Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.4%—SAP Netweaver AbapSAP Netweaver AS Abap9/2/202217/6/2026
SAP NetWeaver Application Server for ABAP (Kernel) y ABAP Platform (Kernel) - versiones KERNEL 7.22, 8.04, 7.49, 7.53, 7.77, 7.81, 7.85, 7.86, 7.87, KRNL64UC 8.04, 7.22, 7.22EXT, 7.49, 7.53, KRNL64NUC 7.22, 7.22EXT, 7.49, no comprueba suficientemente la información de sap-passport, lo que podría conllevar un ataque de…
ModificadaMedia (6.5)0.90%—SAP S/4hana9/2/202217/6/2026
S/4HANA Supplier Factsheet expone la dirección privada y los datos bancarios de un Business Partner empleado con rol de proveedor, Y Enterprise Search for Customer, Supplier and Business Partner objects expone los campos de dirección privada de los Business Partners empleados, a un actor que no está explícitamente…
ModificadaAlta (7.5)1.2%—SAP Netweaver Application Server Abap9/2/202217/6/2026
SAP NetWeaver AS ABAP (Workplace Server) - versiones 700, 701, 702, 731, 740, 750, 751, 752, 753, 754, 755, 756, 787, permite a un atacante ejecutar consultas a la base de datos diseñadas, que podrían exponer la base de datos del backend. Los ataques con éxito podrían resultar en una revelación de una tabla de…
ModificadaMedia (6.5)1.0%—SAP 3D Visual Enterprise Viewer9/2/202217/6/2026
Cuando un usuario abre un archivo JPEG manipulado (.jpg, 2d.x3d) recibido de fuentes no fiables en SAP 3D Visual Enterprise Viewer - versión 9.0, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación. Los detalles del formato de archivo junto con su…
ModificadaMedia (6.5)1.1%—SAP 3D Visual Enterprise Viewer9/2/202217/6/2026
Cuando un usuario abre un archivo manipulado de Adobe Illustrator (.ai, ai.x3d) recibido de fuentes no confiables en SAP 3D Visual Enterprise Viewer - versión 9.0, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación. Los detalles del formato de…
ModificadaMedia (6.5)0.89%—SAP 3D Visual Enterprise Viewer9/2/202217/6/2026
Cuando un usuario abre un archivo manipulado de formato de imagen etiquetado (.tiff, 2d.x3d)) recibido de fuentes no fiables en SAP 3D Visual Enterprise Viewer - versión 9.0, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación. Los detalles del…
AnalizadaCrítica (10)98%⚠ Explotación activa💥 ExploitSAP Content ServerSAP Netweaver Application Server AbapSAP WEB Dispatcher9/2/202217/6/2026
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 y SAP Web Dispatcher son vulnerables para el contrabando de peticiones y la concatenación de peticiones. Un atacante no autenticado puede añadir datos arbitrarios a la petición de la víctima. De este…
ModificadaMedia (6.5)0.83%—SAP ERP Human Capital Management9/2/202217/6/2026
SAP ERP HCM Portugal - versiones 600, 604, 608, no lleva a cabo las comprobaciones de autorización necesarias para un informe que lee los datos de la nómina de los empleados de una determinada área. Como el informe afectado sólo lee la información de la nómina, el atacante no puede modificar ninguna información ni…
ModificadaMedia (6.1)0.83%—SAP Netweaver9/2/202217/6/2026
Debido a una codificación insuficiente de la entrada del usuario, SAP NetWeaver permite a un atacante no autenticado inyectar código que puede exponer datos confidenciales como el ID de usuario y la contraseña. Estos endpoints están normalmente expuestos a través de la red y una explotación con éxito puede impactar…
ModificadaAlta (7.5)1.8%—SAP Netweaver Application Server Java9/2/202217/6/2026
Debido a un manejo inapropiado de errores en SAP NetWeaver Application Server Java - versiones KRNL64NUC 7.22, 7.22EXT, 7.49, KRNL64UC, 7.22, 7.22EXT, 7.49, 7.53, KERNEL 7.22, 7.49, 7.53, un atacante podría enviar múltiples peticiones al servidor HTTP que resulten en errores, de tal manera que consuma el buffer de…
ModificadaCrítica (9.8)2.4%—SAP Netweaver Application Server Java9/2/202217/6/2026
En SAP NetWeaver Application Server Java - versiones KRNL64NUC 7.22, 7.22EXT, 7.49, KRNL64UC, 7.22, 7.22EXT, 7.49, 7.53, KERNEL 7.22, 7.49, 7.53, un atacante no autenticado podría enviar una petición de servidor HTTP diseñada que desencadene una administración inapropiada del búfer de memoria compartida. Esto podría…
ModificadaAlta (7.8)0.32%—SAP Adaptive Server Enterprise9/2/202217/6/2026
La instalación de SAP Adaptive Server Enterprise (ASE) - versión 16.0, hace una entrada en la variable de entorno PATH del sistema en la plataforma Windows que, bajo determinadas condiciones, permite a un usuario estándar ejecutar binarios maliciosos de Windows que pueden conllevar a una escalada de privilegios en el…
ModificadaCrítica (9.1)1.1%—WhatsappWhatsapp Business2/2/202217/6/2026
Una comprobación de límites ausente en el código de análisis de banderas RTCP anterior a WhatsApp para Android versión v2.21.23.2, WhatsApp Business para Android versión v2.21.23.2, WhatsApp para iOS versión v2.21.230.6, WhatsApp Business para iOS versión 2.21.230.7 y WhatsApp Desktop versión v2.2145.0, podría haber…
AnalizadaAlta (7.8)94%⚠ Explotación activa💥 ExploitPolkit Project PolkitRedhat Enterprise Linux Server Update Services FOR SAP SolutionsRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+2628/1/202215/8/2026
Se encontró una vulnerabilidad de escalada de privilegios local en la utilidad pkexec de polkit. La aplicación pkexec es una herramienta setuid diseñada para permitir a usuarios sin privilegios ejecutar comandos como usuarios privilegiados de acuerdo con políticas predefinidas. La versión actual de pkexec no maneja…
ModificadaCrítica (9.8)2.1%—Classapps Selectsurvey.net28/1/202217/6/2026
Una inyección SQL en el parámetro ID del endpoint UploadedImageDisplay.aspx de SelectSurvey.NET versiones anteriores a 5.052.000, permite a un atacante remoto no autenticado recuperar datos de la base de datos del backend de la aplicación por medio de una inyección ciega basada en booleanos y UNION
ModificadaAlta (7.5)2.0%—Classapps Selectsurvey.net28/1/202217/6/2026
Una vulnerabilidad de divulgación de archivos en el endpoint UploadedImageDisplay.aspx de SelectSurvey.NET versiones anteriores a 5.052.000, permite a un atacante remoto no autenticado recuperar los datos enviados por el usuario de la encuesta modificando el valor del parámetro ID en orden secuencial empezando por el 1
ModificadaMedia (6.5)12%—Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+2524/1/20228/10/2026
Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta…
ModificadaAlta (8.1)0.85%—SAP S/4hana14/1/202217/6/2026
La aplicación F0743 Create Single Payment de SAP S/4HANA - versiones 100, 101, 102, 103, 104, 105, 106, no comprueba los archivos cargados o descargados. Esto permite a un atacante con derechos de usuario básicos ejecutar código de script arbitrario, resultando en una divulgación o modificación de información…
ModificadaAlta (8.1)0.94%—SAP S/4hana14/1/202217/6/2026
La aplicación F0743 Create Single Payment de SAP S/4HANA - versiones 100, 101, 102, 103, 104, 105, 106, no comprueba los archivos cargados o descargados. Esto permite a un atacante con derechos de usuario básicos inyectar contenido peligroso o código malicioso que podría resultar en una modificación de información…
ModificadaMedia (6.1)0.60%—SAP Enterprise Threat Detection14/1/202217/6/2026
SAP Enterprise Threat Detection (ETD) - versión 2.0, no codifica suficientemente las entradas controladas por el usuario, lo que puede conllevar a que un atacante no autorizado pueda explotar la vulnerabilidad de tipo XSS. Las interfaces de usuario en ETD están usando los controles estándar de SAP UI5, el marco de…
ModificadaMedia (5.5)0.24%—SAP Business ONE14/1/202217/6/2026
SAP Business One - versión 10.0, el registro extendido almacena información que puede ser de naturaleza confidencial y dar una valiosa orientación a un atacante o exponer información confidencial del usuario
ModificadaMedia (4.3)0.63%—SAP Netweaver AbapSAP Netweaver Application Server Abap14/1/202217/6/2026
En SAP NetWeaver AS for ABAP y ABAP Platform - versiones 701, 702, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, 786, un atacante autenticado como usuario normal puede usar el cuadro de mandos de S/4 Hana para revelar sistemas y servicios que normalmente no se le permitiría ver. No es posible la alteración de…
ModificadaCrítica (9.8)1.2%—Whatsapp4/1/202217/6/2026
La lógica de llamada de WhatsApp para Android versiones anteriores a 2.21.23, WhatsApp Business para Android versiones anteriores a 2.21.23, WhatsApp para iOS versiones anteriores a 2.21.230, WhatsApp Business para iOS versiones anteriores a 2.21.230, WhatsApp para KaiOS versiones anteriores a 2.2143, WhatsApp Desktop…
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaMedia (6.7)0.30%—SAP Netweaver Application Server Abap14/12/202117/6/2026
Dos métodos de una clase de utilidad en SAP NetWeaver AS ABAP - versiones 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, permiten a un atacante con altos privilegios y que tenga acceso directo al sistema SAP, inyectar código cuando es ejecutado con un determinado constructor de clases de…