Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.4)0.59%—SAP Netweaver Process Integration13/12/202217/6/2026
Un usuario no autenticado puede conectarse a una interfaz abierta expuesta a través de JNDI por el sistema de mensajería de SAP NetWeaver Process Integration (PI), versión 7.50. Este usuario puede hacer uso de una API de directorio y nombres abiertos para acceder a servicios que podrían realizar operaciones no…
ModificadaAlta (7.5)0.59%—SAP Business Planning AND Consolidation13/12/202217/6/2026
En algunos roles estándar de SAP en SAP Business Planning and Consolidation - versiones - SAP_BW 750, 751, 752, 753, 754, 755, 756, 757, DWCORE 200, 300, CPMBPC 810, se utiliza un código de transacción reservado para el cliente. Al implementar dicho código de transacción, un usuario malintencionado puede ejecutar una…
ModificadaAlta (8.8)0.82%—SAP Business Objects Business Intelligence Platform13/12/202217/6/2026
SAP Business Objects Platform: versiones 420 y 430, permite a un atacante con privilegios de usuario de BI normal cargar/reemplazar cualquier archivo en el servidor de Business Objects a nivel del sistema operativo, lo que le permite al atacante tomar control total del sistema y causar un alto impacto en…
ModificadaMedia (6.1)0.43%—SAP Commerce Webservices 2.013/12/202217/6/2026
Debido a la falta de una validación de entrada adecuada, SAP Commerce Webservices 2.0 (Swagger UI): versiones 1905, 2005, 2105, 2011, 2205, permite entradas maliciosas de fuentes no confiables, que un atacante puede aprovechar para ejecutar un ataque de cross site scripting DOM (XSS). Como resultado, un atacante puede…
ModificadaAlta (8.8)0.89%—SAP Basis13/12/202217/6/2026
Debido al alcance ilimitado del módulo de función RFC, SAP BASIS - versiones 731, 740, 750, 751, 752, 753, 754, 755, 756, 757, 789, 790, 791, permite que un atacante no administrador autenticado acceda una clase de sistema y ejecutar cualquiera de sus métodos públicos con parámetros proporcionados por el atacante. Si…
ModificadaMedia (4.3)0.22%—SAP Business Objects Business Intelligence Platform12/12/202217/6/2026
Debido a que falta una verificación de autenticación, SAP Business Objects Business Intelligence Platform (Web Intelligence), versiones 420, 430, permite que un atacante no administrador autenticado modifique la información del origen de datos de un documento que de otro modo estaría restringido. Si la explotación…
ModificadaMedia (6.1)0.45%—SAP Netweaver Application Server Java12/12/202217/6/2026
Debido a una validación de entrada insuficiente, SAP NetWeaver AS Java (HTTP Provider Service), versión 7.50, permite a un atacante no autenticado inyectar un script en un encabezado de solicitud web. Si la explotación tiene éxito, un atacante puede ver o modificar información causando un impacto limitado en la…
ModificadaMedia (5.5)0.17%—SAP Solution Manager12/12/202217/6/2026
SAP Solution Manager (Diagnostic Agent): versión 7.20, permite que un atacante autenticado en un sistema Windows acceda a un archivo que contiene datos confidenciales que se pueden usar para acceder a un archivo de configuración que contiene credenciales para acceder a otros archivos del sistema. Una explotación…
ModificadaMedia (6)0.68%—SAP Business Objects Business Intelligence Platform12/12/202217/6/2026
Bajo ciertas condiciones, un atacante autenticado como administrador de CMS y con altos privilegios de acceso a la red en SAP BusinessObjects Business Intelligence Platform (Monitoring DB) - versión 430, puede acceder a la base de datos de BOE Monitoring para recuperar y modificar datos (no personales) del sistema que…
ModificadaAlta (8.8)3.1%—Sapido Br270n FirmwareSapido Brc76n FirmwareSapido Gr297n FirmwareSapido Rb-1732 Firmware30/11/202217/6/2026
Una vulnerabilidad fue encontrada en Sapido BR270n, BRC76n, GR297 y RB1732 y clasificada como crítica. Una función desconocida del archivo ip/syscmd.htm es afectada por este problema. La manipulación conduce a la inyección de comandos del sistema operativo. El ataque puede lanzarse de forma remota. El exploit ha sido…
ModificadaMedia (6.1)0.44%—SAP Financial Consolidation8/11/202217/6/2026
SAP Financial Consolidation, versión 1010, no codifica suficientemente la entrada controlada por el usuario, lo que puede permitir que un atacante no autenticado inyecte un script web a través de una solicitud GET. Si la explotación tiene éxito, un atacante puede ver o modificar información causando un impacto…
ModificadaMedia (6.5)0.77%—SAP SQL Anywhere8/11/202217/6/2026
SAP SQL Anywhere versión 17.0, permite a un atacante autenticado evitar que usuarios legítimos accedan a un servidor de base de datos SQL Anywhere bloqueando el servidor con algunas consultas que utilizan un constructor ARRAY.
ModificadaMedia (6.5)0.40%—SAP Financial Consolidation8/11/202217/6/2026
Debido a una validación de entrada insuficiente, SAP Financial Consolidation, versión 1010, permite a un atacante autenticado inyectar scripts maliciosos al ejecutar una consulta común en la Consola de Administración Web. Si la explotación tiene éxito, un atacante puede ver o modificar información causando un impacto…
ModificadaMedia (4.7)0.46%—SAP Netweaver Application Server Abap8/11/202217/6/2026
SAP NetWeaver ABAP Server y ABAP Platform permiten que un atacante no autenticado redirija a los usuarios a un sitio malicioso debido a una validación de URL insuficiente. Esto podría llevar a que se engañe al usuario para que revele información personal.
ModificadaAlta (8.7)0.80%—SAP Netweaver Application Server Abap8/11/202217/6/2026
Debido a una validación de entrada insuficiente, SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante con privilegios de alto nivel utilizar una función remota habilitada para eliminar un archivo que de otro modo estaría restringido. Si se explota con éxito, un atacante puede comprometer…
ModificadaMedia (4.9)0.82%—SAP Netweaver Application Server Abap8/11/202217/6/2026
Debido a una validación de entrada insuficiente, SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante con privilegios de alto nivel utilizar una función remota habilitada para leer un archivo que de otro modo estaría restringido. Si la explotación tiene éxito, un atacante puede comprometer…
ModificadaAlta (7.8)0.34%—SAP 3D Visual Enterprise AuthorSAP 3D Visual Enterprise Viewer8/11/202217/6/2026
Debido a la falta de una gestión adecuada de la memoria, cuando una víctima abre un archivo manipulado recibido de fuentes no confiables en SAP 3D Visual Enterprise Author y SAP 3D Visual Enterprise Viewer, se puede activar la ejecución de código arbitrario cuando el payload fuerza: Reutilización del puntero colgante…
ModificadaMedia (5.4)0.44%—SAP Financial Consolidation8/11/202217/6/2026
Debido a una validación de entrada insuficiente, SAP Financial Consolidation, versión 1010, permite que un atacante autenticado con privilegios de usuario altere la sesión del usuario actual. Si la explotación tiene éxito, el atacante puede ver o modificar información, lo que provoca un impacto limitado en la…
ModificadaMedia (6.1)0.40%—SAP Biller Direct8/11/202217/6/2026
SAP Biller Direct permite que un atacante no autenticado cree una URL de apariencia legítima. Cuando una víctima desprevenida hace clic en él, utilizará un parámetro no sensible para redirigir a la víctima a un sitio malicioso elegido por el atacante, lo que puede resultar en la divulgación o modificación de la…
ModificadaMedia (6.1)0.22%—SAP GUI8/11/202217/6/2026
SAP GUI permite a un atacante autenticado ejecutar scripts en la red local. Si la explotación tiene éxito, el atacante puede obtener acceso a los registros, lo que puede causar un impacto limitado en la confidencialidad y un alto impacto en la disponibilidad de la aplicación.
ModificadaAlta (8.8)0.99%—SAP Businessobjects Business Intelligence8/11/202217/6/2026
En algunos flujos de trabajo de la plataforma SAP BusinessObjects BI (Central Management Console y BI LaunchPad), un atacante autenticado con privilegios bajos puede interceptar un objeto serializado en los parámetros y sustituirlo por otro objeto serializado malicioso, lo que conduce a la deserialización de una…
ModificadaMedia (5.2)0.41%—SAP Customer Data Cloud11/10/202217/6/2026
SAP Customer Data Cloud (Gigya mobile app for Android) - versión 7.4, usa un programa generador de números aleatorios no seguro que facilita al atacante la predicción de futuros números aleatorios. Esto puede conllevar a una divulgación de información y la modificación de determinadas configuraciones del usuario
ModificadaMedia (5.2)0.17%—SAP Customer Data Cloud11/10/202217/6/2026
SAP Customer Data Cloud (Gigya mobile app for Android) - versión 7.4, usa un método de encriptación que carece de una difusión apropiada y no oculta bien los patrones. Esto puede conllevar a una divulgación de información. En determinados escenarios, la aplicación también podría ser susceptible de ataques de repetición
ModificadaMedia (5.4)0.56%—SAP Businessobjects Business Intelligence11/10/202217/6/2026
La plataforma SAP BusinessObjects Business Intelligence (Analysis for OLAP) - versiones 420, 430, permite a un atacante autenticado enviar entradas controladas por el usuario cuando son creadas y editadas conexiones OLAP en la Consola de administración Central. Si es explotado con éxito, podría haber un impacto…
ModificadaAlta (8.8)0.88%—SAP Commerce11/10/202217/6/2026
Un atacante puede cambiar el contenido de una página de inicio de sesión de SAP Commerce - versiones 1905, 2005, 2105, 2011, 2205, mediante una URL manipulada. Pueden inyectar código que les permita redirigir los envíos del formulario de inicio de sesión afectado a su propio servidor. Esto les permite robar…