Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
2650 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 7.1% | — | Zohocorp Manageengine Desktop Central | 10/1/2022 | 17/6/2026 | Zoho ManageEngine Desktop Central versiones anteriores a 10.0.662, permite una ejecución de código remota por parte de un usuario autenticado que tenga acceso completo al módulo de Informes | |
| Modificada | Media (4.3) | 1.1% | — | Zohocorp Manageengine Adselfservice Plus | 3/1/2022 | 17/6/2026 | ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, almacena el archivo de política de contraseñas para cada dominio bajo la raíz html/ web con un nombre de archivo predecible basado en el nombre del dominio. Cuando ADSSP está configurado con múltiples dominios de Windows, un usuario de un… | |
| Modificada | Media (5.3) | 6.9% | — | Zohocorp Manageengine Adselfservice Plus | 3/1/2022 | 17/6/2026 | ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, contiene una discrepancia de respuesta observable en la operación UMCP de la ChangePasswordAPI. Esto permite a un atacante remoto no autenticado determinar si se presenta un usuario de dominio de Windows | |
| Modificada | Media (5.4) | 0.60% | — | Wptravelengine WP Travel Engine | 3/1/2022 | 17/6/2026 | El plugin WP Travel Engine de WordPress versiones anteriores a 5.3.1, no escapa del campo Description field en las páginas Trip Destination/Activities/Trip Type y Pricing Category, permitiendo a usuarios con un rol tan bajo como el de editor llevar a cabo ataques de tipo Cross-Site Scripting Almacenado, incluso cuando… | |
| Modificada | Media (6.6) | 98% | 💥 PoC | Apache Log4jOracle Communications Diameter Signaling RouterOracle Communications Interactive Session RecorderOracle Primavera Gateway+18 | 28/12/2021 | 17/6/2026 | Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control… | |
| Modificada | Alta (8.1) | 0.53% | — | Unicorn-engine Unicorn Engine | 26/12/2021 | 17/6/2026 | Se ha detectado un problema en la función split_region en el archivo uc.c en Unicorn Engine versiones anteriores a 2.0.0-rc5. Permite a atacantes locales escapar del sandbox. Un atacante debe obtener primero la capacidad de ejecutar código diseñado en el sandbox de destino para poder explotar esta vulnerabilidad. El… | |
| Modificada | Crítica (9.8) | 3.2% | — | Zohocorp Manageengine Servicedesk Plus | 23/12/2021 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus versiones anteriores a 12003, permite omitir la autenticación en determinadas configuraciones de administración | |
| Modificada | Alta (8.8) | 1.2% | — | Engineers Online Portal Project Engineers Online Portal | 20/12/2021 | 17/6/2026 | En el portal online de sourcecodetester Engineers a partir del 21-10-21, un atacante puede manipular el encabezado Host visualizada por la aplicación web y causar que la aplicación se comporte de forma inesperada. Muy a menudo varios sitios web están alojados en la misma dirección IP. Aquí es donde entra en juego el… | |
| Modificada | Crítica (9.8) | 3.4% | — | Zohocorp Manageengine Pam360 | 20/12/2021 | 17/6/2026 | Zoho ManageEngine PAM360 versiones anteriores a la compilación 5303, permite a atacantes modificar algunos aspectos del estado de la aplicación debido a una omisión de filtro en la autenticación no es requerida | |
| Modificada | Crítica (9.8) | 4.4% | — | Zohocorp Manageengine Access Manager Plus | 20/12/2021 | 17/6/2026 | Zoho ManageEngine Access Manager Plus versiones anteriores a 4203, permite a cualquiera visualizar algunos elementos de datos (por ejemplo, detalles de control de acceso) y modificar algunos aspectos del estado de la aplicación | |
| Modificada | Crítica (9.8) | 6.5% | — | Zohocorp Manageengine Servicedesk Plus MSP | 20/12/2021 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10.5 Build 10534, es vulnerable a una ejecución de código remota sin autenticación debido a una omisión de filtro en la que no es requerida autenticación | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Alta (7.5) | 0.80% | — | Sick Sopas Engineering Tool | 17/12/2021 | 17/6/2026 | SICK SOPAS ET versiones anteriores a 4.8.0, permite a atacantes manipular los argumentos de la línea de comandos para pasar cualquier valor al ejecutable del emulador | |
| Modificada | Alta (8.6) | 0.94% | — | Sick Sopas Engineering Tool | 17/12/2021 | 17/6/2026 | SICK SOPAS ET versiones anteriores a 4.8.0, permite a atacantes manipular el nombre de la ruta del emulador y usar un salto de ruta para correr un ejecutable arbitrario ubicado en el sistema anfitrión. Cuando el usuario inicie el emulador desde SOPAS ET será iniciado el ejecutable correspondiente en lugar del emulador | |
| Modificada | Alta (8.6) | 0.73% | — | Sick Sopas Engineering Tool | 17/12/2021 | 17/6/2026 | SICK SOPAS ET versiones anteriores a 4.8.0 permite a atacantes envolver cualquier archivo ejecutable en un SDD y proporcionarlo a un usuario de SOPAS ET. Cuando un usuario inicia el emulador, el ejecutable es corrido sin más comprobaciones | |
| Modificada | Crítica (9.8) | 1.1% | — | Crocoblock Jetengine | 15/12/2021 | 17/6/2026 | Crocoblock JetEngine versiones anteriores a 2.9.1, no comprueba ni sanea correctamente los datos del formulario | |
| Modificada | Alta (7.5) | 0.68% | — | Huawei Cloudengine 7800 FirmwareHuawei Cloudengine 6800 FirmwareHuawei Cloudengine 5800 FirmwareHuawei Cloudengine 12800 Firmware | 13/12/2021 | 17/6/2026 | Se presenta una vulnerabilidad de filtrado de memoria en CloudEngine 12800 V200R019C00SPC800, CloudEngine 5800 V200R019C00SPC800, CloudEngine 6800 V200R019C00SPC800 y CloudEngine 7800 V200R019C00SPC800. El software no rastrea y libera suficientemente la memoria asignada mientras analiza una serie de mensajes binarios… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Desktop Central | 12/12/2021 | 17/6/2026 | Zoho ManageEngine Desktop Central es vulnerable a una omisión de autenticación, conllevando a una ejecución de código remota en el servidor, como es explotada "in the wild" en diciembre de 2021. Para las versiones Enterprise 10.1.2127.17 y anteriores, actualice a 10.1.2127.18. Para las versiones 10.1.2128.0 a… | |
| Modificada | Media (5.4) | 0.57% | — | Comment Engine PRO Project Comment Engine PRO | 10/12/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado en el plugin Comment Engine Pro de WordPress (versiones anteriores a 1.0 incluyéndola), que podría ser explotada por usuarios con rol de Editor o superior | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Crítica (9.8) | 5.5% | — | Zohocorp Manageengine Opmanager | 9/12/2021 | 17/6/2026 | OpUtils en Zoho ManageEngine OpManager 12.5 antes de 125490 maneja mal la autenticación para algunos directorios de auditoría | |
| Modificada | Crítica (9.8) | 21% | — | Zohocorp Manageengine Network Configuration Manager | 30/11/2021 | 17/6/2026 | Zoho ManageEngine Network Configuration Manager versiones anteriores a 125488, es vulnerable a una inyección de comandos debido a que la comprobación de la funcionalidad Ping no es apropiada | |
| Modificada | Alta (7.5) | 3.5% | — | Zohocorp Manageengine Supportcenter Plus | 30/11/2021 | 17/6/2026 | Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo SSRF en ActionExecutor | |
| Modificada | Media (6.1) | 2.8% | — | Zohocorp Manageengine Supportcenter Plus | 30/11/2021 | 17/6/2026 | Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo XSS Reflejado en el módulo Accounts | |
| Modificada | Media (6.1) | 1.0% | — | Zohocorp Manageengine Supportcenter Plus | 30/11/2021 | 17/6/2026 | Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo XSS Reflejado en el módulo Products |