Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
2612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.63% | — | Synacor Zimbra Collaboration Suite | 21/11/2024 | 17/6/2026 | Se descubrió un problema en Zimbra Collaboration (ZCS) hasta la versión v10.1. Existe una vulnerabilidad de cross site scripting (XSS) en uno de los endpoints de Zimbra Webmail debido a una desinfección insuficiente del parámetro packages. Los atacantes pueden eludir las comprobaciones existentes mediante el uso de… | |
| Analizada | Media (5.4) | 0.38% | — | Synacor Zimbra Collaboration Suite | 21/11/2024 | 17/6/2026 | Se descubrió un problema en el correo web en Zimbra Collaboration (ZCS) hasta la versión 10.1. Un atacante puede aprovechar esta vulnerabilidad creando una carpeta en el módulo Briefcase con un payload malicioso y compartiéndola con una víctima. Cuando la víctima interactúa con la notificación de uso compartido de… | |
| Analizada | Media (5.4) | 0.31% | — | Synacor Zimbra Collaboration Suite | 20/11/2024 | 17/6/2026 | Se descubrió un problema en Zimbra Collaboration (ZCS) hasta la versión 10.0. Zimbra Webmail (Modern UI) es vulnerable a un ataque Cross-Site Scripting (XSS) almacenado debido a la desinfección incorrecta de la entrada del usuario. Esto permite que un atacante inyecte código malicioso en campos específicos de un… | |
| Analizada | Media (5.4) | 0.31% | — | Synacor Zimbra Collaboration Suite | 20/11/2024 | 17/6/2026 | Se descubrió un problema en Zimbra Collaboration (ZCS) hasta la versión 10.1. Existe un problema de cross site scripting (XSS) reflejado a través del módulo Briefcase debido a una desinfección incorrecta del contenido de los archivos por parte del formateador OnlyOffice. Esto ocurre cuando la víctima abre una URL… | |
| Aplazada | Media (5.5) | 0.14% | — | HPE Data Management Framework SuiteAIHPE CxfsAI | 15/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad de seguridad en HPE Data Management Framework (DMF) Suite (CXFS). Según la configuración, esta vulnerabilidad puede provocar un acceso no autorizado a nivel local o de clúster. | |
| Aplazada | Media (6.4) | 0.13% | — | SecusuiteAI | 12/11/2024 | 17/6/2026 | Una vulnerabilidad de escalada de privilegios locales en el servidor SecuSUITE (configuración del sistema) de las versiones 5.0.420 y anteriores de SecuSUITE podría permitir que un atacante exitoso que haya obtenido el control del código que se ejecuta bajo una de las cuentas del sistema enumeradas en el archivo de… | |
| Aplazada | Alta (7.3) | 0.24% | — | SecusuiteAI | 12/11/2024 | 17/6/2026 | Una vulnerabilidad de inyección de código en SecuSUITE Server Web Administration Portal of SecuSUITE versiones 5.0.420 y anteriores, podría permitir a un atacante inyectar potencialmente comandos de script u otro contenido ejecutable en el servidor que se ejecutaría con privilegios de superusuario. | |
| Aplazada | Media (4.8) | 0.32% | — | Secusuite Secure Client Authentication SCA ServerAI | 12/11/2024 | 17/6/2026 | Una vulnerabilidad de entropía insuficiente en SecuSUITE Secure Client Authentication (SCA) Server of SecuSUITE de las versiones 5.0.420 y anteriores, podría permitir que un atacante registre potencialmente un dispositivo controlado por el atacante en la cuenta y el número de teléfono de la víctima. | |
| Aplazada | Alta (8.8) | 2.5% | 💥 PoC | Wi-fi Alliance Wi-fi Test SuiteAIArcadyan Fmimg51ax000jAI | 11/11/2024 | 17/6/2026 | La versión wfa_dut de Wi-Fi Alliance (en Wi-Fi Test Suite) hasta la versión 9.0.0 permite la inyección de comandos del sistema operativo a través de tramas 802.11x porque se utiliza la función de librería system(). Por ejemplo, en los dispositivos Arcadyan FMIMG51AX000J, esto lleva a la ejecución remota del código… | |
| Analizada | Alta (7.5) | 0.28% | — | Ce21 Suite | 9/11/2024 | 17/6/2026 | El complemento CE21 Suite para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'ce21_single_sign_on_save_api_settings' en versiones hasta la 2.2.0 incluida. Esto hace posible que atacantes no autenticados cambien la configuración del… | |
| Analizada | Alta (7.5) | 0.62% | — | Ce21 Suite | 9/11/2024 | 17/6/2026 | El complemento CE21 Suite para WordPress es vulnerable a la divulgación de información confidencial a través del archivo plugin-log.txt en versiones hasta la 2.2.0 incluida. Esto permite que atacantes no autenticados inicien sesión en el usuario asociado con el token JWT. | |
| Modificada | Crítica (9.8) | 0.41% | — | Ce21 Suite | 9/11/2024 | 17/6/2026 | El complemento CE21 Suite para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 2.2.0 incluida. Esto se debe a una clave de cifrado codificada en la función 'ce21_authentication_phrase'. Esto permite que atacantes no autenticados inicien sesión como cualquier usuario existente en el sitio,… | |
| Analizada | Media (6.1) | 61% | — | Synacor Zimbra Collaboration Suite | 7/11/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado en Zimbra Collaboration Suite (ZCS) 8.8.15, que afecta a uno de los endpoints del calendario de correo web. Esto surge de un manejo inadecuado de la información proporcionada por el usuario, lo que permite a un atacante inyectar código… | |
| Analizada | Media (5.4) | 0.25% | — | IBM Maximo Application Suite | 6/11/2024 | 17/6/2026 | IBM Maximo Application Suite - Monitor Component 8.10.11, 8.11.8 y 9.0.0 es vulnerable a ataques de cross-site scripting. Esta vulnerabilidad permite que un atacante no autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la… | |
| Analizada | Media (5.4) | 0.30% | 💥 PoC | Salesagility Suitecrm | 5/11/2024 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para empresas. El campo "Clave de publicación" de la página Editar perfil de SuiteCRM es vulnerable a Cross-Site Scripting reflejado (XSS), lo que permite a un atacante inyectar código JavaScript… | |
| Analizada | Alta (8.8) | 0.40% | — | Salesagility Suitecrm | 5/11/2024 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para empresas. La entrada del usuario no se valida y se escribe en el sistema de archivos. La función ParserLabel::addLabels() se puede utilizar para escribir datos controlados por el atacante en el… | |
| Analizada | Alta (8.8) | 0.45% | — | Salesagility Suitecrm | 5/11/2024 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para empresas. La validación insuficiente de los valores de entrada provoca una inyección SQL ciega en DeleteRelationShip. Este problema se ha solucionado en las versiones 7.14.6 y 8.7.1. Se recomienda… | |
| Analizada | Alta (7.2) | 0.50% | — | Salesagility Suitecrm | 5/11/2024 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y preparada para empresas. SuiteCRM se basa en la lista negra de funciones/métodos para evitar la instalación de MLP maliciosos. Pero estas comprobaciones se pueden omitir con algunas construcciones de sintaxis.… | |
| Analizada | Media (6.5) | 0.30% | — | Salesagility Suitecrm | 5/11/2024 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y preparada para empresas. La validación deficiente de la entrada en la exportación permite que un usuario autenticado realice un ataque de inyección SQL. La entrada controlada por el usuario se utiliza para crear una… | |
| Analizada | Alta (8.8) | 0.45% | — | Salesagility Suitecrm | 5/11/2024 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para empresas. En las versiones 7.14.4 de SuiteCRM, una validación de entrada deficiente permite que un usuario autenticado realice un ataque de inyección SQL. Un usuario autenticado con poco nivel de… | |
| Aplazada | Media (5.3) | 0.48% | — | Rymera Wholesale SuiteAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Rymera Web Co Wholesale Suite permite acceder a funcionalidades que no están correctamente restringidas por las ACL. Este problema afecta a Wholesale Suite: desde n/a hasta 2.1.12. | |
| Aplazada | Crítica (9.3) | 18% | — | Delta Electronics Infrasuite Device MasterAI | 30/10/2024 | 17/6/2026 | Las versiones de Delta Electronics InfraSuite Device Master anteriores a 1.0.12 se ven afectadas por una vulnerabilidad de deserialización que afecta a Device-Gateway, lo que podría permitir la deserialización de objetos .NET arbitrarios antes de la autenticación. | |
| Analizada | Media (5.9) | 0.31% | — | IBM Maximo Application Suite | 24/10/2024 | 17/6/2026 | IBM Maximo Application Suite - Monitor Component 8.10, 8.11 y 9.0 podría revelar información en forma de clave criptográfica codificada a un atacante que haya comprometido el entorno. | |
| Analizada | Alta (8.1) | 0.45% | — | Oracle E-business Suite | 15/10/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Financials de Oracle E-Business Suite (componente: Componentes comunes). Las versiones compatibles afectadas son 12.2.3-12.2.13. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP ponga en… | |
| Analizada | Alta (8.1) | 0.45% | — | Oracle E-business Suite | 15/10/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Sourcing de Oracle E-Business Suite (componente: Subastas). Las versiones compatibles afectadas son 12.2.3-12.2.13. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP comprometa Oracle… |