Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.31%—SAP Netweaver AS JavaAI12/11/202417/6/2026
SAP NetWeaver AS Java permite a un atacante no autenticado forzar la funcionalidad de inicio de sesión para identificar las identificaciones de usuario legítimas. Esto afecta la confidencialidad, pero no la integridad ni la disponibilidad.
AplazadaMedia (4.7)0.13%—SAP Netweaver JavaAISAP Software Update ManagerAI12/11/202417/6/2026
En SAP NetWeaver Java (Software Update Manager 1.1), en determinadas circunstancias, cuando una actualización de software detecta errores, las credenciales se escriben en texto plano en un archivo de registro. Un atacante con acceso local al servidor, autenticado como usuario no administrativo, puede obtener las…
AplazadaMedia (5.3)3.5%—SAP Netweaver Application Server FOR AbapAISAP Abap PlatformAI12/11/202417/6/2026
SAP NetWeaver Application Server para ABAP y la plataforma ABAP permite que un atacante no autenticado envíe una solicitud http manipulada con fines malintencionados que podría provocar una desreferencia de puntero nulo en el núcleo. Esta desreferencia provocará que el sistema se bloquee y se reinicie, lo que…
AplazadaMedia (6.5)0.27%—SAP Netweaver AS JavaAI12/11/202417/6/2026
Debido a la falta de verificación de autorización en SAP NetWeaver AS Java (Directorio del paisaje del sistema), un usuario no autorizado puede leer y modificar algunas configuraciones SLD globales restringidas, lo que provoca un bajo impacto en la confidencialidad e integridad de la aplicación.
ModificadaAlta (7.8)0.39%—Artifex GhostscriptDebian LinuxSuse Linux Enterprise High Performance ComputingSuse Linux Enterprise Server+110/11/202417/6/2026
Se descubrió un problema en psi/zfile.c en Artifex Ghostscript anterior a la versión 10.04.0. El acceso a datos fuera de los límites en filenameforall puede provocar la ejecución de código arbitrario.
ModificadaMedia (5.5)0.29%—Artifex GhostscriptDebian LinuxSuse Linux Enterprise High Performance ComputingSuse Linux Enterprise Server+110/11/202417/6/2026
Se descubrió un problema en psi/zcolor.c en Artifex Ghostscript anterior a la versión 10.04.0. Hay una lectura fuera de los límites al leer colores en el espacio de color indexado.
ModificadaAlta (7.8)0.39%—Artifex GhostscriptDebian LinuxSuse Linux Enterprise High Performance ComputingSuse Linux Enterprise Server+110/11/202417/6/2026
Se descubrió un problema en base/gsdevice.c en Artifex Ghostscript anterior a la versión 10.04.0. Un desbordamiento de enteros al analizar la cadena de formato de nombre de archivo (para el nombre de archivo de salida) da como resultado el truncamiento de la ruta y la posible travesía de la ruta y la ejecución del…
ModificadaAlta (7.8)0.36%—Artifex GhostscriptDebian LinuxSuse Linux Enterprise High Performance ComputingSuse Linux Enterprise Server+110/11/202417/6/2026
Se descubrió un problema en psi/zcolor.c en Artifex Ghostscript anterior a la versión 10.04.0. Un puntero de implementación sin marcar en el espacio de color Pattern podría provocar la ejecución de código arbitrario.
ModificadaMedia (6.5)1.3%—Redhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64Redhat Openshift Container Platform FOR IBM ZRedhat Openshift Container Platform FOR Linuxone+1115/10/202417/6/2026
Se encontró una vulnerabilidad en Podman, Buildah y CRI-O. Una vulnerabilidad de cruce de enlaces simbólicos en la librería de contenedores/almacenamiento puede hacer que Podman, Buildah y CRI-O se bloqueen y generen una denegación de servicio mediante la eliminación de OOM al ejecutar una imagen maliciosa utilizando…
ModificadaMedia (4.4)0.39%—Buildah Project BuildahRedhat Openshift Container PlatformRedhat Enterprise LinuxRedhat Enterprise Linux EUS+109/10/20247/8/2026
Se encontró una vulnerabilidad en Buildah. Los montajes de caché no validan correctamente que las rutas especificadas por el usuario para el caché estén dentro de nuestro directorio de caché, lo que permite que una instrucción `RUN` en un archivo de contenedor monte un directorio arbitrario desde el host…
AnalizadaMedia (5.4)0.26%—SAP Netweaver Enterprise Portal8/10/202417/6/2026
SAP NetWeaver Enterprise Portal (KMC) no codifica lo suficiente las entradas controladas por el usuario, lo que genera una vulnerabilidad de tipo Cross-Site Scripting en el servlet KMC. Un atacante podría crear un script y engañar al usuario para que haga clic en él. Cuando una víctima registrada en el portal hace…
AnalizadaMedia (5.3)0.30%—SAP S/4 Hana8/10/202417/6/2026
Los campos que están en estado de "solo lectura" en Bank Statement Draft in Manage Bank Statements application. La propiedad de una entidad OData que representa un método supuestamente inmutable no está protegida contra modificaciones externas que provoquen violaciones de integridad. La confidencialidad y la…
AnalizadaMedia (5.4)0.26%—SAP Commerce Backoffice8/10/202417/6/2026
SAP Commerce Backoffice no codifica lo suficiente las entradas controladas por el usuario, lo que genera una vulnerabilidad de tipo Cross-Site Scripting (XSS). Después de una explotación exitosa, un atacante puede causar un impacto limitado en la confidencialidad e integridad de la aplicación.
AnalizadaMedia (4.3)0.58%—SAP Hana-client8/10/202417/6/2026
Las versiones del paquete de cliente SAP HANA Node.js de la 2.0.0 anterior a la 2.21.31 se ven afectadas por la vulnerabilidad de contaminación de prototipos, que permite a un atacante agregar propiedades arbitrarias a los prototipos de objetos globales. Esto se debe a una desinfección inadecuada de la entrada del…
AnalizadaMedia (6.5)0.43%—SAP Businessobjects Business Intelligence8/10/202417/6/2026
SAP BusinessObjects Business Intelligence Platform permite que un usuario autenticado envíe una solicitud especialmente manipulada al servidor de informes Web Intelligence para descargar cualquier archivo de la máquina que aloja el servicio, lo que provoca un alto impacto en la confidencialidad de la aplicación.
AnalizadaMedia (5.3)14%—Secreto31126 Whatsapp-api-js12/9/202417/6/2026
whatsapp-api-js es un framework API oficial de WhatsApp independiente del servidor TypeScript. Es posible comprobar la validación del payload mediante WhatsAppAPI.verifyRequestSignature y esperar un resultado falso cuando la firma es válida. Control de acceso incorrecto: cualquiera que utilice los métodos post o…
AplazadaMedia (5.4)0.31%—SAP GUIAI10/9/202417/6/2026
El módulo de función habilitado para RFC permite que un usuario con pocos privilegios realice una denegación de servicio a cualquier usuario y también cambie o elimine nodos favoritos. Al enviar un paquete manipulado en el módulo de función dirigido a parámetros específicos, el usuario objetivo específico ya no tendrá…
AplazadaMedia (6)0.17%—SAP Netweaver AS FOR JavaAI10/9/202417/6/2026
SAP NetWeaver AS para Java permite a un atacante autorizado obtener información confidencial. El atacante podría obtener el nombre de usuario y la contraseña al crear un destino RFC. Después de una explotación exitosa, un atacante puede leer la información confidencial, pero no puede modificar ni eliminar los datos.
AnalizadaMedia (5.8)0.16%—SAP Businessobjects Business Intelligence Platform10/9/202417/6/2026
SAP BusinessObjects Business Intelligence Platform permite a un usuario con privilegios elevados ejecutar aplicaciones de escritorio de cliente incluso si algunas de las DLL no están firmadas digitalmente o si la firma está rota. El atacante debe tener acceso local al sistema vulnerable para realizar tareas…
AplazadaMedia (4.8)0.24%—SAP Netweaver AS JavaAI10/9/202417/6/2026
Debido a la codificación insuficiente de las entradas controladas por el usuario, SAP NetWeaver AS Java permite la ejecución de scripts maliciosos en la aplicación de inicio de sesión. Esto tiene un impacto limitado en la confidencialidad y la integridad de la aplicación. No tiene impacto en la disponibilidad.
AplazadaMedia (6.1)0.27%—SAP Netweaver Application Server FOR AbapAI10/9/202417/6/2026
Debido a una validación de entrada insuficiente, el panel CRM Blueprint Application Builder de SAP NetWeaver Application Server para ABAP permite a un atacante no autenticado crear un enlace URL que podría incluir un código JavaScript malicioso. Cuando una víctima hace clic en este enlace, el script se ejecuta en el…
AplazadaMedia (4.3)0.29%—SAP S/4hanaAI10/9/202417/6/2026
En determinadas condiciones, los informes reglamentarios en SAP S/4 HANA permiten a un atacante con privilegios básicos acceder a información que de otro modo estaría restringida. La vulnerabilidad podría exponer datos internos de usuarios que deberían permanecer confidenciales. No afecta a la integridad ni a la…
AplazadaMedia (4.7)0.25%—SAP Netweaver Enterprise PortalAI10/9/202417/6/2026
SAP NetWeaver Enterprise Portal es vulnerable a ataques de cross site scripting reflejado debido a una codificación insuficiente de la entrada controlada por el usuario. Un atacante no autenticado podría crear una URL maliciosa y engañar al usuario para que haga clic en ella. Si la víctima hace clic en esta URL antes…
AplazadaMedia (6.5)0.33%—SAP Production AND Revenue AccountingAI10/9/202417/6/2026
Debido a la falta de controles de autorización adecuados al llamar a un usuario, un módulo de funciones de la interfaz Tobin obsoleta de SAP Production and Revenue Accounting permite el acceso no autorizado que podría dar lugar a la divulgación de datos altamente confidenciales. No hay ningún impacto en la integridad…
AnalizadaMedia (4.3)0.25%—SAP OIL %/ GAS10/9/202417/6/2026
Debido a la falta de verificación de autorización en SAP para petróleo y gas (transporte y distribución), un atacante autenticado como usuario no administrativo podría llamar a una función habilitada de forma remota que le permita eliminar entradas no confidenciales en una tabla de datos de usuario. No hay ningún…