Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
2616 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.60% | — | Axelor Open Suite | 3/3/2022 | 17/6/2026 | Se ha detectado que Axelor Open Suite versión v5.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) almacenada por medio del parámetro Name | |
| Modificada | Alta (7.8) | 0.25% | — | Rdpsoft Remote Desktop Commander Suite Agent | 3/3/2022 | 17/6/2026 | El agente de Remote Desktop Commander Suite versiones anteriores a v4.8, contiene una ruta de servicio no citada que permite a atacantes escalar privilegios al nivel del sistema | |
| Modificada | Media (6.1) | 1.3% | — | Phoronix-media Phoronix Test SuiteFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora | 14/2/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Reflejado en el repositorio de GitHub phoronix-test-suite/phoronix-test-suite versiones anteriores a 10.8.2 | |
| Analizada | Media (6.1) | 31% | ⚠ Explotación activa💥 Exploit | Synacor Zimbra Collaboration Suite | 9/2/2022 | 7/8/2026 | Se ha detectado un problema en la funcionalidad Calendar en Zimbra Collaboration Suite 8.8.x versiones anteriores a 8.8.15 parche 30 (actualización 1), como es explotado "in the wild" a partir de diciembre 2021. Un atacante podría colocar HTML que contenga JavaScript ejecutable dentro de los atributos de los… | |
| Modificada | Alta (7.5) | 7.9% | — | JenkinsXstreamFedoraproject FedoraDebian Linux+7 | 1/2/2022 | 17/6/2026 | XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en… | |
| Modificada | Crítica (9.8) | 2.2% | — | Salesagility Suitecrm | 28/1/2022 | 17/6/2026 | SuiteCRM versiones anteriores a 7.12.3 y 8.x versiones anteriores a 8.0.2, permite una deserialización de PHAR que puede conllevar a una ejecución de código remota | |
| Modificada | Crítica (9.8) | 1.1% | — | Salesagility Suitecrm | 28/1/2022 | 17/6/2026 | SuiteCRM versiones anteriores a 7.12.3 y 8.x versiones anteriores a 8.0.2, permite una inclusión de archivos locales | |
| Modificada | Alta (8.8) | 4.6% | 💥 PoC | Salesagility Suitecrm | 28/1/2022 | 17/6/2026 | SuiteCRM versiones anteriores a 7.12.3 y 8.x versiones anteriores a 8.0.2, permite una ejecución de código remota | |
| Modificada | Alta (8.8) | 54% | — | Apache ChainsawApache Log4jQOS Reload4jOracle Advanced Supply Chain Planning+22 | 18/1/2022 | 17/6/2026 | CVE-2020-9493 identificó un problema de deserialización presente en Apache Chainsaw. Versiones anteriores a Chainsaw V2.0 Chainsaw era un componente de Apache Log4j versiones 1.2.x donde se presenta el mismo problema | |
| Modificada | Crítica (9.8) | 67% | 💥 PoC | Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+24 | 18/1/2022 | 17/6/2026 | Por diseño, el JDBCAppender en Log4j versiones 1.2.x, acepta una sentencia SQL como parámetro de configuración donde los valores a insertar son convertidores de PatternLayout. Es probable que el convertidor de mensajes, %m, sea incluido siempre. Esto permite a atacantes manipular el SQL introduciendo cadenas diseñadas… | |
| Modificada | Alta (8.8) | 64% | — | Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+22 | 18/1/2022 | 17/6/2026 | JMSSink en todas las versiones de Log4j 1.x, es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j o si la configuración hace referencia a un servicio LDAP al que el atacante presenta acceso. El atacante puede proporcionar una… | |
| Modificada | Media (4.3) | 0.78% | — | Phoronix-media Phoronix Test SuiteFedoraproject Fedora | 16/1/2022 | 17/6/2026 | phoronix-test-suite es vulnerable a un ataque de tipo Cross-Site Request Forgery (CSRF) | |
| Modificada | Alta (8.8) | 0.81% | — | Phoronix-media Phoronix Test SuiteFedoraproject Fedora | 13/1/2022 | 17/6/2026 | phoronix-test-suite es vulnerable a un ataque de tipo Cross-Site Request Forgery (CSRF) | |
| Modificada | Alta (8.8) | 0.74% | — | Phoronix-media Phoronix Test SuiteFedoraproject Fedora | 13/1/2022 | 17/6/2026 | phoronix-test-suite es vulnerable a un ataque de tipo Cross-Site Request Forgery (CSRF) | |
| Modificada | Media (5.4) | 82% | — | Jenkins Matrix ProjectOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | El plugin Jenkins Matrix Project versiones 1.19 y anteriores, no escapa de los metacaracteres HTML en los nombres de nodos y etiquetas, y en las descripciones de las mismas, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso de Agente/Configuración | |
| Modificada | Media (4.3) | 1.1% | — | Jenkins MailerOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | Una comprobación de permiso faltante en el plugin Jenkins Mailer versiones 391.ve4a_38c1b_cf4b_ y anteriores, permite a atacantes con acceso Overall/Read usar el DNS usado por la instancia Jenkins para resolver un nombre de host especificado por el atacante | |
| Modificada | Media (4.3) | 0.96% | — | Jenkins MailerOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Jenkins Mailer versiones 391.ve4a_38c1b_cf4b_ y anteriores, permite a atacantes usar el DNS usado por la instancia Jenkins para resolver un nombre de host especificado por el atacante | |
| Modificada | Media (4.3) | 1.8% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins versiones 2.329 y anteriores, LTS versiones 2.319.1 y anteriores, permite a atacantes desencadenar una construcción de un trabajo sin parámetros cuando no se establece un ámbito de seguridad | |
| Modificada | Alta (8.8) | 1.0% | — | Salesagility Suitecrm | 12/1/2022 | 17/6/2026 | SuiteCRM versiones hasta 7.11.21, es vulnerable a un ataque de tipo CSRF, con ejecución de código remota resultante, por medio de la funcionalidad UpgradeWizard, si es incluido un archivo PHP en un archivo ZIP | |
| Modificada | Media (5.4) | 1.1% | — | Phoronix-media Phoronix Test SuiteFedoraproject Fedora | 10/1/2022 | 17/6/2026 | phoronix-test-suite es vulnerable a una Neutralización Inapropiada de Entradas durante la Generación de Páginas Web ("Cross-site Scripting") | |
| Modificada | Media (4.9) | 1.0% | — | Daan Complete Analytics Optimization Suite | 3/1/2022 | 17/6/2026 | El plugin CAOS | Host Google Analytics Locally de WordPress versiones anteriores a 4.1.9, no comprueba la configuración del directorio de caché, permitiendo a usuarios con privilegios elevados usar un vector de búsqueda de rutas y eliminar carpetas arbitrarias cuando es desinstalado el plugin | |
| Modificada | Media (6.1) | 1.1% | — | Salesagility Suitecrm | 28/12/2021 | 17/6/2026 | Un problema persistente de tipo cross-site scripting (XSS en la interfaz web de SuiteCRM versiones anteriores a 7.10.35, y en versiones 7.11.x y 7.12.x anteriores a 7.12.2, permite a un atacante remoto introducir JavaScript arbitrario por medio de la carga de archivos adjuntos, una vulnerabilidad diferente a la de… | |
| Modificada | Alta (7.4) | 0.39% | — | Dell Wyse Management Suite | 21/12/2021 | 17/6/2026 | Dell Wyse Management Suite versiones 3.3.1 y anteriores, admiten protocolos de seguridad de transporte TLS versión 1.0 y TLS versión 1.1 no seguros que son susceptibles de ataques de tipo Man-In-The-Middle comprometiendo así la confidencialidad e integridad de los datos | |
| Modificada | Crítica (9.8) | 1.7% | — | Dell Wyse Management Suite | 21/12/2021 | 17/6/2026 | Wyse Management Suite versiones 3.3.1 y anteriores, contienen una vulnerabilidad de deserialización que podría permitir a un atacante no autenticado ejecutar código en el sistema afectado | |
| Modificada | Alta (8.8) | 2.2% | 💥 PoC | Salesagility Suitecrm | 19/12/2021 | 17/6/2026 | SuiteCRM antes de la versión 7.12.2 y 8.x antes de la versión 8.0.1 permiten la inyección SQL autentificada a través de la acción Tooltips en el módulo Project, involucrando resource_id y start_date |