Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2650 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.61% | — | Xpressengine | 7/2/2023 | 16/6/2026 | A vulnerability was found in XpressEngine up to 1.4.4. It has been rated as critical. This issue affects some unknown processing of the component Update Query Handler. The manipulation leads to sql injection. Upgrading to version 1.4.5 is able to address this issue. The patch is named… | |
| Modificada | Alta (7.8) | 0.19% | — | Talend Remote Engine GEN 2 | 3/2/2023 | 9/7/2026 | All versions before R2022-09 of Talend's Remote Engine Gen 2 are potentially vulnerable to XML External Entity (XXE) type of attacks. Users should download the R2022-09 release or later and use it in place of the previous version. Talend Remote Engine Gen 1 and Talend Cloud Engine for Design are not impacted. This XXE… | |
| Modificada | Media (6.1) | 2.8% | — | Zohocorp Manageengine Servicedesk Plus | 1/2/2023 | 17/6/2026 | Cross site scripting (XSS) vulnerability in Zoho ManageEngine ServiceDesk Plus 14 via the comment field when changing the credentials in the Assets. | |
| Modificada | Media (6.1) | 2.8% | — | Zohocorp Manageengine Servicedesk Plus | 1/2/2023 | 17/6/2026 | Cross site scripting (XSS) vulnerability in Zoho ManageEngine ServiceDesk Plus 13 via the comment field when adding a new status comment. | |
| Modificada | Crítica (9.8) | 74% | — | Zohocorp Manageengine Supportcenter Plus | 1/2/2023 | 17/6/2026 | OS Command injection vulnerability in Support Center Plus 11 via Executor in Action when creating new schedules. | |
| Modificada | Media (6.1) | 2.6% | — | Zohocorp Manageengine Assetexplorer | 1/2/2023 | 17/6/2026 | Cross Site Scripting (XSS) vulnerability in Zoho Asset Explorer 6.9 via the credential name when creating a new Assets Workstation. | |
| Modificada | Media (6.1) | 84% | — | Zohocorp Manageengine Servicedesk Plus | 1/2/2023 | 17/6/2026 | Cross site scripting (XSS) vulnerability in Zoho ManageEngine ServiceDesk Plus 14 via embedding videos in the language component. | |
| Modificada | Media (6.1) | 2.8% | — | Zohocorp Manageengine Servicedesk Plus | 1/2/2023 | 17/6/2026 | Cross site scripting (XSS) vulnerability in Zoho ManageEngine ServiceDesk Plus 14 via PO in the purchase component. | |
| Modificada | Crítica (9.1) | 2.4% | — | Zohocorp Manageengine Servicedesk Plus MSP | 20/1/2023 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus MSP anterior a 10611 y 13x anterior a 13004 es vulnerable a la omisión de autenticación cuando la autenticación LDAP está habilitada. | |
| Modificada | Crítica (9.8) | 1.2% | — | Xpressengine | 20/1/2023 | 17/6/2026 | Al cargar un archivo de imagen en un tablero de anuncios desarrollado con XpressEngine, se presenta una vulnerabilidad en la que se puede cargar un archivo arbitrario debido a una verificación insuficiente del archivo. Un atacante remoto puede utilizar esta vulnerabilidad para ejecutar código arbitrario en el servidor… | |
| Modificada | Media (5.4) | 0.54% | — | Cisco Identity Services Engine | 20/1/2023 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting contra otros usuarios de la interfaz de administración basada en web de la aplicación. Esta vulnerabilidad se debe a una… | |
| Modificada | Media (5.4) | 28% | — | Cisco Identity Services Engine | 20/1/2023 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting contra otros usuarios de la interfaz de administración basada en web de la aplicación. Esta vulnerabilidad se debe a una… | |
| Modificada | Media (5.4) | 0.61% | — | Cisco Identity Services Engine | 20/1/2023 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine podría permitir que un atacante remoto autenticado realice acciones de privilegios dentro de la interfaz de administración basada en web. Esta vulnerabilidad se debe a un control de acceso inadecuado a una función… | |
| Modificada | Alta (8.8) | 31% | — | Cisco Identity Services Engine | 20/1/2023 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine podría permitir que un atacante remoto autenticado inyecte comandos arbitrarios en el sistema operativo subyacente. Esta vulnerabilidad se debe a una validación inadecuada de la entrada del usuario dentro de las… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Ad360Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager Plus+18 | 18/1/2023 | 31/7/2026 | Múltiples productos locales de Zoho ManageEngine, como ServiceDesk Plus hasta 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security para Java) 1.4.1, porque las funciones xmlsec XSLT, por diseño en esa versión, hacen la aplicación responsable de… | |
| Modificada | Crítica (9.8) | 0.76% | — | Blogengine.net | 18/1/2023 | 17/6/2026 | BlogEngine.NET v3.3.8.0 permite a un atacante crear cualquier carpeta con el prefijo "archivos" en ~/App_Data/. | |
| Modificada | Media (4.4) | 0.21% | — | Oracle Communications Billing AND Revenue Management Elastic Charging EngineOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Policy | 18/1/2023 | 17/6/2026 | Vulnerabilidad en Oracle Communications BRM - Producto Elastic Charging Engine de Oracle Communications Applications (componente: Cliente, Configuración, Pricing Manager). Las versiones compatibles que se ven afectadas son 12.0.0.3.0-12.0.0.7.0. Una vulnerabilidad fácilmente explotable permite a un atacante con altos… | |
| Modificada | Alta (7.5) | 3.2% | — | Zohocorp Manageengine Exchange Reporter Plus | 17/1/2023 | 17/6/2026 | Zoho ManageEngine Exchange Reporter Plus anterior a 5708 permite a los atacantes realizar ataques XXE. | |
| Modificada | Crítica (9.8) | 71% | — | Zohocorp Manageengine Password Manager PROZohocorp Manageengine Pam360Zohocorp Manageengine Access Manager Plus | 5/1/2023 | 17/6/2026 | Zoho ManageEngine Access Manager Plus anterior a 4309, Password Manager Pro anterior a 12210 y PAM360 anterior a 5801 son vulnerables a la inyección SQL. | |
| Modificada | Alta (7.8) | 0.96% | — | Zohocorp Manageengine Device Control Plus | 20/12/2022 | 17/6/2026 | ** EN DISPUTA ** Se descubrió un problema en el agente de protección de endpoints en Zoho ManageEngine Device Control Plus 10.1.2228.15. A pesar de configurar restricciones completas en pendrives USB, dispositivos HDD USB, tarjetas de memoria, conexiones USB a dispositivos móviles, etc., aún es posible evitar las… | |
| Modificada | Alta (7.8) | 1.1% | — | Zohocorp Manageengine Device Control Plus | 20/12/2022 | 17/6/2026 | ** EN DISPUTA ** Se descubrió un problema en el agente de protección de endpoints en Zoho ManageEngine Device Control Plus 10.1.2228.15. A pesar de configurar restricciones completas en pendrives USB, dispositivos HDD USB, tarjetas de memoria, conexiones USB a dispositivos móviles, etc., todavía es posible saltarse… | |
| Modificada | Alta (7.2) | 1.2% | — | Blogengine.net | 19/12/2022 | 17/6/2026 | Un problema en el componente BlogEngine/BlogEngine.NET/AppCode/Api/UploadController.cs de BlogEngine.NET v3.3.8.0 permite a atacantes ejecutar código arbitrario cargando un archivo PNG manipulado. | |
| Modificada | Alta (8.8) | 0.88% | — | Hasura Graphql Engine | 8/12/2022 | 17/6/2026 | Hasura GraphQL Engine anterior a 2.15.2 maneja mal la autorización a nivel de fila en Update Many API para backends de Postgres. Las versiones corregidas son 2.10.2, 2.11.3, 2.12.1, 2.13.2, 2.14.1 y 2.15.2. (Las versiones anteriores a la 2.10.0 no se ven afectadas). | |
| Modificada | Media (6.5) | 3.2% | — | Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter PlusZohocorp Manageengine Assetexplorer | 23/11/2022 | 17/6/2026 | Las versiones 13010 y anteriores de Zoho ManageEngine ServiceDesk Plus son vulnerables a una omisión de validación que permite a los usuarios acceder a datos confidenciales a través del módulo de informes. | |
| Modificada | Media (4.9) | 3.7% | — | Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter PlusZohocorp Manageengine Assetexplorer | 23/11/2022 | 17/6/2026 | Las versiones 13010 y anteriores de Zoho ManageEngine ServiceDesk Plus son vulnerables a un ataque de Entidad Externa XML (XXE) que conduce a la divulgación de información. |