Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.26% | — | SAP Enable NOWAI | 9/7/2024 | 17/6/2026 | Debido a la falta de comprobaciones de autorización, SAP Enable Now permite a un autor escalar privilegios para acceder a información que de otro modo debería estar restringida. Si la explotación tiene éxito, el atacante puede causar un impacto limitado en la confidencialidad de la aplicación. | |
| Analizada | Media (5.4) | 0.24% | — | SAP Business WarehouseSAP Business Warehouse Virtual Comp | 9/7/2024 | 17/6/2026 | SAP Business Warehouse: la aplicación de simulación y planificación empresarial no codifica suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de Cross Site Scripting almacenado (XSS). Esta vulnerabilidad permite a los usuarios modificar el contenido del sitio web y, si se… | |
| Analizada | Media (6.1) | 0.26% | — | SAP Business WarehouseSAP Business Warehouse Virtual Comp | 9/7/2024 | 17/6/2026 | SAP Business Warehouse: la aplicación de simulación y planificación empresarial no codifica suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de Cross Site Scripting reflejado (XSS). Después de una explotación exitosa, un atacante puede causar un impacto reducido en la… | |
| Analizada | Media (5.3) | 0.30% | — | SAP Basis | 9/7/2024 | 17/6/2026 | Bajo ciertas condiciones, SAP NetWeaver Application Server para ABAP y ABAP Platform permite a un atacante acceder al módulo de función habilitado de forma remota sin autorización adicional que de otro modo estaría restringida; la función se puede usar para leer información no confidencial con bajo impacto en la… | |
| Modificada | Media (6.5) | 0.30% | — | SAP Customer Relationship Management S4fndSAP Customer Relationship Management Webclient UI | 9/7/2024 | 17/6/2026 | SAP CRM WebClient no realiza la verificación de autorización necesaria para un usuario autenticado, lo que resulta en una escalada de privilegios. Esto podría permitir que un atacante acceda a información confidencial. | |
| Modificada | Media (5.4) | 0.30% | — | SAP S4core | 9/7/2024 | 17/6/2026 | SAP S/4HANA Finance (Advanced Payment Management) no realiza la verificación de autorización necesaria para un usuario autenticado, lo que resulta en una escalada de privilegios. Como resultado, tiene un bajo impacto en la confidencialidad y la disponibilidad, pero no tiene ningún impacto en la integridad. | |
| Modificada | Media (5) | 0.35% | — | SaptmuiSAP Transportation Management | 9/7/2024 | 17/6/2026 | SAP Transportation Management (Collaboration Portal) permite a un atacante con privilegios no administrativos enviar una solicitud manipulada desde una aplicación web vulnerable. Esto hará que el controlador de la aplicación envíe una solicitud a un servicio no deseado, lo que puede revelar información sobre ese… | |
| Modificada | Media (4.6) | 0.18% | — | SAP Enable NOW | 9/7/2024 | 17/6/2026 | Debido a la falta de verificación del tipo o contenido del archivo, SAP Enable Now permite que un atacante autenticado cargue archivos arbitrarios. Estos archivos incluyen archivos ejecutables que el usuario puede descargar y ejecutar y que podrían alojar malware. Si un atacante la explota con éxito, puede causar un… | |
| Modificada | Media (5) | 0.35% | — | SAP Business WorkflowSAP Basis | 9/7/2024 | 17/6/2026 | WebFlow Services de SAP Business Workflow permite a un atacante autenticado enumerar endpoints HTTP accesibles en la red interna mediante la elaboración especial de solicitudes HTTP. Si se explota con éxito, esto puede dar lugar a la divulgación de información. No tiene ningún impacto en la integridad y disponibilidad… | |
| Modificada | Alta (7.7) | 0.31% | — | SAP Customer Relationship Management S4fndSAP Customer Relationship Management Webclient UI | 9/7/2024 | 17/6/2026 | SAP CRM (WebClient UI Framework) permite a un atacante autenticado enumerar endpoints HTTP accesibles en la red interna mediante la elaboración especial de solicitudes HTTP. Si se explota con éxito, esto puede dar lugar a la divulgación de información. No tiene ningún impacto en la integridad y disponibilidad de la… | |
| Aplazada | Alta (7.2) | 0.28% | — | SAP CommerceAI | 9/7/2024 | 17/6/2026 | En SAP Commerce, un usuario puede hacer un mal uso de la funcionalidad de contraseña olvidada para obtener acceso a un sitio B2B de Composable Storefront para el cual se activa el inicio de sesión y el registro temprano, sin requerir que el comerciante apruebe la cuenta de antemano. Si el sitio no está configurado… | |
| Modificada | Media (5.7) | 0.30% | — | SAP Landscape Management | 9/7/2024 | 17/6/2026 | SAP Landscape Management permite a un usuario autenticado leer datos confidenciales revelados por la respuesta de Provider Definition REST. La explotación exitosa puede causar un gran impacto en la confidencialidad de las entidades gestionadas. | |
| Modificada | Media (6.5) | 0.42% | — | SAP S4coreSAP S4coreop | 9/7/2024 | 17/6/2026 | Elements of PDCE no realiza las verificaciones de autorización necesarias para un usuario autenticado, lo que resulta en una escalada de privilegios. Esto permite a un atacante leer información confidencial causando un alto impacto en la confidencialidad de la aplicación. | |
| Modificada | Media (6.1) | 0.26% | — | SAP Customer Relationship Management S4fndSAP Customer Relationship Management Webclient UI | 9/7/2024 | 17/6/2026 | La opción de soporte CSS personalizado en la interfaz de usuario de SAP CRM WebClient no codifica suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de Cross Site Scripting. Si se explota con éxito, un atacante puede causar un impacto limitado en la confidencialidad y la… | |
| Modificada | Media (6.1) | 0.27% | — | SAP Customer Relationship Management S4fndSAP Customer Relationship Management Webclient UI | 9/7/2024 | 17/6/2026 | Debido a una validación de entrada insuficiente, la interfaz de usuario de SAP CRM WebClient permite que un atacante no autenticado cree un enlace URL que incorpore un script malicioso. Cuando una víctima hace clic en este enlace, el script se ejecutará en el navegador de la víctima, dándole al atacante la capacidad… | |
| Modificada | Media (6.1) | 0.26% | — | SAP Netweaver Knowledge Management AND Collaboration (kmc-cm) | 9/7/2024 | 17/6/2026 | Debido a la codificación débil de la entrada controlada por el usuario en SAP NetWeaver Knowledge Management XMLEditor, que permite que se puedan ejecutar scripts maliciosos en la aplicación, lo que podría provocar una vulnerabilidad de Cross-Site Scripting (XSS). Esto no tiene ningún impacto en la disponibilidad de… | |
| Modificada | Alta (8.1) | 2.1% | 💥 PoC | Redhat Enterprise LinuxRedhat Enterprise Linux AUSRedhat Enterprise Linux EUSRedhat Enterprise Linux TUS+1 | 12/6/2024 | 17/6/2026 | Se encontró una vulnerabilidad en FreeIPA cuando un Kerberos TGS-REQ se cifra utilizando la clave de sesión del cliente. Esta clave es diferente para cada nueva sesión, lo que la protege de ataques de fuerza bruta. Sin embargo, el ticket que contiene se cifra utilizando directamente la clave principal de destino. Para… | |
| Modificada | Media (5.4) | 0.28% | — | SAP Bw/4hana | 11/6/2024 | 17/6/2026 | El proceso de transformación y transferencia de datos (DTP) de SAP BW/4HANA permite que un atacante autenticado obtenga niveles de acceso más altos de los que debería tener al explotar controles de autorización inadecuados. Esto da como resultado una escalada de privilegios. No tiene ningún impacto en la… | |
| Modificada | Media (6.5) | 0.28% | — | SAP S/4 Hana | 11/6/2024 | 17/6/2026 | Administrar archivos de pagos entrantes (F1680) de SAP S/4HANA no realiza las verificaciones de autorización necesarias para un usuario autenticado, lo que resulta en una escalada de privilegios. Como resultado, tiene un alto impacto en la integridad y ningún impacto en la confidencialidad y disponibilidad del sistema. | |
| Modificada | Media (5.4) | 0.22% | — | SAP Student Life Cycle Management | 11/6/2024 | 17/6/2026 | SAP Student Life Cycle Management (SLcM) no realiza comprobaciones de autorización adecuadas para los usuarios autenticados, lo que genera una posible escalada de privilegios. Si se explota con éxito, podría permitir a un atacante acceder y editar variantes de informes no confidenciales que normalmente están… | |
| Modificada | Alta (7.5) | 0.54% | — | SAP Netweaver Application Server Java | 11/6/2024 | 17/6/2026 | Debido al acceso sin restricciones a los servicios del Meta Model Repository en SAP NetWeaver AS Java, los atacantes pueden realizar ataques DoS en la aplicación, lo que puede impedir que los usuarios legítimos accedan a ella. Esto puede no tener ningún impacto en la confidencialidad e integridad, pero sí un alto… | |
| Modificada | Media (6.1) | 0.27% | — | SAP Customer Relationship Management Webclient UI | 11/6/2024 | 17/6/2026 | Debido a una validación de entrada insuficiente, la interfaz de usuario de SAP CRM WebClient permite que un atacante no autenticado cree un enlace URL que incorpore un script malicioso. Cuando una víctima hace clic en este enlace, el script se ejecutará en el navegador de la víctima, dándole al atacante la capacidad… | |
| Modificada | Media (6) | 0.14% | — | SAP Businessobjects Business Intelligence Platform | 11/6/2024 | 17/6/2026 | En Unix, SAP BusinessObjects Business Intelligence Platform (Scheduling) permite que un atacante autenticado con acceso de administrador en el servidor local acceda a la contraseña de una cuenta local. Como resultado, un atacante puede obtener credenciales de usuario no administrativas, que le permitirán leer o… | |
| Modificada | Media (6.5) | 0.24% | — | SAP Document Builder | 11/6/2024 | 17/6/2026 | Un atacante autenticado puede cargar un archivo malicioso en el servicio SAP Document Builder. Cuando la víctima accede a este archivo, el atacante puede acceder, modificar o hacer que la información relacionada no esté disponible en el navegador de la víctima. | |
| Modificada | Media (6.5) | 0.41% | — | SAP Netweaver Application Server Abap | 11/6/2024 | 17/6/2026 | La plataforma SAP NetWeaver y ABAP permite a un atacante impedir el rendimiento de usuarios legítimos bloqueando o inundando el servicio. Un impacto de esta vulnerabilidad de denegación de servicio podría ser largas demoras en la respuesta e interrupciones del servicio, degradando así la calidad del servicio… |