Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

2650 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)7.1%—Zohocorp Manageengine Desktop Central10/1/202217/6/2026
Zoho ManageEngine Desktop Central versiones anteriores a 10.0.662, permite una ejecución de código remota por parte de un usuario autenticado que tenga acceso completo al módulo de Informes
ModificadaMedia (4.3)1.1%—Zohocorp Manageengine Adselfservice Plus3/1/202217/6/2026
ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, almacena el archivo de política de contraseñas para cada dominio bajo la raíz html/ web con un nombre de archivo predecible basado en el nombre del dominio. Cuando ADSSP está configurado con múltiples dominios de Windows, un usuario de un…
ModificadaMedia (5.3)6.9%—Zohocorp Manageengine Adselfservice Plus3/1/202217/6/2026
ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, contiene una discrepancia de respuesta observable en la operación UMCP de la ChangePasswordAPI. Esto permite a un atacante remoto no autenticado determinar si se presenta un usuario de dominio de Windows
ModificadaMedia (5.4)0.60%—Wptravelengine WP Travel Engine3/1/202217/6/2026
El plugin WP Travel Engine de WordPress versiones anteriores a 5.3.1, no escapa del campo Description field en las páginas Trip Destination/Activities/Trip Type y Pricing Category, permitiendo a usuarios con un rol tan bajo como el de editor llevar a cabo ataques de tipo Cross-Site Scripting Almacenado, incluso cuando…
ModificadaMedia (6.6)98%💥 PoCApache Log4jOracle Communications Diameter Signaling RouterOracle Communications Interactive Session RecorderOracle Primavera Gateway+1828/12/202117/6/2026
Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control…
ModificadaAlta (8.1)0.53%—Unicorn-engine Unicorn Engine26/12/202117/6/2026
Se ha detectado un problema en la función split_region en el archivo uc.c en Unicorn Engine versiones anteriores a 2.0.0-rc5. Permite a atacantes locales escapar del sandbox. Un atacante debe obtener primero la capacidad de ejecutar código diseñado en el sandbox de destino para poder explotar esta vulnerabilidad. El…
ModificadaCrítica (9.8)3.2%—Zohocorp Manageengine Servicedesk Plus23/12/202117/6/2026
Zoho ManageEngine ServiceDesk Plus versiones anteriores a 12003, permite omitir la autenticación en determinadas configuraciones de administración
ModificadaAlta (8.8)1.2%—Engineers Online Portal Project Engineers Online Portal20/12/202117/6/2026
En el portal online de sourcecodetester Engineers a partir del 21-10-21, un atacante puede manipular el encabezado Host visualizada por la aplicación web y causar que la aplicación se comporte de forma inesperada. Muy a menudo varios sitios web están alojados en la misma dirección IP. Aquí es donde entra en juego el…
ModificadaCrítica (9.8)3.4%—Zohocorp Manageengine Pam36020/12/202117/6/2026
Zoho ManageEngine PAM360 versiones anteriores a la compilación 5303, permite a atacantes modificar algunos aspectos del estado de la aplicación debido a una omisión de filtro en la autenticación no es requerida
ModificadaCrítica (9.8)4.4%—Zohocorp Manageengine Access Manager Plus20/12/202117/6/2026
Zoho ManageEngine Access Manager Plus versiones anteriores a 4203, permite a cualquiera visualizar algunos elementos de datos (por ejemplo, detalles de control de acceso) y modificar algunos aspectos del estado de la aplicación
ModificadaCrítica (9.8)6.5%—Zohocorp Manageengine Servicedesk Plus MSP20/12/202117/6/2026
Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10.5 Build 10534, es vulnerable a una ejecución de código remota sin autenticación debido a una omisión de filtro en la que no es requerida autenticación
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaAlta (7.5)0.80%—Sick Sopas Engineering Tool17/12/202117/6/2026
SICK SOPAS ET versiones anteriores a 4.8.0, permite a atacantes manipular los argumentos de la línea de comandos para pasar cualquier valor al ejecutable del emulador
ModificadaAlta (8.6)0.94%—Sick Sopas Engineering Tool17/12/202117/6/2026
SICK SOPAS ET versiones anteriores a 4.8.0, permite a atacantes manipular el nombre de la ruta del emulador y usar un salto de ruta para correr un ejecutable arbitrario ubicado en el sistema anfitrión. Cuando el usuario inicie el emulador desde SOPAS ET será iniciado el ejecutable correspondiente en lugar del emulador
ModificadaAlta (8.6)0.73%—Sick Sopas Engineering Tool17/12/202117/6/2026
SICK SOPAS ET versiones anteriores a 4.8.0 permite a atacantes envolver cualquier archivo ejecutable en un SDD y proporcionarlo a un usuario de SOPAS ET. Cuando un usuario inicia el emulador, el ejecutable es corrido sin más comprobaciones
ModificadaCrítica (9.8)1.1%—Crocoblock Jetengine15/12/202117/6/2026
Crocoblock JetEngine versiones anteriores a 2.9.1, no comprueba ni sanea correctamente los datos del formulario
ModificadaAlta (7.5)0.68%—Huawei Cloudengine 7800 FirmwareHuawei Cloudengine 6800 FirmwareHuawei Cloudengine 5800 FirmwareHuawei Cloudengine 12800 Firmware13/12/202117/6/2026
Se presenta una vulnerabilidad de filtrado de memoria en CloudEngine 12800 V200R019C00SPC800, CloudEngine 5800 V200R019C00SPC800, CloudEngine 6800 V200R019C00SPC800 y CloudEngine 7800 V200R019C00SPC800. El software no rastrea y libera suficientemente la memoria asignada mientras analiza una serie de mensajes binarios…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Desktop Central12/12/202117/6/2026
Zoho ManageEngine Desktop Central es vulnerable a una omisión de autenticación, conllevando a una ejecución de código remota en el servidor, como es explotada "in the wild" en diciembre de 2021. Para las versiones Enterprise 10.1.2127.17 y anteriores, actualice a 10.1.2127.18. Para las versiones 10.1.2128.0 a…
ModificadaMedia (5.4)0.57%—Comment Engine PRO Project Comment Engine PRO10/12/202117/6/2026
Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado en el plugin Comment Engine Pro de WordPress (versiones anteriores a 1.0 incluyéndola), que podría ser explotada por usuarios con rol de Editor o superior
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
ModificadaCrítica (9.8)5.5%—Zohocorp Manageengine Opmanager9/12/202117/6/2026
OpUtils en Zoho ManageEngine OpManager 12.5 antes de 125490 maneja mal la autenticación para algunos directorios de auditoría
ModificadaCrítica (9.8)21%—Zohocorp Manageengine Network Configuration Manager30/11/202117/6/2026
Zoho ManageEngine Network Configuration Manager versiones anteriores a 125488, es vulnerable a una inyección de comandos debido a que la comprobación de la funcionalidad Ping no es apropiada
ModificadaAlta (7.5)3.5%—Zohocorp Manageengine Supportcenter Plus30/11/202117/6/2026
Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo SSRF en ActionExecutor
ModificadaMedia (6.1)2.8%—Zohocorp Manageengine Supportcenter Plus30/11/202117/6/2026
Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo XSS Reflejado en el módulo Accounts
ModificadaMedia (6.1)1.0%—Zohocorp Manageengine Supportcenter Plus30/11/202117/6/2026
Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo XSS Reflejado en el módulo Products
Orbitaley — Vulnerabilidades