Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

2650 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)2.6%—Zohocorp Manageengine Sharepoint Manager Plus2/3/202217/6/2026
Zoho ManageEngine SharePoint Manager Plus versiones anteriores a 4329, es vulnerable a un filtrado de datos confidenciales que conllevan a una escalada de privilegios
ModificadaMedia (5.3)15%💥 ExploitZohocorp Manageengine Desktop Central2/3/202217/6/2026
Zoho ManageEngine Desktop Central versiones anteriores a 10.1.2137.8, expone el nombre del servidor instalado a cualquiera. El nombre de host interno puede ser detectado al leer las respuestas de redireccionamiento HTTP
ModificadaMedia (4.3)0.94%—Zohocorp Manageengine KEY Manager Plus1/3/202217/6/2026
Se ha detectado un problema en Zoho ManageEngine Key Manager Plus versión 6.1.6. Un usuario, con el nivel de Operador, puede visualizar todos los servidores SSH (y la información de los usuarios) incluso si ningún servidor SSH o usuario está asociado al operador.
ModificadaAlta (7.2)0.93%—Expressionengine18/2/202217/6/2026
Una entrada del usuario no saneada en la creación de miembros del panel de control de ExpressionEngine versiones anteriores a 5.4.0 incluyéndola, conlleva a una inyección SQL. El usuario necesita la creación de miembros/acceso al panel de control para ejecutar el ataque
ModificadaMedia (4.6)0.25%—Intel Active Management Technology Software Development KITIntel Setup AND Configuration SoftwareIntel Management Engine Bios ExtensionIntel Core I3 Firmware+1769/2/202217/6/2026
Unas credenciales insuficientemente protegidas en el aprovisionamiento USB para Intel(R) AMT SDK versiones anteriores a 16.0.3, Intel(R) SCS versiones anteriores a 12.2 e Intel(R) MEBx versiones anteriores a 11.0.0.0012, 12.0.0.0011, 14.0.0.0004 y 15.0.0.0004, pueden permitir a un usuario no autenticado habilitar…
ModificadaMedia (5.4)0.49%—Xpressengine9/2/202217/6/2026
En XE versión 1.116, cuando es subido el botón Normal, no se presenta restricción en el sufijo del archivo, lo que conlleva a que cualquier archivo se suba al directorio de archivos. Dado que .htaccess sólo restringe el tipo de PHP, la subida de archivos de tipo HTML conlleva vulnerabilidades XSS almacenadas. Si la…
ModificadaMedia (5.4)0.57%—Xpressengine9/2/202217/6/2026
XE versiones anteriores a 1.11.6, es vulnerable a una carga de archivos sin restricciones por medio del archivo modules/menu/menu.admin.controller.php. Cuando es subido el botón Mouse over y When selected, no se presenta restricción en el sufijo del archivo, lo que conlleva a que cualquier archivo se suba al…
ModificadaAlta (7.5)7.9%—JenkinsXstreamFedoraproject FedoraDebian Linux+71/2/202217/6/2026
XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en…
ModificadaMedia (6.5)0.56%—Huawei Cloudengine 12800 FirmwareHuawei Cloudengine 5800 FirmwareHuawei Cloudengine 6800 FirmwareHuawei Cloudengine 7800 Firmware31/1/202217/6/2026
Se presenta una vulnerabilidad de puntero no válido en algunos productos de Huawei, una explotación con éxito puede causar que el proceso y el servicio sean anormales. Las versiones de producto afectadas incluyen: CloudEngine 12800 V200R019C10SPC800, V200R019C10SPC900; CloudEngine 5800 V200R019C10SPC800,…
ModificadaMedia (5.5)0.17%—Huawei Cloudengine 12800 FirmwareHuawei Cloudengine 5800 FirmwareHuawei Cloudengine 6800 FirmwareHuawei Cloudengine 7800 Firmware31/1/202217/6/2026
Se presenta una vulnerabilidad de exposición de información en varios productos de Huawei. La vulnerabilidad es debido a que el software no protege apropiadamente de terminada información. Una explotación con éxito podría causar una divulgación de información. Las versiones de producto afectadas son: CloudEngine 12800…
ModificadaMedia (6.5)1.9%—Zohocorp Manageengine Desktop Central28/1/202217/6/2026
Zoho ManageEngine Desktop Central versiones anteriores a 10.1.2137.10, permite a un usuario autenticado cambiar la contraseña de acceso de cualquier usuario
ModificadaMedia (4.8)92%—Zohocorp Manageengine Servicedesk Plus27/1/202217/6/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en el Campo Secondary Email en Zoho ManageEngine ServiceDesk Plus versión 11.3 Build 11306, permite a atacantes inyectar código JavaScript arbitrario
ModificadaAlta (7)0.69%—Apache TomcatOracle Agile Engineering Data ManagementOracle Communications Cloud Native Core PolicyOracle Financial Services Crime AND Compliance Management Studio+327/1/202217/6/2026
Una corrección del bug CVE-2020-9484 introdujo una vulnerabilidad de tiempo de comprobación, tiempo de uso en Apache Tomcat versiones 10.1.0-M1 a 10.1.0-M8, versiones 10.0.0-M5 a 10.0.14, versiones 9.0.35 a 9.0.56 y versiones 8.5.55 a 8.5.73, que permitía a un atacante local llevar a cabo acciones con los privilegios…
ModificadaMedia (6.5)12%—Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+2524/1/20228/10/2026
Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta…
ModificadaCrítica (9.1)24%—Zohocorp Manageengine Desktop CentralZohocorp Manageengine Desktop Central Managed Service Providers18/1/202217/6/2026
Zoho ManageEngine Desktop Central versiones anteriores a 10.1.2137.9 y Desktop Central MSP versiones anteriores a 10.1.2137.9, permiten a atacantes omitir la autenticación y leer información confidencial o cargar un archivo ZIP arbitrario en el servidor
ModificadaAlta (7.5)2.8%—Socket Engine.io12/1/202217/6/2026
Engine.IO es la implementación de la capa de comunicación bidireccional entre navegadores y dispositivos para Socket.IO. Una petición HTTP especialmente diseñada puede desencadenar una excepción no capturada en el servidor de Engine.IO, matando así el proceso de Node.js. Esto afecta a todos los usuarios del paquete…
ModificadaMedia (5.3)8.4%💥 ExploitChronoengine Chronoforums12/1/202217/6/2026
ChronoForums versión 2.0.11, permite un Salto de Ruta de av para leer archivos arbitrarios
ModificadaBaja (2.7)1.1%—Chronoengine Chronoforums12/1/202217/6/2026
ChronoForms versión 7.0.7, permite un Salto de Ruta de fname para leer archivos arbitrarios
ModificadaAlta (7.8)2.6%—Zohocorp Manageengine O365 Manager Plus12/1/202217/6/2026
Zoho ManageEngine O365 Manager Plus versiones anteriores al Build 4416, permite una ejecución de código remota por medio de una sobreescritura de archivos BCP mediante el componente ChangeDBAPI
ModificadaAlta (8.8)5.3%—Zohocorp Manageengine Cloud Security PlusZohocorp Log36012/1/202217/6/2026
Zoho ManageEngine CloudSecurityPlus versiones anteriores al Build 4117, permite una ejecución de código remota mediante el componente updatePersonalizeSettings debido a un parche de seguridad inapropiado para CVE-2021-40175
ModificadaAlta (7.2)4.8%—Zohocorp Manageengine M365 Manager Plus12/1/202217/6/2026
Zoho ManageEngine M365 Manager Plus versiones anteriores al Build 4419, permite una ejecución de comandos remota cuando es actualizada la configuración del proxy mediante los componentes Admin ProxySettings y Tenant ProxySettings
ModificadaMedia (4.3)0.70%—IBM Engineering Workflow ManagementIBM Rational Team Concert11/1/202217/6/2026
IBM Engineering Workflow Management versiones 7.0, 7.0.1 y 7.0.2, así como IBM Rational Team Concert versiones 6.0.6 y 6.0.6.1, podrían permitir a un atacante autenticado conseguir información confidencial de las definiciones de compilación que podría ayudar a realizar más ataques contra el sistema. X-Force ID: 200657
ModificadaAlta (8.8)2.5%—Zohocorp Manageengine Applications Manager10/1/202217/6/2026
Una vulnerabilidad en el módulo showReports de Zoho ManageEngine Applications Manager versiones anteriores a 14550, permite a atacantes autenticados ejecutar una inyección SQL por medio de una petición diseñada
ModificadaMedia (6.5)3.6%—Zohocorp Manageengine Desktop Central10/1/202217/6/2026
Zoho ManageEngine Desktop Central versiones anteriores a 10.0.662, permite a usuarios autenticados conseguir información confidencial de la base de datos al visitar la página de Informes
ModificadaAlta (7.8)0.47%—Zohocorp Manageengine Desktop Central10/1/202217/6/2026
Zoho ManageEngine Desktop Central versiones anteriores a 10.0.662, durante el inicio, lanza un archivo ejecutable desde los archivos por lotes, pero la ruta de este archivo podría no estar correctamente definida