Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.30% | — | SAP Netweaver Application Server Abap | 9/1/2024 | 17/6/2026 | SAP NetWeaver ABAP Application Server y ABAP Platform no codifican suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS). Un atacante con pocos privilegios puede causar un impacto limitado en la confidencialidad de los datos de la aplicación después de… | |
| Modificada | Crítica (9.1) | 0.61% | — | SAP Application Interface Framework | 9/1/2024 | 17/6/2026 | En SAP Application Interface Framework File Adapter, versión 702, un usuario con privilegios elevados puede utilizar un módulo de funciones para atravesar varias capas y ejecutar comandos del sistema operativo directamente. De esta forma, dicho usuario puede controlar el comportamiento de la aplicación. Esto tiene un… | |
| Modificada | Media (6.5) | 0.27% | — | SAP S/4hana Finance | 9/1/2024 | 17/6/2026 | SAP S/4HANA Finance for (Advanced Payment Management): versiones SAPSCORE 128, S4CORE 107, no realiza las comprobaciones de autorización necesarias. Se podría activar una importación de funciones que permitiera al atacante crear cuentas bancarias internas, lo que tendría un bajo impacto en la confidencialidad de la… | |
| Modificada | Alta (7.2) | 0.40% | — | SAP LT Replication Server | 9/1/2024 | 17/6/2026 | SAP LT Replication Server - versión S4CORE 103, S4CORE 104, S4CORE 105, S4CORE 106, S4CORE 107, S4CORE 108, no realizan las comprobaciones de autorización necesarias. Esto podría permitir que un atacante con altos privilegios realice acciones no deseadas, lo que resultaría en una escalada de privilegios, lo que tiene… | |
| Modificada | Media (5.4) | 0.24% | — | SAP Marketing | 9/1/2024 | 17/6/2026 | SAP Marketing (Contacts App) - versión 160, permite a un atacante con privilegios bajos engañar a un usuario para que abra una página maliciosa, lo que podría conducir a un ataque de phishing muy convincente con bajo impacto en la confidencialidad y la integridad de la aplicación. | |
| Analizada | Media (6.7) | 0.84% | — | Redhat Codeready Linux Builder FOR EUSRedhat Codeready Linux Builder FOR IBM Z Systems EUSRedhat Codeready Linux Builder FOR Power Little Endian EUSRedhat Enterprise Linux+18 | 2/1/2024 | 17/6/2026 | Se encontró un fallo de use after free en el subsistema netfilter del kernel de Linux. Si el elemento general se recolecta como basura cuando se retira el conjunto de pipapo, el elemento se puede desactivar dos veces. Esto puede causar un problema de use-after-free en un objeto NFT_CHAIN o NFT_OBJECT, lo que permite a… | |
| Modificada | Media (4.6) | 0.29% | — | Fedirtsapana Simple Http Server Plus | 27/12/2023 | 17/6/2026 | Phlox com.phlox.simpleserver.plus (aka Simple HTTP Server PLUS) 1.8.1-plus tiene un archivo de manifiesto de Android que contiene una entrada con el atributo android:allowBackup establecido en verdadero. Esto podría ser aprovechado por un atacante con acceso físico al dispositivo. | |
| Modificada | Media (6.3) | 0.12% | — | Fedirtsapana Simple Http ServerFedirtsapana Simple Http Server Plus | 27/12/2023 | 17/6/2026 | Phlox com.phlox.simpleserver (también conocido como Simple HTTP Server) 1.8 y com.phlox.simpleserver.plus (también conocido como Simple HTTP Server PLUS) 1.8.1-plus tienen una clave de cifrado aKySWb2jjrr4dzkYXczKRt7K codificada. La amenaza proviene de un atacante intermediario que puede interceptar y potencialmente… | |
| Modificada | Crítica (9.8) | 1.3% | 💥 PoC | Fedirtsapana TV BRO | 27/12/2023 | 17/6/2026 | La aplicación com.phlox.tvwebbrowser TV Bro hasta la versión 2.0.0 para Android maneja mal los intents externos a través de WebView. Esto permite a los atacantes ejecutar código arbitrario y crear archivos arbitrarios. y realizar descargas arbitrarias a través de JavaScript que utiliza takeBlobDownloadData. | |
| Modificada | Crítica (9.8) | 1.1% | — | SAP Cloud-security-client-go | 12/12/2023 | 17/6/2026 | SAP BTP Security Services Integration Library ([Golang] github.com/sap/cloud-security-client-go): versiones < 0.17.0, permiten, bajo ciertas condiciones, una escalada de privilegios. Si la explotación tiene éxito, un atacante no autenticado puede obtener permisos arbitrarios dentro de la aplicación. | |
| Modificada | Alta (7.1) | 0.22% | — | SAP Emarsys SDK | 12/12/2023 | 17/6/2026 | Debido a la falta de controles de autorización adecuados en Emarsys SDK para Android, un atacante puede llamar a una actividad particular y reenviarse páginas web y/o enlaces profundos sin ninguna validación directamente desde la aplicación host. En caso de un ataque exitoso, un atacante podría navegar a una URL… | |
| Modificada | Crítica (9.8) | 1.1% | — | Sap-xssec | 12/12/2023 | 17/6/2026 | SAP BTP Security Services Integration Library ([Python] sap-xssec): las versiones < 4.1.0 permiten, bajo ciertas condiciones, una escalada de privilegios. Si la explotación tiene éxito, un atacante no autenticado puede obtener permisos arbitrarios dentro de la aplicación. | |
| Modificada | Crítica (9.8) | 1.4% | — | SAP Cloud-security-services-integration-library | 12/12/2023 | 17/6/2026 | SAP BTP Security Services Integration Library ([Java] cloud-security-services-integration-library): las versiones inferiores a 2.17.0 y las versiones desde 3.0.0 hasta anteriores a 3.3.0 permiten, bajo ciertas condiciones, una escalada de privilegios. Si la explotación tiene éxito, un atacante no autenticado puede… | |
| Modificada | Media (6.4) | 0.41% | — | SAP Solution Manager | 12/12/2023 | 17/6/2026 | SAP Solution Manager: versión 720, permite a un atacante autorizado ejecutar ciertos módulos de funciones obsoletos que pueden leer o modificar datos del mismo u otro componente sin interacción del usuario a través de la red. | |
| Modificada | Media (4.3) | 0.48% | — | SAP Fiori Launchpad | 12/12/2023 | 17/6/2026 | Plataforma de lanzamiento de SAP Fiori: versiones SAP_UI 750, SAP_UI 754, SAP_UI 755, SAP_UI 756, SAP_UI 757, SAP_UI 758, UI_700 200, SAP_BASIS 793, permite a un atacante utilizar el verbo HTTP POST en un servicio de solo lectura, lo que provoca un bajo impacto en la confidencialidad de la aplicación. | |
| Modificada | Crítica (9.8) | 1.1% | — | @sap/xssec | 12/12/2023 | 17/6/2026 | SAP BTP Security Services Integration Library ([Node.js] @sap/xssec - versiones < 3.6.0, permiten bajo ciertas condiciones una escalada de privilegios. Si se explota con éxito, un atacante no autenticado puede obtener permisos arbitrarios dentro de la aplicación. | |
| Modificada | Crítica (9.4) | 0.51% | — | SAP Netweaver Application Server Abap | 12/12/2023 | 17/6/2026 | SAP GUI para Windows y SAP GUI para Java permiten que un atacante no autenticado acceda a información que de otro modo estaría restringida y confidencial. Además, esta vulnerabilidad permite que un atacante no autenticado escriba datos en una tabla de base de datos. Al hacerlo, el atacante podría aumentar los tiempos… | |
| Modificada | Alta (7.3) | 0.48% | — | SAP Graphical User Interface | 12/12/2023 | 17/6/2026 | SAP GUI para Windows y SAP GUI para Java: versiones SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, permiten que un atacante no autenticado acceda a información que de otro modo estaría restringida y confidencial. Además, esta vulnerabilidad permite que un atacante no autenticado cree configuraciones de… | |
| Modificada | Baja (3.5) | 0.27% | — | SAP Cloud Connector | 12/12/2023 | 17/6/2026 | SAP Cloud Connector: versión 2.0, permite a un usuario autenticado con privilegios bajos realizar un ataque de denegación de servicio desde la interfaz de usuario adyacente mediante el envío de una solicitud maliciosa que genera un impacto bajo en la disponibilidad y ningún impacto en la confidencialidad o integridad… | |
| Modificada | Media (6.1) | 0.41% | — | SAP Human Capital Management | 12/12/2023 | 17/6/2026 | SAP HCM (solución SMART PAYE), versiones S4HCMCIE 100, SAP_HRCIE 600, SAP_HRCIE 604, SAP_HRCIE 608, no codifica suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de cross-site scripting (XSS). Después de una explotación exitosa, un atacante puede causar un impacto limitado en la… | |
| Modificada | Media (5.3) | 0.63% | — | SAP Master Data Governance | 12/12/2023 | 17/6/2026 | La aplicación SAP Master Data Governance File Upload permite a un atacante aprovechar la validación insuficiente de la información de ruta proporcionada por los usuarios, por lo que los caracteres que representan "viajar al directorio principal" se pasan a las API del archivo. Como resultado, tiene un bajo impacto en… | |
| Modificada | Alta (8.1) | 0.52% | — | SAP Commerce Cloud | 12/12/2023 | 17/6/2026 | En SAP Commerce Cloud - versiones HY_COM 1905, HY_COM 2005, HY_COM2105, HY_COM 2011, HY_COM 2205, COM_CLOUD 2211, un usuario B2B bloqueado puede hacer un mal uso de la funcionalidad de contraseña olvidada para desbloquear su cuenta de usuario nuevamente y volver a obtener acceso si SAP Commerce Cloud - Composable… | |
| Modificada | Media (6.1) | 0.45% | — | SAP Biller Direct | 12/12/2023 | 17/6/2026 | Un atacante no autenticado puede incrustar un acceso oculto a una URL de Biller Direct en un frame que, cuando lo carga el usuario, enviará una solicitud de cross-site scripting al sistema Biller Direct. Esto puede resultar en la divulgación o modificación de información no confidencial. | |
| Modificada | Alta (7.6) | 0.56% | — | SAP Business Objects Business Intelligence Platform | 12/12/2023 | 17/6/2026 | SAP Business Objects Business Intelligence Platform es vulnerable al XSS almacenado, lo que permite a un atacante cargar documentos independientes en el sistema que, cuando los abre cualquier otro usuario, podrían tener un alto impacto en la integridad de la aplicación. | |
| Modificada | Media (6.8) | 0.57% | — | SAP Businessobjects WEB Intelligence | 12/12/2023 | 17/6/2026 | SAP Business Objects Web Intelligence: versión 420, permite a un atacante autenticado inyectar código JavaScript en documentos de Web Intelligence que luego se ejecuta en el navegador de la víctima cada vez que se visita la página vulnerable. La explotación exitosa puede llevar a la exposición de los datos a los que… |