Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
3843 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.29% | — | Tzin111 Web2applicationAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en tzin111 Web2application permite XSS reflejado. Este problema afecta a la aplicación Web2 desde la versión n/d hasta la 5.6. | |
| Analizada | Alta (8.1) | 0.36% | — | Oracle Peoplesoft Enterprise CC Common Application Objects | 15/4/2025 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise CC Common Application Objects de Oracle PeopleSoft (componente: Configuración de Páginas y Campos). La versión compatible afectada es la 9.2. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red vía HTTP… | |
| Analizada | Media (6.1) | 0.25% | — | Oracle Application Object Library | 15/4/2025 | 17/6/2026 | Vulnerabilidad en Oracle Application Object Library de Oracle E-Business Suite (componente principal). Las versiones compatibles afectadas son la 12.2.3 a la 12.2.14. Esta vulnerabilidad, fácilmente explotable, permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa Oracle Application… | |
| Analizada | Baja (3.6) | 0.15% | — | Oracle Applications Technology Stack | 15/4/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Applications Technology Stack de Oracle E-Business Suite (componente: Configuración). Las versiones compatibles afectadas son 12.2.3-12.2.14. Esta vulnerabilidad, difícil de explotar, permite que un atacante no autenticado con acceso a la infraestructura donde se ejecuta Oracle… | |
| Analizada | Alta (7.5) | 0.45% | — | Oracle Application Object Library | 15/4/2025 | 17/6/2026 | Vulnerabilidad en Oracle Application Object Library de Oracle E-Business Suite (componente: Core). Las versiones compatibles afectadas son 12.2.5-12.2.14. Esta vulnerabilidad, fácilmente explotable, permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle Application Object Library. Los… | |
| Analizada | Media (5.3) | 0.32% | — | Oracle Application Object Library | 15/4/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Application Object Library de Oracle E-Business Suite (componente: Core). Las versiones compatibles afectadas son 12.2.3-12.2.14. Esta vulnerabilidad, fácilmente explotable, permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle Application Object… | |
| Analizada | Media (5.4) | 0.33% | — | Oracle Applications Framework | 15/4/2025 | 17/6/2026 | Vulnerabilidad en Oracle Applications Framework de Oracle E-Business Suite (componente: Adjuntos, Carga de archivos). Las versiones compatibles afectadas son 12.2.3-12.2.14. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red a través de HTTP comprometer Oracle… | |
| Analizada | Alta (7.5) | 0.67% | — | Oracle Common Applications | 15/4/2025 | 17/6/2026 | Vulnerabilidad en Oracle Common Applications de Oracle E-Business Suite (componente: CRM User Management Framework). Las versiones compatibles afectadas son la 12.2.3-12.2.14. Esta vulnerabilidad, fácilmente explotable, permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle Common… | |
| Analizada | Media (5.4) | 0.36% | — | Oracle Applications Framework | 15/4/2025 | 17/6/2026 | Vulnerabilidad en Oracle Applications Framework de Oracle E-Business Suite (componente: Adjuntos, Carga de archivos). Las versiones compatibles afectadas son 12.2.3-12.2.14. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red a través de HTTP comprometer Oracle… | |
| Analizada | Alta (7.3) | 0.75% | — | Microsoft SQL Server Management StudioMicrosoft Visual Studio Tools FOR Applications 2019Microsoft Visual Studio Tools FOR Applications 2019 SDKMicrosoft Visual Studio Tools FOR Applications 2022+1 | 12/4/2025 | 17/6/2026 | El elemento de ruta de búsqueda no controlada en Visual Studio Tools para aplicaciones y SQL Server Management Studio permite que un atacante autorizado eleve privilegios localmente. | |
| Analizada | Media (6.5) | 0.33% | — | IBM Maximo Application Suite | 10/4/2025 | 17/6/2026 | IBM Maximo Application Suite 8.11 y 9.0 podrían permitir que un usuario autenticado realice acciones no autorizadas debido a una validación de entrada incorrecta. | |
| Aplazada | Media (4.3) | 0.27% | — | SAP Netweaver Application Server AbapAI | 8/4/2025 | 17/6/2026 | Existe una vulnerabilidad de falta de comprobación de autorización en la interfaz del escáner de virus de SAP NetWeaver Application Server ABAP. Debido a esto, un atacante autenticado como usuario no administrativo puede iniciar una transacción, lo que le permite acceder, pero no modificar, datos no sensibles sin… | |
| Aplazada | Media (4.7) | 0.24% | — | SAP Netweaver Application Server AbapAI | 8/4/2025 | 17/6/2026 | SAP NetWeaver Application Server ABAP no codifica adecuadamente las entradas controladas por el usuario, lo que provoca una vulnerabilidad de Cross-Site Scripting (XSS) almacenado. Esto permite a un atacante, sin necesidad de privilegios, inyectar JavaScript malicioso en un sitio web. Cuando un usuario visita la… | |
| Aplazada | Alta (8.5) | 0.50% | — | SAP Netweaver Application Server AbapAI | 8/4/2025 | 17/6/2026 | En ciertas circunstancias, SAP NetWeaver Application Server ABAP permite a un atacante autenticado manipular una solicitud de Remote Function Call (RFC) a destinos restringidos, que puede utilizarse para exponer las credenciales de un servicio remoto. Estas credenciales pueden explotarse posteriormente para… | |
| Aplazada | Media (6.2) | 1.1% | — | WildflyAIRedhat Jboss Enterprise Application PlatformAIJboss MarshallingAI | 7/4/2025 | 19/8/2026 | Existe una falla de seguridad en WildFly y JBoss Enterprise Application Platform (EAP) dentro del mecanismo de invocación remota de Enterprise JavaBeans (EJB). Esta vulnerabilidad se debe a la deserialización de datos no confiables gestionada por JBoss Marshalling. Esta falla permite a un atacante enviar un objeto… | |
| Analizada | Alta (8) | 0.28% | — | IBM Maximo Application Suite | 5/4/2025 | 17/6/2026 | IBM Maximo Application Suite 9.0 podría permitir que un usuario autenticado cargue un archivo con tipos peligrosos que otro usuario podría ejecutar si lo abre. | |
| Aplazada | Media (6.9) | 0.66% | — | Amazon Serverless Application Model Command Line InterfaceAI | 31/3/2025 | 17/6/2026 | Tras completar una compilación con la Interfaz de Línea de Comandos del Modelo de Aplicación sin Servidor de AWS (SAM CLI) que incluye enlaces simbólicos, el contenido de estos se copia a la caché del espacio de trabajo local como archivos o directorios normales. Como resultado, un usuario que no tenga acceso a estos… | |
| Aplazada | Media (6.9) | 0.77% | 💥 PoC | Amazon Serverless Application Model CLIAI | 31/3/2025 | 17/6/2026 | Al ejecutar el proceso de compilación de la Interfaz de Línea de Comandos del Modelo de Aplicación Sin Servidor de AWS (SAM CLI) con Docker y con enlaces simbólicos en los archivos de compilación, el entorno del contenedor permite al usuario acceder a archivos privilegiados en el host aprovechando los permisos… | |
| Aplazada | Media (6.5) | 0.26% | — | Custom Database Applications BY CaspioAI | 31/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Caspio Bridge Custom Database Applications by Caspio permite XSS basado en DOM. Este problema afecta a las aplicaciones de bases de datos personalizadas de Caspio desde n/d hasta la versión 2.1. | |
| Aplazada | Media (4.3) | 0.21% | — | Xiaomi Shop ApplicationAI | 27/3/2025 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código en la aplicación de la tienda Xiaomi. Esta vulnerabilidad se debe a una validación de entrada incorrecta y puede ser explotada por atacantes para ejecutar código malicioso. | |
| Aplazada | Alta (7.2) | 31% | 💥 PoC | Horde IMPAIHorde Application FrameworkAI | 21/3/2025 | 17/6/2026 | Horde IMP hasta la versión 6.2.27, tal como se usa con Horde Application Framework hasta la versión 5.2.23, permite XSS que lleva al robo de cuentas a través de un mensaje de correo electrónico de texto/html manipulado con un atributo onerror (que puede usar código JavaScript codificado en base64), como se explotó en… | |
| Aplazada | Media (5.4) | 0.22% | — | SAP Netweaver Application Server JavaAI | 11/3/2025 | 17/6/2026 | La funcionalidad de administración de usuarios en SAP NetWeaver Application Server Java es vulnerable a cross-site scripting (XSS) almacenado. Esto podría permitir a un atacante inyectar un payload malicioso que se almacena y se ejecuta cuando un usuario accede a la funcionalidad, lo que conduce a la divulgación de… | |
| Aplazada | Media (6.1) | 0.24% | — | SAP Netweaver Application Server AbapAI | 11/3/2025 | 17/6/2026 | SAP NetWeaver Application Server ABAP no codifica lo suficiente las entradas controladas por el usuario, lo que genera una vulnerabilidad de cross-site scripting (XSS) basada en DOM. Esto permite a un atacante sin privilegios manipular un mensaje web malicioso que explota la funcionalidad de WEBGUI. Si la explotación… | |
| Aplazada | Media (6.1) | 0.25% | — | SAP Netweaver Application Server AbapAI | 11/3/2025 | 17/6/2026 | SAP NetWeaver Application Server ABAP permite que se ejecuten scripts maliciosos en la aplicación, lo que puede provocar una vulnerabilidad de tipo Cross-Site Scripting (XSS). Esto no afecta a la disponibilidad de la aplicación, pero puede tener un impacto menor en su confidencialidad e integridad. | |
| Aplazada | Alta (7.5) | 0.37% | — | Maharashtra State Electricity Distribution Company Limited Mahavitran IOS ApplicationAI | 4/3/2025 | 17/6/2026 | Maharashtra State Electricity Distribution Company Limited Mahavitran IOS Application 16.1 la aplicación hasta la versión 16.1 se comunica utilizando el método GET para procesar solicitudes que contienen información confidencial como el nombre de la cuenta de usuario y la contraseña, que pueden exponer dicha… |