Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

3817 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.4)0.58%—Redhat Wildfly ElytronRedhat Jboss Enterprise Application Platform13/1/202317/6/2026
wildfly-elytron: posibles ataques de sincronización mediante el uso de un comparador inseguro. Se encontró una falla en Wildfly-elytron. Wildfly-elytron utiliza java.util.Arrays.equals en varios lugares, lo que no es seguro y es vulnerable a ataques de sincronización. Para comparar valores de forma segura, utilice…
ModificadaCrítica (9.8)16%—SAP Netweaver Application Server FOR Java10/1/202317/6/2026
Un atacante no autenticado en SAP NetWeaver AS para Java - versión 7.50, debido a un control de acceso inadecuado, puede conectarse a una interfaz abierta y hacer uso de una API abierta de nombres y directorios para acceder a servicios que pueden usarse para realizar operaciones no autorizadas que afectan a los…
ModificadaCrítica (9.8)0.69%—SAP Netweaver Application Server AbapSAP Netweaver Application Server Abap KernelSAP Netweaver Application Server Abap Krnl64nucSAP Netweaver Application Server Abap Krnl64uc10/1/202317/6/2026
SAP Netweaver ABAP Server y ABAP Platform - Versiones SAP_BASIS 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, 757, Kernel 7.22, 7.53, 7.77, 7.81 , 7.85, 7.89, KRNL64UC 7.22, 7.22EXT, 7.53, KRNL64NUC 7.22, 7.22EXT, crea información sobre la identidad del sistema en un formato ambiguo. Esto…
ModificadaMedia (6.1)0.36%—SAP Netweaver Application Server Abap10/1/202317/6/2026
ABAP Keyword Documentation de SAP NetWeaver Application Server (versiones 702, 731, 740, 750, 751, 752, 753, 754, 755, 756, 757) para ABAP y la plataforma ABAP no codifica suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de cross-site scripting (XSS). Si se explota con éxito,…
ModificadaAlta (8.8)0.51%—IBM Maximo Application SuiteIBM Maximo Asset Management9/1/202317/6/2026
IBM Maximo Asset Management 7.6.1.1, 7.6.1.2, 7.6.1.3 y la aplicación IBM Maximo Manage 8.3, 8.4 en IBM Maximo Application Suite son vulnerables a la inyección CSV. ID de IBM X-Force: 2306335.
ModificadaMedia (6.1)0.49%—Kemptechnologies WEB Application Firewall1/1/202317/6/2026
El firewall de aplicaciones web (WAF) en Kemp LoadMaster 7.2.54.1 permite ciertos usos de onmouseover para evitar un mecanismo de protección XSS.
ModificadaMedia (5.4)0.42%—Linuxserver Heimdall Application Dashboard27/12/202217/6/2026
El panel de aplicaciones de Heimdall 5.4 permite XSS almacenado y reflejado a través del "Application name" en la página "Add application". El XSS almacenado se activará en la página "Application list".
ModificadaMedia (6.1)1.00%—Openmrs Reference Application27/12/202217/6/2026
Una vulnerabilidad fue encontrada en OpenMRS openmrs-module-referenceapplication hasta 2.11.x y clasificada como problemática. La función post del archivo omod/src/main/java/org/openmrs/module/referenceapplication/page/controller/UserAppPageController.java del componente User App Page es afectada por esta…
ModificadaMedia (6.1)0.95%—Openmrs Reference Application27/12/202217/6/2026
Se encontró una vulnerabilidad en la aplicación OpenMRS openmrs-module-reference hasta 2.11.x. Ha sido calificada como problemática. Este problema afecta un procesamiento desconocido del archivo omod/src/main/webapp/pages/userApp.gsp. La manipulación conduce a Cross-Site Scripting. El ataque puede iniciarse de forma…
ModificadaMedia (6.5)0.59%—Citrix Application Delivery Controller FirmwareCitrix Gateway26/12/202217/6/2026
En ciertos productos Citrix, un usuario de VPN autenticado puede lograr la divulgación de información cuando hay un endpoint de VPN SSL configurado. Esto afecta a Citrix ADC y Citrix Gateway 13.0-58.30 y versiones posteriores antes de la actualización CTX276688.
AnalizadaCrítica (9.8)6.7%⚠ Explotación activa💥 PoCCitrix Application Delivery Controller FirmwareCitrix Gateway Firmware13/12/202217/6/2026
Ejecución remota de código arbitrario no autenticado
ModificadaMedia (6.1)0.45%—SAP Netweaver Application Server Java12/12/202217/6/2026
Debido a una validación de entrada insuficiente, SAP NetWeaver AS Java (HTTP Provider Service), versión 7.50, permite a un atacante no autenticado inyectar un script en un encabezado de solicitud web. Si la explotación tiene éxito, un atacante puede ver o modificar información causando un impacto limitado en la…
ModificadaAlta (8.7)77%💥 ExploitF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+77/12/202217/6/2026
En todas las versiones de BIG-IP, cuando se ejecuta en modo Dispositivo, un usuario autenticado al que se le haya asignado la función de Administrador puede evitar las restricciones del modo Dispositivo, utilizando un endpoint REST de iControl no revelado. Una explotación exitosa puede permitir al atacante cruzar un…
ModificadaAlta (8.8)92%💥 ExploitF5 Big-iq Centralized ManagementF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Access Policy Manager+87/12/202217/6/2026
En todas las versiones, BIG-IP y BIG-IQ son vulnerables a ataques de Cross-Site Request Forgery (CSRF) a través de iControl SOAP. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan.
ModificadaMedia (5.5)0.17%—IBM Maximo Application Suite28/11/202217/6/2026
IBM Maximo Mobile 8.7 y 8.8 almacena las credenciales de usuario en texto plano que puede ser leído por un usuario local. ID de IBM X-Force: 237407.
ModificadaAlta (8.1)2.1%—Parallels Remote Application Server23/11/202217/6/2026
El cliente web de Parallels Remote Application Server v18.0 es vulnerable a ataques de inyección de encabezado de host. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios a través de un payload manipulado inyectado en el encabezado del Host.
ModificadaAlta (7.8)0.58%💥 PoCEvent Registration Application Project Event Registration Application21/11/202217/6/2026
Se descubrió que la aplicación Sourcecodester Event Registration v1.0 contiene múltiples vulnerabilidades de inyección de CSV a través de los campos Nombre, Contacto y Comentarios. Estas vulnerabilidades permiten a los atacantes ejecutar código arbitrario a través de un archivo Excel manipulado.
ModificadaMedia (5.4)0.82%💥 PoCPassword Storage Application Project Password Storage Application21/11/202217/6/2026
Se descubrió que la aplicación de almacenamiento de contraseñas Sourcecodester en PHP/OOP y MySQL 1.0 contiene múltiples vulnerabilidades de cross-site scripting (XSS) a través de los parámetros Nombre, Nombre de usuario, Descripción y Característica del sitio.
AnalizadaAlta (7.8)9.1%⚠ Explotación activaAudinate Dante Application Library17/11/202217/6/2026
mDNSResponder.exe es vulnerable al ataque de carga lateral de DLL. El ejecutable especifica incorrectamente cómo cargar la DLL, desde qué carpeta y bajo qué condiciones. En estos escenarios, un atacante malintencionado podría estar utilizando el ejecutable válido y legítimo para cargar archivos maliciosos.
ModificadaMedia (6.1)0.44%—Password Storage Application Project Password Storage Application17/11/202217/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en el componente add-fee.php de Password Storage Application v1.0 permite a los atacantes ejecutars scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro cmddept.
ModificadaMedia (5.4)0.40%—IBM Websphere Application Server11/11/202217/6/2026
IBM WebSphere Application Server 8.5 y 9.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión…
ModificadaMedia (4.7)0.46%—SAP Netweaver Application Server Abap8/11/202217/6/2026
SAP NetWeaver ABAP Server y ABAP Platform permiten que un atacante no autenticado redirija a los usuarios a un sitio malicioso debido a una validación de URL insuficiente. Esto podría llevar a que se engañe al usuario para que revele información personal.
ModificadaAlta (8.7)0.80%—SAP Netweaver Application Server Abap8/11/202217/6/2026
Debido a una validación de entrada insuficiente, SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante con privilegios de alto nivel utilizar una función remota habilitada para eliminar un archivo que de otro modo estaría restringido. Si se explota con éxito, un atacante puede comprometer…
ModificadaMedia (4.9)0.82%—SAP Netweaver Application Server Abap8/11/202217/6/2026
Debido a una validación de entrada insuficiente, SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante con privilegios de alto nivel utilizar una función remota habilitada para leer un archivo que de otro modo estaría restringido. Si la explotación tiene éxito, un atacante puede comprometer…
ModificadaCrítica (9.8)0.64%—Citrix GatewayCitrix Application Delivery Controller Firmware8/11/202217/6/2026
Omisión de la funcionalidad de protección de fuerza bruta de inicio de sesión de usuario