Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2744▼ 91 respecto a la semana anterior
Críticas / altas1253▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 214 respecto a la semana anterior
2141 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.91% | — | SAP Netweaver Enterprise Portal | 12/4/2022 | 17/6/2026 | SAP NetWeaver Enterprise Portal - versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, es susceptible de sufrir un ataque de ejecución de scripts por parte de un atacante no autenticado debido a la incorrecta sanitización de las entradas del usuario mientras interactúa en la Red. Si es explotado con éxito, un atacante… | |
| Modificada | Alta (7.5) | 1.4% | — | Siemens Simatic PCS NEOSiemens SinetplanSiemens Totally Integrated Automation Portal | 12/4/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC PCS neo (Consola de Administración) (todas las versiones anteriores a V3.1 SP1), SINETPLAN (Todas las versiones), TIA Portal (versiones V15, V15.1, V16 y V17). El sistema afectado no puede procesar correctamente los paquetes especialmente diseñados enviados al puerto… | |
| Modificada | Media (6.5) | 0.88% | — | Lifepoint Patient Portal | 11/4/2022 | 17/6/2026 | Si es navegado a una URL específica con un número de identificación de paciente, el servidor genera un PDF de un informe de laboratorio sin autenticación ni limitación de velocidad | |
| Modificada | Alta (7.8) | 3.0% | — | Fortinet FortianalyzerFortinet FortimanagerFortinet Fortiportal | 6/4/2022 | 17/6/2026 | Múltiples vulnerabilidades de inyección de comandos en el Sistema Operativo (CWE-78) en la interfaz de línea de comandos de FortiManager versiones 6.2.7 y anteriores, 6.4.5 y anteriores y todas las versiones de 6.2.x, 6.0.x y 5.6.x, FortiAnalyzer versiones 6.2.7 y anteriores, 6.4.5 y anteriores y todas las versiones… | |
| Modificada | Media (6.1) | 0.83% | — | SAP Netweaver Enterprise Portal | 10/3/2022 | 17/6/2026 | SAP NetWeaver Enterprise Portal - versiones 7.30, 7.31, 7.40, 7.50, no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo cross-Site Scripting (XSS) reflejado. La ejecución del contenido del script por parte de una víctima registrada en el portal podría… | |
| Modificada | Media (6.1) | 0.61% | — | SAP Netweaver Enterprise Portal | 10/3/2022 | 17/6/2026 | SAP NetWeaver Enterprise Portal - versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo cross-Site Scripting (XSS) reflejado | |
| Modificada | Media (5.5) | 0.72% | — | Microsoft Intune Company Portal | 9/3/2022 | 17/6/2026 | Una vulnerabilidad de Omisión de Funcionalidades de Seguridad de Microsoft Intune Portal para iOS | |
| Modificada | Media (6.1) | 1.0% | 💥 Exploit | Cedargate Ez-net Portal | 4/3/2022 | 17/6/2026 | El portal de Internet Cedar Gate EZ-NET versión 6.5.5 6.8.0, presenta una llamada para mostrar mensajes a usuarios que no sanea apropiadamente los datos enviados mediante un parámetro de URL. Esto conlleva a una vulnerabilidad de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.3) | 0.45% | — | Liferay Digital Experience PlatformLiferay Portal | 3/3/2022 | 9/7/2026 | El módulo Remote App en Liferay Portal Liferay Portal v7.4.3.4 hasta v7.4.3.8 y Liferay DXP 7.4 antes de la actualización 5 no comprueba si el origen de los mensajes de evento que recibe coincide con el origen de la Remote App, permitiendo a los atacantes exfiltrar el token CSRF a través de un mensaje de evento… | |
| Modificada | Media (5.4) | 0.58% | — | Liferay PortalLiferay Digital Experience Platform | 3/3/2022 | 9/7/2026 | Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el módulo Gogo Shell en Liferay Portal 7.1.0 hasta 7.3.6 y 7.4.0, y Liferay DXP 7.1 antes del paquete de correcciones 23, 7.2 antes del paquete de correcciones 13 y 7.3 antes del paquete de correcciones 2 permite a los atacantes remotos inyectar… | |
| Modificada | Media (5.4) | 0.58% | — | Liferay Digital Experience PlatformLiferay Portal | 3/3/2022 | 9/7/2026 | La vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la página de edición de entradas de blog del módulo Blogs en Liferay Portal 7.3.2 a 7.3.6, y Liferay DXP 7.3 antes del paquete de correcciones 2 permite a los atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del… | |
| Modificada | Media (5.4) | 0.58% | — | Liferay Digital Experience PlatformLiferay Portal | 3/3/2022 | 9/7/2026 | Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el módulo Asset de Liferay Portal 7.3.4 a 7.3.6 permite a los atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios al crear una página de colección a través del parámetro… | |
| Modificada | Media (6.1) | 0.73% | — | Liferay Portal | 3/3/2022 | 9/7/2026 | Una vulnerabilidad de scripting cruzado (XSS) en el módulo Frontend Taglib en Liferay Portal 7.4.0 y 7.4.1 permite a los atacantes remotos inyectar script web o HTML arbitrario en la búsqueda de la barra de herramientas de gestión a través del parámetro `keywords`. Este problema está causado por una corrección… | |
| Modificada | Media (6.1) | 0.88% | — | Liferay PortalLiferay Digital Experience Platform | 3/3/2022 | 9/7/2026 | La vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la consola de secuencias de comandos del módulo Server en Liferay Portal 7.3.2 y anteriores, y Liferay DXP 7.0 antes del paquete de correcciones 101, 7.1 antes del paquete de correcciones 20 y 7.2 antes del paquete de correcciones 10 permite a los… | |
| Modificada | Crítica (9.8) | 1.2% | — | Simple Real Estate Portal System Project Simple Real Estate Portal System | 2/3/2022 | 17/6/2026 | Se ha detectado que Simple Real Estate Portal System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id | |
| Modificada | Alta (7.5) | 1.7% | — | Liferay PortalLiferay Digital Experience Platform | 2/3/2022 | 9/7/2026 | El módulo Portal Security en Liferay Portal 7.2.1 y anteriores, y Liferay DXP 7.0 antes del fix pack 90, 7.1 antes del fix pack 17 y 7.2 antes del fix pack 5 no importa correctamente los usuarios de LDAP, lo que permite a los atacantes remotos impedir que un usuario legítimo se autentique al intentar iniciar sesión… | |
| Modificada | Media (6.5) | 0.78% | — | Liferay Digital Experience PlatformLiferay Portal | 2/3/2022 | 9/7/2026 | El módulo Dynamic Data Mapping en Liferay Portal 7.0.0 hasta 7.3.6, y Liferay DXP 7.0 antes del fix pack 101, 7.1 antes del fix pack 21, 7.2 antes del fix pack 10 y 7.3 antes del fix pack 2 establece incorrectamente los permisos por defecto para los miembros del sitio, lo que permite a los usuarios remotos… | |
| Modificada | Alta (8.1) | 1.2% | — | Fortinet Fortiportal | 1/3/2022 | 17/6/2026 | El uso de un generador de números pseudoaleatorios criptográficamente débil en la funcionalidad password reset de FortiPortal versiones anteriores a 6.0.6, puede permitir a un atacante remoto no autenticado predecir partes o la totalidad de la contraseña recién generada en un plazo determinado. | |
| Modificada | Crítica (9.8) | 1.1% | — | Phpgurukul Online Shopping Portal | 18/2/2022 | 17/6/2026 | Se ha detectado que Online Shopping Portal versión v3.1, contiene múltiples vulnerabilidades de inyección SQL basadas en el tiempo por medio de los parámetros email y contactno | |
| Modificada | Crítica (9.8) | 2.3% | — | Mitsubishielectric CW ConfiguratorMitsubishielectric FR Configurator2Mitsubishielectric GX Works2Mitsubishielectric GX Works3+16 | 11/2/2022 | 17/6/2026 | diversos productos de Mitsubishi Electric Factory Automation presentan una vulnerabilidad que permite a un atacante ejecutar código arbitrario | |
| Modificada | Crítica (9.8) | 1.3% | — | Mitsubishielectric C Controller Interface Module UtilityMitsubishielectric C Controller Module Setting AND Monitoring ToolMitsubishielectric Cc-link IE Control Network Data CollectorMitsubishielectric Cc-link IE Field Network Data Collector+42 | 11/2/2022 | 17/6/2026 | diversos productos de software de ingeniería de Mitsubishi Electric Factory Automation presentan una vulnerabilidad de ejecución de código malicioso. Un atacante malicioso podría usar esta vulnerabilidad para obtener información, modificar información y causar una condición de denegación de servicio | |
| Modificada | Alta (7.2) | 2.1% | — | Liferay Portal | 28/1/2022 | 17/6/2026 | ** EN DISPUTA ** Liferay Portal Server probado en versiones 7.3.5 GA6, 7.2.0 GA1, está afectado por la inyección de comandos del Sistema Operativo. Un usuario administrador puede inyectar comandos mediante el módulo Gogo Shell para ejecutar cualquier comando del SO en el Liferay Portal Sever. NOTA: El desarrollador… | |
| Modificada | Alta (7.2) | 2.0% | — | Liferay Portal | 28/1/2022 | 17/6/2026 | ** EN DISPUTA ** Liferay Portal Server probado en versiones 7.3.5 GA6, 7.2.0 GA1, está afectado por la Inyección de Comandos del Sistema Operativo. Un usuario administrador puede inyectar un script Groovy para ejecutar cualquier comando del Sistema Operativo en Liferay Portal Sever. NOTA: El desarrollador discute que… | |
| Modificada | Crítica (9.6) | 1.4% | — | Cisco Unified Contact Center ExpressCisco Unified Contact Center Management Portal | 14/1/2022 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Unified Contact Center Management Portal (Unified CCMP) y Cisco Unified Contact Center Domain Manager (Unified CCDM) podría permitir a un atacante remoto autenticado elevar sus privilegios a la categoría de administrador. Esta vulnerabilidad es… | |
| Modificada | Alta (8.8) | 1.2% | — | Engineers Online Portal Project Engineers Online Portal | 20/12/2021 | 17/6/2026 | En el portal online de sourcecodetester Engineers a partir del 21-10-21, un atacante puede manipular el encabezado Host visualizada por la aplicación web y causar que la aplicación se comporte de forma inesperada. Muy a menudo varios sitios web están alojados en la misma dirección IP. Aquí es donde entra en juego el… |