/10/2026
Apache Commons FileUpload before 1.5 does not limit the number of request parts to be processed resulting in the possibility of an attacker triggering a DoS with a malicious upload or series of uploads.
ModificadaAlta (7.5)1.4%—Express-fileupload Project Express-fileupload12/4/202217/6/2026
Una vulnerabilidad de escritura de archivos arbitrarios en Express-FileUpload versión v1.3.1, permite a atacantes subir varios archivos con el mismo nombre, causando una sobreescritura de archivos en el servidor de la aplicación web
ModificadaCrítica (9.8)2.9%—Express-fileupload Project Express-fileupload12/4/202217/6/2026
Una vulnerabilidad de carga de archivos arbitraria en el módulo de carga de archivos de Express-Fileupload versión v1.3.1, permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado
ModificadaCrítica (9.8)4.8%💥 PoCExpress-fileupload Project Express-fileuploadNetapp MAX Data30/7/202017/6/2026
Esto afecta el paquete express-fileupload versiones anteriores a 1.1.8. Si la opción parseNested está habilitada, el envío de una petición HTTP corrupta puede conllevar a una denegación de servicio o una ejecución de código arbitraria
ModificadaCrítica (9.8)34%—Apache Commons Fileupload25/10/20167/10/2026
Apache Commons FileUpload versión anterior a 1.3.3, la manipulación del archivo DiskFileItem conduce a la ejecución de código remota.
ModificadaAlta (7.5)37%—HP Icewall Identity ManagerHP Icewall SSO Agent OptionApache TomcatDebian Linux+24/7/20167/10/2026
La clase MultipartStream en Apache Commons Fileupload en versiones anteriores a 1.3.2, tal como se utiliza en Apache Tomcat 7.x en versiones anteriores a 7.0.70, 8.x en versiones anteriores a 8.0.36, 8.5.x en versiones anteriores a 8.5.3 y 9.x en versiones anteriores a 9.0.0.M7 y otros productos, permite a atacantes…
ModificadaAlta (7.5)83%💥 ExploitOracle Retail ApplicationsApache Commons FileuploadApache Tomcat1/4/20147/10/2026
MultipartStream.java en Apache Commons FileUpload anterior a 1.3.1, utilizado en Apache Tomcat, JBoss Web y otros productos, permite a atacantes remotos causar una denegación de servicio (bucle infinito y consumo de CPU) a través de una cabecera Content-Type manipulada que evade las condiciones de salida del bucle.
ModificadaMedia (6.8)0.79%—Apache Commons Fileupload15/3/20137/10/2026
La configuración por defecto de javax.servlet.context.tempdir en Apache FileUpload v1.0 hastar v1.2.2 usa el directorio /tmp para subir ficheros, lo que permite a usuarios locales sobreescribir ficheros arbitrarios mediante un ataque de enlace simbólico no especificado.
ModificadaMedia (6.8)4.8%💥 ExploitWasen MOD Simplefileupload31/8/201216/6/2026
Mútiples vulnerabilidades de lista negra incompleta en el módulo Simple File Upload (mod_simplefileuploadv1.3) anteriores a v1.3.5 para Joomla! permite a atacantes remotos ejecutar código de su elección subiendo un archivo con la extensión (1) php5, (2) php6, o (3) doble extensión (ej. .php.jpg), para acceder al…
ModificadaMedia (6.8)0.59%—Skyarc AutotaggingSkyarc DuplicateentrySkyarc MailpackSkyarc Mtcms+13/11/201116/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en SKYARC MTCMS anterior a v5.252, y el MultiFileUploader v0.44 y anteriores, DuplicateEntry v1.2 y anteriores, MailPack v1.741 y anteriores, y el etiquetado automático v0.08 y anteriores plugins para Movable Type, permite a atacantes remotos…
ModificadaMedia (5.5)1.1%—Skyarc AutotaggingSkyarc DuplicateentrySkyarc MailpackSkyarc Mtcms+13/11/201116/6/2026
Vulnerabilidad en plugins SKYARC MTCMS anterior a v5.252, y en MultiFileUploader v0.44 y anteriores, DuplicateEntry v1.2 y anteriores, MailPack v1.741 y anteriores, y AutoTagging v0.08 y anteriores para Movable Type utiliza permisos débiles, lo que permite a usuarios remotos autenticados modificar ficheros y…
ModificadaMedia (4.3)1.1%—Bluemoon BackpackBluemoon BmsurveyBluemoon Newbb FileupBluemoon News Fileup+330/4/200816/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en los módulos Bluemoon, Inc. (1) BackPack 0.91 y anteriores, (2) BmSurvey 0.84 y anteriores, (3) newbb_fileup 1.83 y anteriores, (4) News_embed (news_fileup) 1.44 y anteriores y (5) PopnupBlog 3.19 y anteriores para XOOPS 2.0.x, XOOPS Cube 2.1 e…
ModificadaAlta (10)13%💥 ExploitLycos Fileuploader.dll25/1/200816/6/2026
Desbordamiento de búfer basado en pila en el control ActiveX FileUploader.FUploadCtl.1 de FileUploader.dll 2.0.0.2 en el módulo Lycos FileUploader permite a atacantes remotos ejecutar código de su elección mediante un valor de la propiedad HandwriterFilename. NOTA: algunos de estos detalles se han obtenido de…
ModificadaAlta (7.8)4.6%💥 ExploitSoftartisans Fileup31/12/200616/6/2026
Vulnerabilida de salto de directorio en SAFileUpSamples/util/viewsrc.asp en SoftArtisans FileUp (SAFileUp) 5.0.14 permite a atacantes remotos leer archivos de su elección a través de un %c0%ae. (unicode punto punto) en el parámetro path, lo cual evita la validación para secuencias "..".
Orbitaley — Vulnerabilidades