Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
2606 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.4% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio del atributo alt de un elemento IMG en un mensaje de correo electrónico truncado | |
| Modificada | Media (5.4) | 1.3% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio de un fragmento diseñado que presenta una referencia al cargador de aplicaciones dentro de una URL del cargador de aplicaciones | |
| Modificada | Media (6.1) | 1.1% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | OX App Suite versión 7.10.5, permite un ataque de tipo XSS por medio de un mensaje del sistema OX Chat | |
| Modificada | Media (6.1) | 1.1% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | OX App Suite versión 7.10.5, permite un ataque de tipo XSS por medio de un título de sala de OX Chat durante la renderización de la escritura | |
| Modificada | Media (6) | 0.49% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | El componente de middleware en OX App Suite versiones hasta 7.10.5, permite una inyección de código por medio de clases Java en formato YAML | |
| Modificada | Media (6.1) | 1.1% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | OX App Suite versión 7.10.5, permite un ataque de tipo XSS por medio de un nombre de sala de chat de OX | |
| Modificada | Media (6.5) | 2.5% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un salto de directorios por medio de ../ en un archivo ZIP OOXML u ODF, debido al manejo inapropiado de las rutas relativas en las direcciones de correo en conjunto con los registros DNS de auto-configuración | |
| Modificada | Media (6.1) | 1.3% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio de un fragmento diseñado en una firma de correo compartida | |
| Modificada | Media (6.1) | 1.3% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | OX App Suite versiones hasta 7.10.5, permite un ataque de tipo XSS por medio de código JavaScript en un archivo XCF compartido | |
| Modificada | Media (6.1) | 1.2% | — | Open-xchange OX APP Suite | 22/11/2021 | 17/6/2026 | El chat en OX App Suite versión 7.10.5, presenta una comprobación de entrada inapropiada. Un usuario puede ser redirigido a un servidor de OX Chat fraudulento por medio de un hook relacionado con el desarrollo | |
| Modificada | Alta (7.5) | 1.3% | — | Softing Datafeed OPC SuiteSofting EdgeconnectorSofting OPCSofting Secure Integration Server+3 | 10/11/2021 | 17/6/2026 | Se ha detectado un problema en Softing Industrial Automation OPC UA C++ SDK versiones anteriores a 5.66, y en uaToolkit Embedded versiones anteriores a 1.40. Unos atacantes remotos pueden causar una denegación de servicio (DoS) mediante el envío de mensajes diseñados a un cliente o servidor. El proceso del servidor… | |
| Modificada | Alta (7.5) | 1.3% | — | Softing Datafeed OPC SuiteSofting OPCSofting Secure Integration ServerSofting TH Scope | 10/11/2021 | 17/6/2026 | Se ha detectado un problema en Softing Industrial Automation OPC UA C++ SDK versiones anteriores a 5.66. Unos atacantes remotos pueden causar una denegación de servicio (DoS) mediante el envío de mensajes diseñados a un cliente OPC/UA. El proceso del cliente puede bloquearse inesperadamente debido a un reparto de… | |
| Modificada | Crítica (9.8) | 2.5% | — | Cisco Policy Suite | 4/11/2021 | 17/6/2026 | Una vulnerabilidad en el mecanismo de autenticación SSH basado en claves de Cisco Policy Suite podría permitir a un atacante remoto no autenticado iniciar sesión en un sistema afectado como usuario root. Esta vulnerabilidad es debido a la reutilización de claves SSH estáticas entre instalaciones. Un atacante podría… | |
| Modificada | Media (6.1) | 41% | 💥 PoC | Jqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+23 | 26/10/2021 | 25/8/2026 | jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "of" de la utilidad ".position()" de fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la… | |
| Modificada | Media (6.1) | 8.5% | — | Jqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+24 | 26/10/2021 | 25/8/2026 | jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de varias opciones "*Text" del widget Datepicker desde fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Los valores pasados a varias opciones… | |
| Modificada | Media (6.1) | 39% | 💥 PoC | Jqueryui Jquery UIFedoraproject FedoraNetapp H500s FirmwareNetapp H700s Firmware+25 | 26/10/2021 | 25/8/2026 | jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "altField" del widget Datepicker desde fuentes no confiables puede ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la… | |
| Analizada | Crítica (9.8) | 74% | ⚠ Explotación activa💥 Exploit | BQE Billquick WEB Suite | 22/10/2021 | 17/6/2026 | BQE BillQuick Web Suite versiones 2018 hasta 2021 anteriores a 22.0.9.1, permite una inyección SQL para una ejecución de código remota sin autenticación, como es explotada "in the wild" en octubre de 2021 para la instalación de ransomware. Una inyección SQL puede, por ejemplo, usar el parámetro txtID (también se… | |
| Modificada | Alta (8.8) | 59% | 💥 Exploit | Salesagility Suitecrm | 22/10/2021 | 17/6/2026 | SuiteCRM versiones anteriores a 7.11.19, permite una ejecución de código remota por medio de la configuración del sistema Log File Name. En determinadas circunstancias que implican la toma de posesión de la cuenta de administrador, logger_file_name puede referirse a un archivo PHP controlado por el atacante bajo el… | |
| Modificada | Media (4.8) | 0.59% | — | Cisco Telepresence Management Suite | 21/10/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco TelePresence Management Suite (TMS) Software podría permitir a un atacante remoto autenticado conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad es debido a que la interfaz de… | |
| Modificada | Media (5.5) | 0.24% | — | Iongroup Wallstreet Suite | 15/10/2021 | 17/6/2026 | Un usuario técnico presenta credenciales embebidas en Wallstreet Suite TRM versión 7.4.83 (edición de 64 bits), con mayores privilegios que el usuario medio autenticado | |
| Modificada | Alta (8.8) | 1.1% | — | Zucchetti Imagicle UC Suite | 14/10/2021 | 17/6/2026 | Imagicle Application Suite (para Cisco UC) versiones anteriores a 2021.Summer.2, permite una inyección SQL. Un usuario poco privilegiado podría inyectar una sentencia SQL mediante la funcionalidad "Export to CSV" de la GUI web de Contact Manager | |
| Modificada | Media (4.3) | 0.57% | — | Vmware Cloud FoundationVmware Vrealize LOG InsightVmware Vrealize Suite Lifecycle Manager | 13/10/2021 | 17/6/2026 | VMware vRealize Log Insight (versiones 8.x anteriores a 8.6) contienen una vulnerabilidad de inyección de CSV (Valores Separados por Comas) en la función interactive analytics export. Un actor malicioso autenticado con privilegios no administrativos puede ser capaz de insertar datos no confiables antes de exportar una… | |
| Modificada | Baja (2.7) | 0.61% | — | Vmware Cloud FoundationVmware Vrealize OperationsVmware Vrealize Suite Lifecycle Manager | 13/10/2021 | 17/6/2026 | Las versiones anteriores a VMware vRealize Operations versión 8.6, contienen una vulnerabilidad de tipo Server Side Request Forgery (SSRF) | |
| Modificada | Media (5.3) | 1.8% | — | Salesagility Suitecrm | 4/10/2021 | 17/6/2026 | SuiteCRM versiones anteriores a 7.10.33 y 7.11.22 permite una divulgación de información por medio de Salto de Directorio. Un atacante puede incluir parcialmente archivos arbitrarios por medio del parámetro importFile de la funcionalidad RefreshMapping import | |
| Modificada | Media (5.3) | 1.8% | — | Salesagility Suitecrm | 4/10/2021 | 17/6/2026 | SuiteCRM versiones anteriores a 7.10.33 y 7.11.22, permite una divulgación de información por medio de Salto de Directorio. Un atacante puede incluir parcialmente archivos arbitrarios por medio del parámetro file_name de la funcionalidad Step3 import |