Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
2616 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 36% | ⚠ Explotación activa💥 Exploit | Vmware Cloud FoundationVmware Identity ManagerVmware Vrealize AutomationVmware Vrealize Suite Lifecycle Manager+1 | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access, Identity Manager y vRealize Automation contienen una vulnerabilidad de escalada de privilegios debido a permisos inapropiados en scripts de soporte. Un actor malicioso con acceso local puede escalar los privilegios a "root" | |
| Modificada | Media (4.3) | 0.51% | — | Vmware Cloud FoundationVmware Identity ManagerVmware Vrealize AutomationVmware Vrealize Suite Lifecycle Manager+1 | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access, Identity Manager y vRealize Automation contienen una vulnerabilidad de tipo cross site request forgery. Un actor malicioso puede engañar a un usuario mediante un ataque de tipo cross site request forgery para que compruebe involuntariamente un URI JDBC malicioso | |
| Modificada | Alta (7.2) | 3.1% | — | Vmware Cloud FoundationVmware Identity ManagerVmware Vrealize AutomationVmware Vrealize Suite Lifecycle Manager+1 | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access, Identity Manager y vRealize Automation contienen dos vulnerabilidades de ejecución de código remota (CVE-2022-22957 y CVE-2022-22958). Un actor malicioso con acceso administrativo puede desencadenar la deserialización de datos no confiables mediante un URI JDBC malicioso que puede resultar… | |
| Modificada | Alta (7.2) | 24% | 💥 Exploit | Vmware Cloud FoundationVmware Identity ManagerVmware Vrealize AutomationVmware Vrealize Suite Lifecycle Manager+1 | 13/4/2022 | 17/6/2026 | VMware Workspace ONE Access, Identity Manager y vRealize Automation contienen dos vulnerabilidades de ejecución de código remota (CVE-2022-22957 y CVE-2022-22958). Un actor malicioso con acceso administrativo puede desencadenar la deserialización de datos no confiables mediante un URI JDBC malicioso que puede resultar… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Identity ManagerVmware Vrealize AutomationVmware Workspace ONE AccessVmware Cloud Foundation+1 | 11/4/2022 | 17/6/2026 | VMware Workspace ONE Access y Identity Manager contienen una vulnerabilidad de ejecución de código remota debido a una inyección de plantillas del lado del servidor. Un actor malicioso con acceso a la red puede desencadenar una inyección de plantillas del lado del servidor que puede resultar en la ejecución de código… | |
| Modificada | Alta (8.8) | 0.98% | — | Dascomsoft Eziosuite | 6/4/2022 | 17/6/2026 | eZiosuite versión v2.0.7, contiene una carga de archivos arbitraria autenticada por medio de la funcionalidad Avatar upload | |
| Modificada | Alta (7.8) | 0.46% | — | Vembu BDR Suite | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de ruta de servicio no citada en Vembu BDR versión 4.2.0.1, por medio de un archivo especialmente diseñado en las rutas de servicio (1) hsflowd, (2) VembuBDR360Agent, o (3) VembuOffice365Agent | |
| Modificada | Alta (7.5) | 15% | 💥 Exploit | Barco Control Room Management Suite | 3/4/2022 | 17/6/2026 | Se ha detectado que Barco Control Room Management versiones hasta Suite 2.9 Build 0275, es vulnerable a un salto de directorio, permitiendo a atacantes acceder a información y componentes confidenciales. Las solicitudes deben comenzar con la subcadena "GET /..\N" | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+34 | 1/4/2022 | 17/6/2026 | Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+24 | 1/4/2022 | 17/6/2026 | En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales | |
| Modificada | Alta (7.5) | 0.95% | — | ABB 800xaABB Base SoftwareABB Compact Product SuiteABB Control Builder Safe | 1/4/2022 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en ABB 800xA, Software de control para AC 800M, Control Builder Safe, Compact Product Suite - Control and I/O, ABB Base Software for SoftControl permite a un atacante causar la denegación de servicio | |
| Modificada | Alta (7.2) | 1.4% | — | Dell Wyse Management Suite | 1/4/2022 | 17/6/2026 | Dell Wyse Management Suite versiones 2.0 a 3.5.2 , contienen una vulnerabilidad de carga de archivos sin restricciones. Un usuario malicioso con privilegios de administrador puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el sistema | |
| Modificada | Media (6.5) | 1.4% | — | Shopware B2B Suite | 29/3/2022 | 17/6/2026 | Se ha detectado un problema en Shopware B2B-Suite versiones hasta 4.4.1. El parámetro sort-by de la funcionalidad search de b2border y b2borderlist permite la inyección de SQL. Las posibles técnicas son consultas ciegas basadas en booleanos, ciegas basadas en el tiempo y potencialmente apiladas. La vulnerabilidad… | |
| Modificada | Media (6.1) | 0.93% | — | Open-xchange OX APP Suite | 28/3/2022 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio de uuencoding en un mensaje multipart/alternative | |
| Modificada | Media (6.1) | 0.93% | — | Open-xchange OX APP Suite | 28/3/2022 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio de un carácter de control al final del mensaje, como la subcadena SCRIPT\t | |
| Modificada | Media (5.4) | 0.66% | — | Open-xchange OX APP Suite | 28/3/2022 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio del atributo class de un elemento en una firma de correo electrónico HTML | |
| Modificada | Media (6.1) | 0.91% | — | Open-xchange OX APP Suite | 28/3/2022 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio de datos NIFF (Notation Interchange File Format) | |
| Modificada | Media (6.1) | 0.90% | — | Open-xchange OX APP Suite | 28/3/2022 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio de un elemento HTML 5 como AUDIO | |
| Modificada | Media (6.1) | 0.90% | — | Open-xchange OX APP Suite | 28/3/2022 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio de un mensaje de sistema desconocido en el chat | |
| Modificada | Alta (7.5) | 0.96% | — | Softing Datafeed OPC SuiteSofting OPC UA C++ Software Development KITSofting Secure Integration Server | 11/3/2022 | 17/6/2026 | Se ha detectado un problema en Softing OPC UA C++ SDK versiones anteriores a 5.70. Un paquete de cancelación de mensajes OPC/UA malformado hace que el cliente sea bloqueado con una desreferencia de puntero NULL | |
| Modificada | Media (6.5) | 0.83% | — | Softing Datafeed OPC SuiteSofting OPC UA C++ Software Development KITSofting Secure Integration Server | 11/3/2022 | 17/6/2026 | Se ha detectado un problema en Softing OPC UA C++ SDK versiones anteriores a 5.70. Un elemento XML no válido en el diccionario de tipos hace que el cliente OPC/UA sea bloqueado debido a una condición de falta de memoria | |
| Modificada | Alta (8.8) | 53% | 💥 PoC | Salesagility Suitecrm | 10/3/2022 | 17/6/2026 | SuiteCRM versiones hasta 7.12.1 y versiones 8.x hasta 8.0.1, permite una Ejecución de Código Remota. Los usuarios autenticados con acceso al módulo de Informes Programados pueden lograr esto al aprovechar la deserialización de PHP en la propiedad email_recipients. Usando una petición diseñada, pueden crear un informe… | |
| Modificada | Media (6.5) | 0.62% | — | Salesagility Suitecrm | 7/3/2022 | 17/6/2026 | Una Autorización Inapropiada en el repositorio de GitHub salesagility/suitecrm versiones anteriores a 7.12.5 | |
| Modificada | Media (4.3) | 0.66% | — | Salesagility Suitecrm | 7/3/2022 | 17/6/2026 | Un Control de Acceso Inapropiado en el repositorio de GitHub salesagility/suitecrm versiones anteriores a 7.12.5 | |
| Modificada | Media (6.5) | 0.82% | — | Salesagility Suitecrm | 7/3/2022 | 17/6/2026 | Inyección SQL en el repositorio GitHub salesagility/suitecrm anterior a la versión 7.12.5 |