Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2704▼ 598 respecto a la semana anterior
Críticas / altas1288▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)299▼ 211 respecto a la semana anterior
–

641 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)6.2%—Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter PlusZohocorp Manageengine Assetexplorer12/7/202217/6/2026
Zoho ManageEngine ServiceDesk Plus before 13008, ServiceDesk Plus MSP before 10606, and SupportCenter Plus before 11022 are affected by an unauthenticated local file disclosure vulnerability via ticket-creation email. (This also affects Asset Explorer before 6977 with authentication.)
ModificadaAlta (7.5)4.1%—Zohocorp Manageengine Adselfservice Plus4/7/202217/6/2026
Zoho ManageEngine ADSelfService Plus before 6203 allows a denial of service (application restart) via a crafted payload to the Mobile App Deployment API.
ModificadaAlta (7.5)3.6%—Zohocorp Manageengine Servicedesk Plus MSP2/7/202217/6/2026
Zoho ManageEngine ServiceDesk Plus MSP before 10604 allows path traversal (to WEBINF/web.xml from sample/WEB-INF/web.xml or sample/META-INF/web.xml).
ModificadaAlta (7.2)4.9%—Zohocorp Manageengine Applications Manager24/5/202217/6/2026
ManageEngine AppManager15 (Build No:15510) allows an authenticated admin user to upload a DLL file to perform a DLL hijack attack inside the 'working' folder through the 'Upload Files / Binaries' functionality.
ModificadaMedia (5.3)10%💥 ExploitZohocorp Manageengine Adselfservice Plus20/5/202217/6/2026
Zoho ManageEngine ADSelfService Plus before 6202 allows attackers to perform username enumeration via a crafted POST request to /ServletAPI/accounts/login.
ModificadaCrítica (9.8)92%—Zohocorp Manageengine Opmanager5/5/202217/6/2026
Zoho ManageEngine OPManager through 125588 allows SQL Injection via a few default reports.
AnalizadaCrítica (9.8)84%💥 ExploitZohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO28/4/202217/6/2026
Zoho ManageEngine Access Manager Plus before 4302, Password Manager Pro before 12007, and PAM360 before 5401 are vulnerable to access-control bypass on a few Rest API URLs (for SSOutAction. SSLAction. LicenseMgr. GetProductDetails. GetDashboard. FetchEvents. and Synchronize) via the ../RestAPI substring.
ModificadaAlta (8.8)7.9%💥 ExploitZohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager PlusZohocorp Manageengine Adselfservice PlusZohocorp Manageengine Exchange Reporter Plus18/4/202217/6/2026
Zoho ManageEngine ADSelfService Plus before 6121, ADAuditPlus 7060, Exchange Reporter Plus 5701, and ADManagerPlus 7131 allow NTLM Hash disclosure during certain storage-path configuration steps.
AnalizadaMedia (6.8)71%⚠ Explotación activa💥 ExploitZohocorp Manageengine Adselfservice Plus18/4/202217/6/2026
Zoho ManageEngine ADSelfService Plus before build 6122 allows a remote authenticated administrator to execute arbitrary operating OS commands as SYSTEM via the policy custom script feature. Due to the use of a default administrator password, attackers may be able to abuse this functionality with minimal effort.…
ModificadaAlta (8.8)36%—Zohocorp Manageengine Opmanager18/4/202217/6/2026
Zoho ManageEngine OpManager before 125588 (and before 125603) is vulnerable to authenticated SQL Injection in the Inventory Reports module.
ModificadaMedia (5.3)2.1%—Zohocorp Manageengine Remote Access Plus16/4/202217/6/2026
Zoho ManageEngine Remote Access Plus before 10.1.2137.15 allows guest users to view license details.
ModificadaMedia (5.3)2.1%—Zohocorp Manageengine Remote Access Plus16/4/202217/6/2026
Zoho ManageEngine Remote Access Plus before 10.1.2137.15 allows guest users to view domain details (such as the username and GUID of an administrator).
ModificadaMedia (6.1)3.6%💥 ExploitZohocorp Manageengine Adselfservice Plus7/4/202217/6/2026
Zoho ManageEngine ADSelfService Plus before 6121 allows XSS via the welcome name attribute to the Reset Password, Unlock Account, or User Must Change Password screen.
ModificadaCrítica (9.8)97%💥 ExploitZohocorp Manageengine Adaudit Plus5/4/202217/6/2026
Cewolf in Zoho ManageEngine ADAudit Plus before 7060 is vulnerable to an unauthenticated XXE attack that leads to Remote Code Execution.
ModificadaMedia (5.4)1.1%—Zohocorp Manageengine Supportcenter Plus5/4/202217/6/2026
Zoho ManageEngine SupportCenter Plus before 11020 allows Stored XSS in the request history.
ModificadaMedia (5.3)1.3%—Zohocorp Manageengine Servicedesk Plus5/4/202217/6/2026
Zoho ManageEngine ServiceDesk Plus before 13001 allows anyone to know the organisation's default currency name.
ModificadaAlta (8.8)1.1%—Zohocorp Manageengine Adaudit Plus5/4/202217/6/2026
Zoho ManageEngine ADAudit Plus before 7055 allows authenticated Privilege Escalation on Integrated products. This occurs because a password field is present in a JSON response.
ModificadaMedia (6.5)0.81%—Zohocorp Manageengine KEY Manager Plus2/3/202217/6/2026
An issue was discovered in Zoho ManageEngine Key Manager Plus before 6200. A service exposed by the application allows a user, with the level Operator, to access stored SSL certificates and associated key pairs during export.
ModificadaCrítica (9.8)2.4%—Zohocorp Manageengine Sharepoint Manager Plus2/3/202217/6/2026
Zoho ManageEngine SharePoint Manager Plus before 4329 allows account takeover because authorization is mishandled.
ModificadaCrítica (9.8)2.6%—Zohocorp Manageengine Sharepoint Manager Plus2/3/202217/6/2026
Zoho ManageEngine SharePoint Manager Plus before 4329 is vulnerable to a sensitive data leak that leads to privilege escalation.
ModificadaMedia (5.3)15%💥 ExploitZohocorp Manageengine Desktop Central2/3/202217/6/2026
Zoho ManageEngine Desktop Central before 10.1.2137.8 exposes the installed server name to anyone. The internal hostname can be discovered by reading HTTP redirect responses.
ModificadaMedia (4.3)0.94%—Zohocorp Manageengine KEY Manager Plus1/3/202217/6/2026
An issue was discovered in Zoho ManageEngine Key Manager Plus 6.1.6. A user, with the level Operator, can see all SSH servers (and user information) even if no SSH server or user is associated to the operator.
ModificadaMedia (6.5)1.9%—Zohocorp Manageengine Desktop Central28/1/202217/6/2026
Zoho ManageEngine Desktop Central before 10.1.2137.10 allows an authenticated user to change any user's login password.
ModificadaMedia (4.8)92%—Zohocorp Manageengine Servicedesk Plus27/1/202217/6/2026
A Cross-site scripting (XSS) vulnerability in Secondary Email Field in Zoho ManageEngine ServiceDesk Plus 11.3 Build 11306 allows an attackers to inject arbitrary JavaScript code.
ModificadaCrítica (9.1)24%—Zohocorp Manageengine Desktop CentralZohocorp Manageengine Desktop Central Managed Service Providers18/1/202217/6/2026
Zoho ManageEngine Desktop Central before 10.1.2137.9 and Desktop Central MSP before 10.1.2137.9 allow attackers to bypass authentication, and read sensitive information or upload an arbitrary ZIP archive to the server.
Orbitaley — Vulnerabilidades