Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
2650 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.7% | — | Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin | 19/4/2022 | 17/6/2026 | La carga arbitraria de archivos que conduce a RCE en E4J s.r.l. VikBooking Hotel Booking Engine & PMS plugin versiones anteriores o iguales a 1.5.3 en WordPress permite a los atacantes cargar y ejecutar tipos de archivos peligrosos (por ejemplo, PHP shell) a través de la carga de la firma en el formulario de… | |
| Modificada | Alta (8.8) | 7.9% | 💥 Exploit | Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager PlusZohocorp Manageengine Adselfservice PlusZohocorp Manageengine Exchange Reporter Plus | 18/4/2022 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus versiones anteriores a 6121, ADAuditPlus versión 7060, Exchange Reporter Plus versión 5701, y ADManagerPlus versión 7131, permiten una divulgación de NTLM Hash durante determinados pasos de configuración de la ruta de almacenamiento | |
| Analizada | Media (6.8) | 71% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Adselfservice Plus | 18/4/2022 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus antes de la compilación 6122 permite a un administrador remoto autenticado ejecutar comandos arbitrarios del sistema operativo como SYSTEM a través de la función de script personalizado de la política. Debido al uso de una contraseña de administrador por defecto, los atacantes… | |
| Modificada | Alta (8.8) | 36% | — | Zohocorp Manageengine Opmanager | 18/4/2022 | 17/6/2026 | Zoho ManageEngine OpManager versiones anteriores a 125588 (y antes de 125603) es vulnerable a una inyección SQL autenticada en el módulo de informes de inventario | |
| Modificada | Media (5.3) | 2.1% | — | Zohocorp Manageengine Remote Access Plus | 16/4/2022 | 17/6/2026 | Zoho ManageEngine Remote Access Plus versiones anteriores a 10.1.2137.15, permite a usuarios invitados visualizar los detalles de la licencia | |
| Modificada | Media (5.3) | 2.1% | — | Zohocorp Manageengine Remote Access Plus | 16/4/2022 | 17/6/2026 | Zoho ManageEngine Remote Access Plus versiones anteriores a 10.1.2137.15, permite a usuarios invitados visualizar los detalles del dominio (como el nombre de usuario y el GUID de un administrador) | |
| Modificada | Media (5.5) | 3.0% | — | Microsoft Malware Protection Engine | 15/4/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio de Microsoft Defender | |
| Modificada | Media (4.3) | 0.75% | — | Jenkins Google Compute Engine | 12/4/2022 | 17/6/2026 | Jenkins Google Compute Engine Plugin versiones 4.3.8 y anteriores, almacena las claves privadas sin cifrar en los archivos config.xml del agente de la nube en el controlador de Jenkins, donde pueden ser visualizados por usuarios con permiso de Lectura Extendida, o el acceso al sistema de archivos del controlador de… | |
| Modificada | Media (6.1) | 3.6% | 💥 Exploit | Zohocorp Manageengine Adselfservice Plus | 7/4/2022 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus versiones anteriores a 6121, permite un ataque de tipo XSS por medio del atributo welcome name en la pantalla Reset Password, Unlock Account, o User Must Change Password | |
| Modificada | Media (6.5) | 1.0% | — | Cisco Identity Services Engine | 6/4/2022 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto autenticado obtener información confidencial de un dispositivo afectado. Esta vulnerabilidad es debido a una aplicación inapropiada de los niveles de privilegio administrativo… | |
| Modificada | Alta (7.5) | 1.5% | — | Cisco Identity Services Engine | 6/4/2022 | 17/6/2026 | Una vulnerabilidad en la función RADIUS de Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto no autenticado causar que el sistema afectado deje de procesar paquetes RADIUS. Esta vulnerabilidad es debido al manejo inapropiado de determinadas peticiones RADIUS. Un atacante podría explotar esta… | |
| Modificada | Crítica (9.8) | 97% | 💥 Exploit | Zohocorp Manageengine Adaudit Plus | 5/4/2022 | 17/6/2026 | Cewolf en Zoho ManageEngine ADAudit Plus antes de 7060 es vulnerable a un ataque XXE no autenticado que conduce a la ejecución remota de código | |
| Modificada | Media (5.4) | 1.1% | — | Zohocorp Manageengine Supportcenter Plus | 5/4/2022 | 17/6/2026 | Zoho ManageEngine SupportCenter Plus versiones anteriores a 11020, permite el almacenamiento de tipo XSS en el historial de peticiones | |
| Modificada | Media (5.3) | 1.3% | — | Zohocorp Manageengine Servicedesk Plus | 5/4/2022 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus versiones anteriores a 13001, permite a cualquiera conocer el nombre de la moneda por defecto de la organización | |
| Modificada | Alta (8.8) | 1.1% | — | Zohocorp Manageengine Adaudit Plus | 5/4/2022 | 17/6/2026 | Zoho ManageEngine ADAudit Plus versiones anteriores a 7055, permite una escalada de privilegios autenticada en productos integrados. Esto ocurre porque un campo de contraseña está presente en una respuesta JSON | |
| Modificada | Media (5.4) | 0.49% | — | Rengine Project Rengine | 24/3/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Yogesh Ojha reNgine versión v1.0, por medio del archivo de nombre del Motor de Exploración en el cuadro modal de confirmación de eliminación del Motor de Exploración | |
| Modificada | Media (6.5) | 1.1% | — | IBM Engineering Requirements Quality Assistant On-premises | 18/3/2022 | 17/6/2026 | IBM Engineering Requirements Quality Assistant versiones anteriores a 3.1.3, podría permitir a un usuario autenticado causar una denegación de servicio. IBM X-Force ID: 207413 | |
| Modificada | Media (5.4) | 0.58% | — | X2engine X2crm | 16/3/2022 | 17/6/2026 | Un ataque de tipo Cross-Site Scripting (XSS) puede causar una ejecución de código arbitrario (javascript) en el navegador de un usuario mientras el navegador está conectado a un sitio web confiable. Como vehículo para el ataque, la aplicación es dirigida a usuarios y no a la propia aplicación. Además, la carga útil de… | |
| Analizada | Alta (7.8) | 93% | ⚠ Explotación activa💥 Exploit | Linux KernelFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux EUS+25 | 10/3/2022 | 17/6/2026 | Se ha encontrado un fallo en la forma en que el miembro "flags" de la estructura del nuevo búfer de la tubería carecía de la inicialización apropiada en las funciones copy_page_to_iter_pipe y push_pipe en el kernel de Linux y, por tanto, podía contener valores obsoletos. Un usuario local no privilegiado podía usar… | |
| Modificada | Media (5.5) | 0.36% | — | Northern.tech Cfengine | 10/3/2022 | 17/6/2026 | Northern.tech CFEngine Enterprise versiones anteriores a 3.15.5 y versiones 3.18.x anteriores a 3.18.1, presenta Permisos Inseguros que pueden permitir a usuarios locales no autorizados acceder a los archivos de registro de Apache y Mission Portal | |
| Modificada | Media (5.5) | 0.35% | — | Northern.tech Cfengine | 10/3/2022 | 17/6/2026 | Northern.tech CFEngine Enterprise versiones 3.15.4 anteriores a 3.15.5, presenta Permisos Inseguros que pueden permitir a usuarios locales no autorizados tener un impacto no especificado | |
| Modificada | Crítica (9.8) | 1.9% | 💥 PoC | Razorengine Project Razorengine | 6/3/2022 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** En el componente IsolatedRazorEngine de Antaris RazorEngine versiones hasta 4.5.1-alpha001, un atacante puede ejecutar código .NET arbitrario en un entorno sandboxed (si usuarios pueden controlar externamente el contenido de la plantilla). NOTA: Esta vulnerabilidad sólo afecta a… | |
| Modificada | Media (5.5) | 0.39% | — | Redhat Ansible Automation Platform Early AccessRedhat Ansible EngineRedhat OpenstackRedhat Virtualization+5 | 3/3/2022 | 17/6/2026 | Se ha encontrado un fallo en el módulo ansible-connection de Ansible Engine, en el que información confidencial, como las credenciales de usuario de Ansible, es revelado por defecto en el mensaje de error de rastreo. La mayor amenaza de esta vulnerabilidad es la confidencialidad | |
| Modificada | Media (6.5) | 0.81% | — | Zohocorp Manageengine KEY Manager Plus | 2/3/2022 | 17/6/2026 | Se ha detectado un problema en Zoho ManageEngine Key Manager Plus versiones anteriores a 6200. Un servicio expuesto por la aplicación permite a un usuario, con el nivel de Operador, acceder a certificados SSL almacenados y a los pares de claves asociados durante la exportación | |
| Modificada | Crítica (9.8) | 2.4% | — | Zohocorp Manageengine Sharepoint Manager Plus | 2/3/2022 | 17/6/2026 | Zoho ManageEngine SharePoint Manager Plus versiones anteriores a 4329, permite una toma de posesión de la cuenta porque la autorización es manejada inapropiadamente |