Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.83% | — | SAP Access Control | 14/12/2021 | 17/6/2026 | SAP GRC Access Control - versiones V1100_700, V1100_731, V1200_750, no lleva a cabo las comprobaciones de autorización necesarias para un usuario autenticado, lo que podría conllevar a una escalada de privilegios | |
| Modificada | Alta (7.7) | 1.0% | — | SAP Saf-t Framework | 14/12/2021 | 17/6/2026 | SAF-T Framework Transaction SAFTN_G permite a un atacante explotar una comprobación insuficiente de la información de la ruta proporcionada por el usuario normal, conllevando a un acceso completo al directorio del servidor. El atacante puede ver toda la estructura del sistema de archivos pero no puede sobrescribir,… | |
| Modificada | Crítica (9.8) | 1.4% | — | SAP Abap PlatformSAP Netweaver Application Server Abap | 14/12/2021 | 17/6/2026 | Los informes de extracción de texto usados internamente permiten a un atacante inyectar código que puede ser ejecutado por la aplicación. Un atacante podría así controlar el comportamiento de la aplicación | |
| Modificada | Baja (3.3) | 0.56% | — | SAP 3D Visual Enterprise Viewer | 14/12/2021 | 17/6/2026 | Cuando un usuario abre un archivo Jupiter Tessellation (.jt) manipulado recibido de fuentes no confiables en SAP 3D Visual Enterprise Viewer - versión 9.0, la aplicación se bloquea y deja de estar disponible temporalmente para el usuario hasta que se reinicie la aplicación | |
| Modificada | Baja (3.3) | 1.1% | — | SAP 3D Visual Enterprise Viewer | 14/12/2021 | 17/6/2026 | Cuando un usuario abre un archivo manipulado Tagged Image File Format (.tif) recibido de fuentes no confiables en SAP 3D Visual Enterprise Viewer - versión 9.0, la aplicación se bloquea y deja de estar disponible temporalmente para el usuario hasta que se reinicie la aplicación | |
| Modificada | Baja (3.3) | 0.56% | — | SAP 3D Visual Enterprise Viewer | 14/12/2021 | 17/6/2026 | Cuando un usuario abre un archivo GIF (.gif) manipulado recibido de fuentes no confiables en SAP 3D Visual Enterprise Viewer - versión 9.0, la aplicación se bloquea y deja de estar disponible temporalmente para el usuario hasta que se reinicie la aplicación | |
| Modificada | Media (4.4) | 0.43% | — | SAP Business ONE | 14/12/2021 | 17/6/2026 | SAP Business One - versión 10.0, permite a un usuario administrador ver la contraseña de la base de datos en texto plano a través de la red, que de otro modo debería estar cifrada. Para que un atacante detecte la función vulnerable se requiere un conocimiento profundo de la aplicación, pero una vez explotado el… | |
| Modificada | Crítica (9.8) | 1.1% | — | SAP Commerce | 14/12/2021 | 17/6/2026 | Si es configurado para usar una base de datos Oracle y si se crea una consulta usando la api java de búsqueda flexible con una cláusula "in" parametrizada, SAP Commerce - versiones 1905, 2005, 2105, 2011, permite al atacante ejecutar consultas de base de datos diseñadas, exponiendo la base de datos del backend. La… | |
| Modificada | Media (6.1) | 23% | 💥 Exploit | SAP Knowledge Warehouse | 14/12/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en SAP Knowledge Warehouse - versiones 7.30, 7.31, 7.40, 7.50. El uso de un componente de SAP KW dentro de un navegador web permite a atacantes no autorizados llevar a cabo ataques de tipo XSS, lo que podría conllevar a revelar datos confidenciales | |
| Modificada | Media (5.4) | 0.47% | — | SAP Businessobjects Business Intelligence Platform | 14/12/2021 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (Web Intelligence) - versión 420, no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS). Esto permite a un atacante con pocos privilegios recuperar algunos datos de la víctima, pero no… | |
| Modificada | Crítica (9.8) | 1.2% | — | WhatsappWhatsapp Business | 7/12/2021 | 17/6/2026 | Una comprobación de límites faltante en el código de desenfoque de imágenes anterior a WhatsApp para Android v2.21.22.7 y WhatsApp Business para Android v2.21.22.7 podría haber permitido una escritura fuera de límites si un usuario enviaba una imagen maliciosa | |
| Modificada | Media (5.6) | 2.8% | — | C-ares Project C-aresFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux Computer Node+13 | 23/11/2021 | 17/6/2026 | Se ha encontrado un fallo en la biblioteca c-ares, en la que una falta de comprobación de la comprobación de entrada de los nombres de host devueltos por los DNS (Servidores de Nombres de Dominio) puede conllevar a una salida de nombres de host erróneos, que podría conllevar potencialmente a un Secuestro de Dominios.… | |
| Modificada | Media (4.3) | 0.57% | — | SAP ERP Human Capital Management | 10/11/2021 | 17/6/2026 | SAP ERP HCM Portugal no lleva a cabo las comprobaciones de autorización necesarias para un informe que lee los datos de las nóminas de los empleados de un área determinada. Como el informe afectado sólo lee la información de la nómina, el atacante no puede modificar ninguna información ni causar impactos de… | |
| Modificada | Media (4.9) | 0.63% | — | SAP Netweaver Application Server Abap | 10/11/2021 | 17/6/2026 | Un determinado rol de plantilla en SAP NetWeaver Application Server para ABAP y ABAP Platform - versiones 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, contiene autorizaciones de transporte, que exceden los permisos esperados de sólo visualización | |
| Modificada | Alta (7.8) | 0.22% | — | SAP GUI FOR Windows | 10/11/2021 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información en SAP GUI para Windows - versiones anteriores a 7.60 PL13, 7.70 PL4, que permite a un atacante con privilegios suficientes en el PC local del lado del cliente obtener un equivalente de la contraseña del usuario. Con estos datos altamente confidenciales… | |
| Modificada | Alta (8.8) | 0.83% | — | SAP Commerce | 10/11/2021 | 17/6/2026 | SAP Commerce - versiones 2105.3, 2011.13, 2005.18, 1905.34, no realiza las comprobaciones de autorización necesarias para un usuario autenticado, lo que da lugar a una escalada de privilegios. Los atacantes autentificados podrán acceder y editar datos de unidades b2b a las que no pertenecen | |
| Modificada | Alta (8.1) | 0.76% | — | SAP Abap Platform Kernel | 10/11/2021 | 17/6/2026 | SAP ABAP Platform Kernel - versiones 7.77, 7.81, 7.85, 7.86, no lleva a cabo las comprobaciones de autorización necesarias para un usuario empresarial autenticado, resultando en una escalada de privilegios. Esto significa que este usuario empresarial es capaz de leer y modificar datos más allá del sistema vulnerable.… | |
| Modificada | Media (6.1) | 0.66% | — | Casap Automated Enrollment System Project Casap Automated Enrollment System | 8/11/2021 | 17/6/2026 | Se presentan múltiples vulnerabilidades de tipo Cross Site Scripting (XSS) en SourceCodester CASAP Automated Enrollment System versión 1.0, por medio de los parámetros (1) user_username y (2) category en el archivo save_class.php, los parámetros (3) firstname, (4) class y (5) status en el archivo student_table. php,… | |
| Modificada | Media (5.9) | 1.7% | — | SAP Cloud SDK | 5/11/2021 | 17/6/2026 | @sap-cloud-sdk/core contiene la funcionalidad principal del SDK de SAP Cloud, así como las abstracciones de SAP Business Technology Platform. Esto afecta a las aplicaciones de SAP Business Technology Platform que usan el SDK de SAP Cloud y que permiten el almacenamiento en caché de los destinos. En las versiones… | |
| Modificada | Alta (7.5) | 1.3% | — | SAP Businessobjects Business Intelligence Platform | 12/10/2021 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (Crystal Reports) - versiones 420, 430, permite a un atacante no autenticado explotar las comprobaciones XML faltantes en los endpoints para leer datos confidenciales. Estos endpoints están normalmente expuestos a través de la red y una explotación con éxito puede… | |
| Modificada | Crítica (9.8) | 1.2% | — | SAP Netweaver Application Server Abap | 12/10/2021 | 17/6/2026 | Los servicios de impresión del lado del cliente SAP Cloud Print Manager y SAPSprint para SAP NetWeaver Application Server for ABAP - versiones 7.70, 7.70 PI, 7.70 BYD, permiten a un atacante inyectar código que puede ser ejecutado por la aplicación. Un atacante podría así controlar el comportamiento de la aplicación | |
| Modificada | Media (5.5) | 0.22% | — | SAP Successfactors Mobile | 12/10/2021 | 17/6/2026 | Se ha identificado una vulnerabilidad en SAP SuccessFactors Mobile Application para Android - versiones anteriores a la 2108, que permite a un atacante impedir que los usuarios legítimos accedan a un servicio, ya sea al bloquear o inundar el servicio, lo que puede conllevar a una denegación de servicio. La… | |
| Modificada | Media (5.3) | 0.85% | — | SAP Businessobjects Analysis | 12/10/2021 | 17/6/2026 | SAP BusinessObjects Analysis (edición para OLAP) - versiones 420, 430, permite a un atacante explotar determinados endpoints de la aplicación para leer datos confidenciales. Estos endpoints están normalmente expuestos a través de la red y una explotación exitosa podría conllevar a una exposición de algunos datos… | |
| Modificada | Media (4.3) | 0.95% | — | SAP Netweaver AbapSAP Netweaver Application Server Abap | 12/10/2021 | 17/6/2026 | SAP Internet Communication framework (ICM) - versiones 700, 701, 702, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, 785, permite a un atacante con la funcionalidad logon, explotar la función de autenticación mediante el uso de POST y el campo form para repetir las ejecuciones del comando inicial mediante una… | |
| Modificada | Media (5.3) | 1.1% | — | SAP Netweaver AbapSAP Netweaver Application Server Abap | 12/10/2021 | 17/6/2026 | Se presentan múltiples vulnerabilidades de denegación de servicio en SAP NetWeaver Application Server for ABAP y ABAP Platform - versiones 740, 750, 751, 752, 753, 754, 755. Un atacante no autorizado puede usar el servicio público SICF /sap/public/bc/abap para reducir el rendimiento de SAP NetWeaver Application Server… |