Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2277 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.41% | — | IBM Business Automation Workflow | 7/12/2022 | 17/6/2026 | IBM Business Process Manager 21.0.1 a 21.0.3.1, 20.0.0.1 a 20.0.0.2 19.0.0.1 a 19.0.0.3 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación… | |
| Modificada | Media (5.4) | 0.40% | — | IBM Business Automation Workflow | 17/11/2022 | 17/6/2026 | Varias versiones de IBM Business Automation Workflow son vulnerables a Cross-Site Scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una… | |
| Modificada | Media (6.7) | 0.19% | — | Intel NUC KIT Nuc8i7hnk FirmwareIntel NUC KIT Nuc8i7hvk FirmwareIntel NUC 8 Enthusiast Nuc8i7hvkva FirmwareIntel NUC 8 Enthusiast Nuc8i7hvkvaw Firmware+1 | 11/11/2022 | 17/6/2026 | La autenticación incorrecta en el firmware del BIOS para algunas placas Intel(R) NUC, Intel(R) NUC Business, Intel(R) NUC Enthusiast, kits Intel(R) NUC anteriores a la versión HN0067 puede permitir que un usuario con privilegios habilite la escalada de privilegios a través de acceso local. | |
| Modificada | Media (4.4) | 1.2% | — | Microsoft Dynamics 365 Business Central 2019Microsoft Dynamics 365 Business Central 2021Microsoft Dynamics 365 Business Central 2022Microsoft Dynamics NAV | 9/11/2022 | 10/8/2026 | Vulnerabilidad de divulgación de información de Microsoft Business Central | |
| Modificada | Alta (8.8) | 0.99% | — | SAP Businessobjects Business Intelligence | 8/11/2022 | 17/6/2026 | En algunos flujos de trabajo de la plataforma SAP BusinessObjects BI (Central Management Console y BI LaunchPad), un atacante autenticado con privilegios bajos puede interceptar un objeto serializado en los parámetros y sustituirlo por otro objeto serializado malicioso, lo que conduce a la deserialización de una… | |
| Modificada | Media (4.3) | 0.30% | — | IBM Business Automation Workflow | 3/11/2022 | 17/6/2026 | "IBM Business Automation Workflow 18.0.0.0, 18.0.0.1, 18.0.0.2, 19.0.0.1, 19.0.0.2, 19.0.0.3, 20.0.0.1, 20.0.0.2, 21.0.2, 21.0.3 y 22.0.1 podrían revelar información confidencial de la versión a usuarios autenticados que podría usarse en futuros ataques contra el sistema. IBM X-Force ID: 230537." | |
| Modificada | Media (5.7) | 0.64% | — | Oracle Business Intelligence | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Business Intelligence Enterprise Edition de Oracle Fusion Middleware (componente: Analytics Server). La versión soportada que está afectada es 5.9.0.0. La vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado y con acceso a la red por medio de HTTP… | |
| Analizada | Crítica (9.8) | 98% | ⚠ Explotación activa💥 Exploit | Oracle E-business Suite | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Web Applications Desktop Integrator de Oracle E-Business Suite (componente: Upload). Las versiones soportadas que están afectadas son 12.2.3-12.2.11. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer… | |
| Modificada | Media (5.4) | 0.56% | — | SAP Businessobjects Business Intelligence | 11/10/2022 | 17/6/2026 | La plataforma SAP BusinessObjects Business Intelligence (Analysis for OLAP) - versiones 420, 430, permite a un atacante autenticado enviar entradas controladas por el usuario cuando son creadas y editadas conexiones OLAP en la Consola de administración Central. Si es explotado con éxito, podría haber un impacto… | |
| Modificada | Media (6.1) | 0.74% | — | SAP Businessobjects Business Intelligence | 11/10/2022 | 17/6/2026 | SAP BusinessObjects BI LaunchPad - versiones 420, 430, es susceptible de sufrir un ataque de ejecución de scripts por parte de un atacante no autenticado debido a un saneo inapropiado de las entradas del usuario mientras interactúa en la red. Si es explotado con éxito, un atacante puede ver o modificar información… | |
| Modificada | Media (6.5) | 0.88% | — | SAP Business Objects Business Intelligence Platform | 11/10/2022 | 17/6/2026 | Bajo determinadas condiciones, BOE AdminTools/ BOE SDK permite a un atacante acceder a información que de otro modo estaría restringida | |
| Modificada | Alta (7.6) | 0.70% | — | SAP Business Objects Business Intelligence Platform | 11/10/2022 | 17/6/2026 | Bajo determinadas condiciones, un atacante autenticado puede obtener acceso a las credenciales del Sistema Operativo. Obtener acceso a las credenciales del Sistema Operativo permite al atacante modificar los datos del sistema y hacer que el sistema no esté disponible, conllevando a un alto impacto en la… | |
| Modificada | Media (4.9) | 0.87% | — | SAP Businessobjects Business Intelligence | 11/10/2022 | 17/6/2026 | Bajo determinadas condiciones, la aplicación SAP BusinessObjects Business Intelligence Platform (Version Management System) expone información confidencial a un actor a través de la red con altos privilegios que no está explícitamente autorizado a tener acceso a esa información, conllevando a un alto impacto en la… | |
| Analizada | Crítica (9.8) | 2.4% | 💥 PoC | WhatsappWhatsapp Business | 22/9/2022 | 17/6/2026 | Un desbordamiento de enteros en WhatsApp podría dar resultar en una ejecución de código remota en una videollamada establecida | |
| Modificada | Media (5.4) | 0.92% | 💥 PoC | Idera Yellowfin Business Intelligence | 14/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en los parámetros configMap en Yellowfin Business Intelligence versión 7.3, permite a atacantes remotos ejecutar código arbitrario por medio de la Interfaz de Usuario de Administración MIAdminStyles.i4 | |
| Modificada | Crítica (9) | 1.5% | 💥 PoC | Yellowfinbi Business Intelligence | 14/9/2022 | 17/6/2026 | Un problema de Control de Acceso Incorrecto en Yellowfin Business Intelligence versión 7.3, permite a atacantes remotos escalar privilegios por medio de la Interfaz de Usuario de Administración MIAdminStyles.i4 | |
| Modificada | Media (5.2) | 0.46% | — | SAP Businessobjects Business Intelligence | 13/9/2022 | 17/6/2026 | Bajo determinadas condiciones, un atacante autenticado como administrador del CMS puede acceder a la base de datos de comentarios del BOE y recuperar datos del sistema (no personales), modificar datos del sistema pero no puede hacer que el sistema no esté disponible. Esto requiere que el atacante tenga un acceso de… | |
| Modificada | Media (5.3) | 0.46% | — | SAP Businessobjects Business Intelligence Platform | 13/9/2022 | 17/6/2026 | Bajo determinadas condiciones, SAP BusinessObjects Business Intelligence Platform Central Management Console (CMC) - versión 430, permite a un atacante acceder a determinados parámetros confidenciales no encriptados que de otra manera estarían restringidos | |
| Modificada | Alta (7.8) | 0.22% | — | SAP Business ONE | 13/9/2022 | 17/6/2026 | En la aplicación SAP Business One, cuando es creado un servicio, la ruta ejecutable contiene espacios y no está entre comillas, conllevando a una vulnerabilidad conocida como Ruta de Servicio sin Comillas que permite a un usuario conseguir privilegios SYSTEM. Si el servicio es explotado por adversarios, puede ser… | |
| Modificada | Alta (7.5) | 0.47% | — | Withsecure Business SuiteWithsecure Elements Endpoint ProtectionF-secure Internet GatekeeperF-secure Linux Security | 6/9/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de denegación de servicio en los productos F-Secure y WithSecure por la que el archivo aerdl.dll puede entrar en un bucle infinito cuando desempaqueta archivos PE. Es posible que esto pueda bloquear el motor de escaneo. | |
| Modificada | Alta (8.2) | 0.53% | — | SAP Businessobjects Business Intelligence | 10/8/2022 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (Open Document) - versiones 420, 430, permite a un atacante no autenticado recuperar información confidencial en texto plano a través de la red. Si es explotado con éxito, el atacante puede visualizar cualquier dato disponible para un usuario de la empresa y poner en… | |
| Modificada | Alta (7.8) | 0.57% | — | Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services | 30/7/2022 | 17/6/2026 | Una vulnerabilidad de seguimiento de enlaces en la función scanning de los agentes de Trend Micro Apex One y Worry-Free Business Security podría permitir a un atacante local escalar privilegios en las instalaciones afectadas. La resolución de este problema se ha desplegado automáticamente por medio de ActiveUpdate a… | |
| Modificada | Alta (7.5) | 1.1% | — | Digiwin Business Process Management | 20/7/2022 | 17/6/2026 | Digiwin BPM presenta una vulnerabilidad de Inyección de tipo XML External Entity Injection (XXE) debido a que no es comprobado suficientemente la entrada del usuario. Un atacante remoto no autenticado puede llevar a cabo un ataque de inyección XML para acceder a archivos arbitrarios del sistema | |
| Modificada | Media (5.3) | 0.84% | — | Digiwin Business Process Management | 20/7/2022 | 17/6/2026 | Digiwin BPM presenta un filtrado inapropiado para el parámetro URL. Un atacante remoto no autenticado puede llevar a cabo un ataque de tipo SSRF ciego para detectar la topología de la red interna basándose en la respuesta de error de la URL | |
| Modificada | Crítica (9.8) | 1.6% | — | Digiwin Business Process Management | 20/7/2022 | 17/6/2026 | La función de Digiwin BPM no comprueba suficientemente las entradas del usuario. Un atacante remoto no autenticado puede inyectar un comando SQL arbitrario para acceder, modificar, eliminar la base de datos o interrumpir el servicio |