Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
2650 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 2.6% | — | Zohocorp Manageengine Sharepoint Manager Plus | 2/3/2022 | 17/6/2026 | Zoho ManageEngine SharePoint Manager Plus versiones anteriores a 4329, es vulnerable a un filtrado de datos confidenciales que conllevan a una escalada de privilegios | |
| Modificada | Media (5.3) | 15% | 💥 Exploit | Zohocorp Manageengine Desktop Central | 2/3/2022 | 17/6/2026 | Zoho ManageEngine Desktop Central versiones anteriores a 10.1.2137.8, expone el nombre del servidor instalado a cualquiera. El nombre de host interno puede ser detectado al leer las respuestas de redireccionamiento HTTP | |
| Modificada | Media (4.3) | 0.94% | — | Zohocorp Manageengine KEY Manager Plus | 1/3/2022 | 17/6/2026 | Se ha detectado un problema en Zoho ManageEngine Key Manager Plus versión 6.1.6. Un usuario, con el nivel de Operador, puede visualizar todos los servidores SSH (y la información de los usuarios) incluso si ningún servidor SSH o usuario está asociado al operador. | |
| Modificada | Alta (7.2) | 0.93% | — | Expressionengine | 18/2/2022 | 17/6/2026 | Una entrada del usuario no saneada en la creación de miembros del panel de control de ExpressionEngine versiones anteriores a 5.4.0 incluyéndola, conlleva a una inyección SQL. El usuario necesita la creación de miembros/acceso al panel de control para ejecutar el ataque | |
| Modificada | Media (4.6) | 0.25% | — | Intel Active Management Technology Software Development KITIntel Setup AND Configuration SoftwareIntel Management Engine Bios ExtensionIntel Core I3 Firmware+176 | 9/2/2022 | 17/6/2026 | Unas credenciales insuficientemente protegidas en el aprovisionamiento USB para Intel(R) AMT SDK versiones anteriores a 16.0.3, Intel(R) SCS versiones anteriores a 12.2 e Intel(R) MEBx versiones anteriores a 11.0.0.0012, 12.0.0.0011, 14.0.0.0004 y 15.0.0.0004, pueden permitir a un usuario no autenticado habilitar… | |
| Modificada | Media (5.4) | 0.49% | — | Xpressengine | 9/2/2022 | 17/6/2026 | En XE versión 1.116, cuando es subido el botón Normal, no se presenta restricción en el sufijo del archivo, lo que conlleva a que cualquier archivo se suba al directorio de archivos. Dado que .htaccess sólo restringe el tipo de PHP, la subida de archivos de tipo HTML conlleva vulnerabilidades XSS almacenadas. Si la… | |
| Modificada | Media (5.4) | 0.57% | — | Xpressengine | 9/2/2022 | 17/6/2026 | XE versiones anteriores a 1.11.6, es vulnerable a una carga de archivos sin restricciones por medio del archivo modules/menu/menu.admin.controller.php. Cuando es subido el botón Mouse over y When selected, no se presenta restricción en el sufijo del archivo, lo que conlleva a que cualquier archivo se suba al… | |
| Modificada | Alta (7.5) | 7.9% | — | JenkinsXstreamFedoraproject FedoraDebian Linux+7 | 1/2/2022 | 17/6/2026 | XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en… | |
| Modificada | Media (6.5) | 0.56% | — | Huawei Cloudengine 12800 FirmwareHuawei Cloudengine 5800 FirmwareHuawei Cloudengine 6800 FirmwareHuawei Cloudengine 7800 Firmware | 31/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de puntero no válido en algunos productos de Huawei, una explotación con éxito puede causar que el proceso y el servicio sean anormales. Las versiones de producto afectadas incluyen: CloudEngine 12800 V200R019C10SPC800, V200R019C10SPC900; CloudEngine 5800 V200R019C10SPC800,… | |
| Modificada | Media (5.5) | 0.17% | — | Huawei Cloudengine 12800 FirmwareHuawei Cloudengine 5800 FirmwareHuawei Cloudengine 6800 FirmwareHuawei Cloudengine 7800 Firmware | 31/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de exposición de información en varios productos de Huawei. La vulnerabilidad es debido a que el software no protege apropiadamente de terminada información. Una explotación con éxito podría causar una divulgación de información. Las versiones de producto afectadas son: CloudEngine 12800… | |
| Modificada | Media (6.5) | 1.9% | — | Zohocorp Manageengine Desktop Central | 28/1/2022 | 17/6/2026 | Zoho ManageEngine Desktop Central versiones anteriores a 10.1.2137.10, permite a un usuario autenticado cambiar la contraseña de acceso de cualquier usuario | |
| Modificada | Media (4.8) | 92% | — | Zohocorp Manageengine Servicedesk Plus | 27/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en el Campo Secondary Email en Zoho ManageEngine ServiceDesk Plus versión 11.3 Build 11306, permite a atacantes inyectar código JavaScript arbitrario | |
| Modificada | Alta (7) | 0.69% | — | Apache TomcatOracle Agile Engineering Data ManagementOracle Communications Cloud Native Core PolicyOracle Financial Services Crime AND Compliance Management Studio+3 | 27/1/2022 | 17/6/2026 | Una corrección del bug CVE-2020-9484 introdujo una vulnerabilidad de tiempo de comprobación, tiempo de uso en Apache Tomcat versiones 10.1.0-M1 a 10.1.0-M8, versiones 10.0.0-M5 a 10.0.14, versiones 9.0.35 a 9.0.56 y versiones 8.5.55 a 8.5.73, que permitía a un atacante local llevar a cabo acciones con los privilegios… | |
| Modificada | Media (6.5) | 12% | — | Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+25 | 24/1/2022 | 8/10/2026 | Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta… | |
| Modificada | Crítica (9.1) | 24% | — | Zohocorp Manageengine Desktop CentralZohocorp Manageengine Desktop Central Managed Service Providers | 18/1/2022 | 17/6/2026 | Zoho ManageEngine Desktop Central versiones anteriores a 10.1.2137.9 y Desktop Central MSP versiones anteriores a 10.1.2137.9, permiten a atacantes omitir la autenticación y leer información confidencial o cargar un archivo ZIP arbitrario en el servidor | |
| Modificada | Alta (7.5) | 2.8% | — | Socket Engine.io | 12/1/2022 | 17/6/2026 | Engine.IO es la implementación de la capa de comunicación bidireccional entre navegadores y dispositivos para Socket.IO. Una petición HTTP especialmente diseñada puede desencadenar una excepción no capturada en el servidor de Engine.IO, matando así el proceso de Node.js. Esto afecta a todos los usuarios del paquete… | |
| Modificada | Media (5.3) | 8.4% | 💥 Exploit | Chronoengine Chronoforums | 12/1/2022 | 17/6/2026 | ChronoForums versión 2.0.11, permite un Salto de Ruta de av para leer archivos arbitrarios | |
| Modificada | Baja (2.7) | 1.1% | — | Chronoengine Chronoforums | 12/1/2022 | 17/6/2026 | ChronoForms versión 7.0.7, permite un Salto de Ruta de fname para leer archivos arbitrarios | |
| Modificada | Alta (7.8) | 2.6% | — | Zohocorp Manageengine O365 Manager Plus | 12/1/2022 | 17/6/2026 | Zoho ManageEngine O365 Manager Plus versiones anteriores al Build 4416, permite una ejecución de código remota por medio de una sobreescritura de archivos BCP mediante el componente ChangeDBAPI | |
| Modificada | Alta (8.8) | 5.3% | — | Zohocorp Manageengine Cloud Security PlusZohocorp Log360 | 12/1/2022 | 17/6/2026 | Zoho ManageEngine CloudSecurityPlus versiones anteriores al Build 4117, permite una ejecución de código remota mediante el componente updatePersonalizeSettings debido a un parche de seguridad inapropiado para CVE-2021-40175 | |
| Modificada | Alta (7.2) | 4.8% | — | Zohocorp Manageengine M365 Manager Plus | 12/1/2022 | 17/6/2026 | Zoho ManageEngine M365 Manager Plus versiones anteriores al Build 4419, permite una ejecución de comandos remota cuando es actualizada la configuración del proxy mediante los componentes Admin ProxySettings y Tenant ProxySettings | |
| Modificada | Media (4.3) | 0.70% | — | IBM Engineering Workflow ManagementIBM Rational Team Concert | 11/1/2022 | 17/6/2026 | IBM Engineering Workflow Management versiones 7.0, 7.0.1 y 7.0.2, así como IBM Rational Team Concert versiones 6.0.6 y 6.0.6.1, podrían permitir a un atacante autenticado conseguir información confidencial de las definiciones de compilación que podría ayudar a realizar más ataques contra el sistema. X-Force ID: 200657 | |
| Modificada | Alta (8.8) | 2.5% | — | Zohocorp Manageengine Applications Manager | 10/1/2022 | 17/6/2026 | Una vulnerabilidad en el módulo showReports de Zoho ManageEngine Applications Manager versiones anteriores a 14550, permite a atacantes autenticados ejecutar una inyección SQL por medio de una petición diseñada | |
| Modificada | Media (6.5) | 3.6% | — | Zohocorp Manageengine Desktop Central | 10/1/2022 | 17/6/2026 | Zoho ManageEngine Desktop Central versiones anteriores a 10.0.662, permite a usuarios autenticados conseguir información confidencial de la base de datos al visitar la página de Informes | |
| Modificada | Alta (7.8) | 0.47% | — | Zohocorp Manageengine Desktop Central | 10/1/2022 | 17/6/2026 | Zoho ManageEngine Desktop Central versiones anteriores a 10.0.662, durante el inicio, lanza un archivo ejecutable desde los archivos por lotes, pero la ruta de este archivo podría no estar correctamente definida |