Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

2612 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.4)0.63%—Synacor Zimbra Collaboration Suite21/11/202417/6/2026
Se descubrió un problema en Zimbra Collaboration (ZCS) hasta la versión v10.1. Existe una vulnerabilidad de cross site scripting (XSS) en uno de los endpoints de Zimbra Webmail debido a una desinfección insuficiente del parámetro packages. Los atacantes pueden eludir las comprobaciones existentes mediante el uso de…
AnalizadaMedia (5.4)0.38%—Synacor Zimbra Collaboration Suite21/11/202417/6/2026
Se descubrió un problema en el correo web en Zimbra Collaboration (ZCS) hasta la versión 10.1. Un atacante puede aprovechar esta vulnerabilidad creando una carpeta en el módulo Briefcase con un payload malicioso y compartiéndola con una víctima. Cuando la víctima interactúa con la notificación de uso compartido de…
AnalizadaMedia (5.4)0.31%—Synacor Zimbra Collaboration Suite20/11/202417/6/2026
Se descubrió un problema en Zimbra Collaboration (ZCS) hasta la versión 10.0. Zimbra Webmail (Modern UI) es vulnerable a un ataque Cross-Site Scripting (XSS) almacenado debido a la desinfección incorrecta de la entrada del usuario. Esto permite que un atacante inyecte código malicioso en campos específicos de un…
AnalizadaMedia (5.4)0.31%—Synacor Zimbra Collaboration Suite20/11/202417/6/2026
Se descubrió un problema en Zimbra Collaboration (ZCS) hasta la versión 10.1. Existe un problema de cross site scripting (XSS) reflejado a través del módulo Briefcase debido a una desinfección incorrecta del contenido de los archivos por parte del formateador OnlyOffice. Esto ocurre cuando la víctima abre una URL…
AplazadaMedia (5.5)0.14%—HPE Data Management Framework SuiteAIHPE CxfsAI15/11/202417/6/2026
Se ha identificado una vulnerabilidad de seguridad en HPE Data Management Framework (DMF) Suite (CXFS). Según la configuración, esta vulnerabilidad puede provocar un acceso no autorizado a nivel local o de clúster.
AplazadaMedia (6.4)0.13%—SecusuiteAI12/11/202417/6/2026
Una vulnerabilidad de escalada de privilegios locales en el servidor SecuSUITE (configuración del sistema) de las versiones 5.0.420 y anteriores de SecuSUITE podría permitir que un atacante exitoso que haya obtenido el control del código que se ejecuta bajo una de las cuentas del sistema enumeradas en el archivo de…
AplazadaAlta (7.3)0.24%—SecusuiteAI12/11/202417/6/2026
Una vulnerabilidad de inyección de código en SecuSUITE Server Web Administration Portal of SecuSUITE versiones 5.0.420 y anteriores, podría permitir a un atacante inyectar potencialmente comandos de script u otro contenido ejecutable en el servidor que se ejecutaría con privilegios de superusuario.
AplazadaMedia (4.8)0.32%—Secusuite Secure Client Authentication SCA ServerAI12/11/202417/6/2026
Una vulnerabilidad de entropía insuficiente en SecuSUITE Secure Client Authentication (SCA) Server of SecuSUITE de las versiones 5.0.420 y anteriores, podría permitir que un atacante registre potencialmente un dispositivo controlado por el atacante en la cuenta y el número de teléfono de la víctima.
AplazadaAlta (8.8)2.5%💥 PoCWi-fi Alliance Wi-fi Test SuiteAIArcadyan Fmimg51ax000jAI11/11/202417/6/2026
La versión wfa_dut de Wi-Fi Alliance (en Wi-Fi Test Suite) hasta la versión 9.0.0 permite la inyección de comandos del sistema operativo a través de tramas 802.11x porque se utiliza la función de librería system(). Por ejemplo, en los dispositivos Arcadyan FMIMG51AX000J, esto lleva a la ejecución remota del código…
AnalizadaAlta (7.5)0.28%—Ce21 Suite9/11/202417/6/2026
El complemento CE21 Suite para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'ce21_single_sign_on_save_api_settings' en versiones hasta la 2.2.0 incluida. Esto hace posible que atacantes no autenticados cambien la configuración del…
AnalizadaAlta (7.5)0.62%—Ce21 Suite9/11/202417/6/2026
El complemento CE21 Suite para WordPress es vulnerable a la divulgación de información confidencial a través del archivo plugin-log.txt en versiones hasta la 2.2.0 incluida. Esto permite que atacantes no autenticados inicien sesión en el usuario asociado con el token JWT.
ModificadaCrítica (9.8)0.41%—Ce21 Suite9/11/202417/6/2026
El complemento CE21 Suite para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 2.2.0 incluida. Esto se debe a una clave de cifrado codificada en la función 'ce21_authentication_phrase'. Esto permite que atacantes no autenticados inicien sesión como cualquier usuario existente en el sitio,…
AnalizadaMedia (6.1)61%—Synacor Zimbra Collaboration Suite7/11/202417/6/2026
Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado en Zimbra Collaboration Suite (ZCS) 8.8.15, que afecta a uno de los endpoints del calendario de correo web. Esto surge de un manejo inadecuado de la información proporcionada por el usuario, lo que permite a un atacante inyectar código…
AnalizadaMedia (5.4)0.25%—IBM Maximo Application Suite6/11/202417/6/2026
IBM Maximo Application Suite - Monitor Component 8.10.11, 8.11.8 y 9.0.0 es vulnerable a ataques de cross-site scripting. Esta vulnerabilidad permite que un atacante no autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la…
AnalizadaMedia (5.4)0.30%💥 PoCSalesagility Suitecrm5/11/202417/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para empresas. El campo "Clave de publicación" de la página Editar perfil de SuiteCRM es vulnerable a Cross-Site Scripting reflejado (XSS), lo que permite a un atacante inyectar código JavaScript…
AnalizadaAlta (8.8)0.40%—Salesagility Suitecrm5/11/202417/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para empresas. La entrada del usuario no se valida y se escribe en el sistema de archivos. La función ParserLabel::addLabels() se puede utilizar para escribir datos controlados por el atacante en el…
AnalizadaAlta (8.8)0.45%—Salesagility Suitecrm5/11/202417/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para empresas. La validación insuficiente de los valores de entrada provoca una inyección SQL ciega en DeleteRelationShip. Este problema se ha solucionado en las versiones 7.14.6 y 8.7.1. Se recomienda…
AnalizadaAlta (7.2)0.50%—Salesagility Suitecrm5/11/202417/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y preparada para empresas. SuiteCRM se basa en la lista negra de funciones/métodos para evitar la instalación de MLP maliciosos. Pero estas comprobaciones se pueden omitir con algunas construcciones de sintaxis.…
AnalizadaMedia (6.5)0.30%—Salesagility Suitecrm5/11/202417/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y preparada para empresas. La validación deficiente de la entrada en la exportación permite que un usuario autenticado realice un ataque de inyección SQL. La entrada controlada por el usuario se utiliza para crear una…
AnalizadaAlta (8.8)0.45%—Salesagility Suitecrm5/11/202417/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para empresas. En las versiones 7.14.4 de SuiteCRM, una validación de entrada deficiente permite que un usuario autenticado realice un ataque de inyección SQL. Un usuario autenticado con poco nivel de…
AplazadaMedia (5.3)0.48%—Rymera Wholesale SuiteAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en Rymera Web Co Wholesale Suite permite acceder a funcionalidades que no están correctamente restringidas por las ACL. Este problema afecta a Wholesale Suite: desde n/a hasta 2.1.12.
AplazadaCrítica (9.3)18%—Delta Electronics Infrasuite Device MasterAI30/10/202417/6/2026
Las versiones de Delta Electronics InfraSuite Device Master anteriores a 1.0.12 se ven afectadas por una vulnerabilidad de deserialización que afecta a Device-Gateway, lo que podría permitir la deserialización de objetos .NET arbitrarios antes de la autenticación.
AnalizadaMedia (5.9)0.31%—IBM Maximo Application Suite24/10/202417/6/2026
IBM Maximo Application Suite - Monitor Component 8.10, 8.11 y 9.0 podría revelar información en forma de clave criptográfica codificada a un atacante que haya comprometido el entorno.
AnalizadaAlta (8.1)0.45%—Oracle E-business Suite15/10/202417/6/2026
Vulnerabilidad en el producto Oracle Financials de Oracle E-Business Suite (componente: Componentes comunes). Las versiones compatibles afectadas son 12.2.3-12.2.13. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP ponga en…
AnalizadaAlta (8.1)0.45%—Oracle E-business Suite15/10/202417/6/2026
Vulnerabilidad en el producto Oracle Sourcing de Oracle E-Business Suite (componente: Subastas). Las versiones compatibles afectadas son 12.2.3-12.2.13. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP comprometa Oracle…