Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▲ 5 respecto a la semana anterior
Críticas / altas1275▼ 253 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.75% | — | SAP Netweaver | 12/10/2021 | 17/6/2026 | SAP NetWeaver - versiones 700, 701, 702, 730, no codifica suficientemente las entradas controladas por el usuario, permitiendo a un atacante causar que una víctima potencial suministre un contenido malicioso a una aplicación web vulnerable, que luego es reflejado a la víctima y ejecutado por el navegador web,… | |
| Modificada | Alta (7.5) | 1.1% | — | SAP Netweaver AbapSAP Netweaver Application Server Abap | 12/10/2021 | 17/6/2026 | SAP NetWeaver AS ABAP y ABAP Platform - versiones 700, 701, 702, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, permite a un atacante impedir que los usuarios legítimos accedan a un servicio, ya sea al bloquear o inundar el servicio | |
| Modificada | Crítica (9.8) | 2.1% | — | SAP Business ONE | 12/10/2021 | 17/6/2026 | SAP Business One - versión 10.0, permite a un atacante inyectar fórmulas cuando se exportan datos a Excel (inyección CSV) debido a un saneo inapropiado durante la exportación de datos. Un atacante podría así ejecutar comandos arbitrarios en el ordenador de la víctima, pero sólo si ésta permite ejecutar macros mientras… | |
| Modificada | Media (4.9) | 0.80% | — | SAP Business ONE | 12/10/2021 | 17/6/2026 | La función de depuración de la Interfaz de Usuario de administración de SAP Business One Integration está habilitada por defecto. Esto permite al usuario administrador visualizar el contenido del paquete capturado, que puede incluir las credenciales del Usuario | |
| Modificada | Alta (8.8) | 1.3% | — | SAP Netweaver AbapSAP Netweaver Application Server Abap | 12/10/2021 | 17/6/2026 | El sistema de logística de software de SAP NetWeaver AS ABAP y ABAP Platform versiones - 700, 701, 702, 710, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, permite a un usuario malicioso transferir artefactos o contenido de código ABAP, omitiendo las puertas de calidad establecidas. Mediante esta vulnerabilidad el… | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Resf Rocky LinuxRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64+35 | 16/9/2021 | 6/8/2026 | Un uri-path diseñado puede causar que mod_proxy reenvíe la petición a un servidor de origen elegido por el usuario remoto. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Modificada | Alta (8.1) | 2.1% | — | SAP Netweaver Portal | 15/9/2021 | 17/6/2026 | El componente Iviews Editor del SAP NetWeaver Portal, versiones - 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, contiene una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) que permite a un atacante no autenticado diseñar una URL maliciosa que cuando un usuario hace clic en él puede hacer cualquier tipo de… | |
| Modificada | Alta (8.8) | 0.61% | — | SAP Business ONE | 15/9/2021 | 17/6/2026 | La Capa de Servicio de SAP Business One, versión - 10.0, permite a un atacante autenticado invocar determinadas funciones que de otra manera estarían restringidas a usuarios específicos. Para que un atacante detecte la función vulnerable, no es requerido un conocimiento profundo del sistema. Una vez explotada por… | |
| Modificada | Crítica (9.1) | 2.1% | — | SAP DmisSAP S4coreSapscore | 15/9/2021 | 17/6/2026 | DMIS Mobile Plug-In o SAP S/4HANA, versiones - DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 710, 2011_1_731, 710, 2011_1_752, 2020, SAPSCORE 125, S4CORE 102, 102, 103, 104, 105, permite a un atacante con acceso a una cuenta altamente privilegiada ejecutar una consulta manipulada en la herramienta… | |
| Modificada | Alta (7.8) | 0.21% | — | SAP Business ONE | 15/9/2021 | 17/6/2026 | SAP Business One, versión - 10.0, permite a un atacante local con acceso al navegador de la víctima bajo determinadas circunstancias, iniciar sesión como la víctima sin conocer su contraseña. El atacante podría así conseguir información altamente confidencial que el atacante podría usar para tomar el control… | |
| Modificada | Alta (8.8) | 1.1% | — | SAP Business ONE | 15/9/2021 | 17/6/2026 | SAP Business One, versión - 10.0, permite a un atacante con autorización de negocio cargar cualquier archivo (incluyendo archivos de script) sin la comprobación de formato de archivo apropiada | |
| Modificada | Media (6.1) | 0.58% | — | SAP Businessobjects Business Intelligence | 15/9/2021 | 17/6/2026 | Bajo determinadas condiciones, SAP BusinessObjects Business Intelligence Platform (SAPUI5), versiones - 420, 430, puede permitir que un atacante no autenticado redirija a usuarios a un sitio malicioso debido a las vulnerabilidades de tipo Reverse Tabnabbing | |
| Modificada | Media (5.4) | 0.47% | — | SAP Businessobjects Business Intelligence | 15/9/2021 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (Crystal Report), versiones - 420, 430, no codifica suficientemente las entradas controladas por el usuario y, por lo tanto, un atacante autorizado puede explotar una vulnerabilidad de tipo XSS, conllevando a desfigurar o modificar de forma no permanente el contenido… | |
| Modificada | Crítica (9.1) | 0.56% | — | SAP Cloud Connector | 15/9/2021 | 17/6/2026 | Potencialmente, SAP Cloud Connector, versión - 2.0, una comunicación con el backend es aceptada sin que se compruebe suficientemente el certificado | |
| Modificada | Media (4.8) | 0.46% | — | SAP Cloud Connector | 15/9/2021 | 17/6/2026 | SAP Cloud Connector, versión - 2.0, no codifica suficientemente las entradas controladas por el usuario, permitiendo a un atacante con derechos de administrador, incluir códigos maliciosos que se almacenan en la base de datos, y cuando son accedidos, podrían ejecutarse en la aplicación, resultando en un ataque de tipo… | |
| Modificada | Media (6.8) | 0.54% | — | SAP Cloud Connector | 15/9/2021 | 17/6/2026 | SAP Cloud Connector, versión - 2.0, permite a un administrador autenticado modifique un archivo de configuración para inyectar códigos maliciosos que podrían conllevar la ejecución de comandos del sistema operativo | |
| Modificada | Alta (7.5) | 1.2% | — | SAP Cloud Connector | 15/9/2021 | 17/6/2026 | SAP Cloud Connector, versión - 2.0, permite la carga de archivos zip como copia de seguridad. Este archivo de copia de seguridad puede ser engañado para inyectar elementos especiales como los separadores ".." y "/", para que los atacantes escapen fuera de la ubicación restringida para acceder a archivos o directorios | |
| Modificada | Media (6.1) | 0.64% | — | SAP Netweaver Development Infrastructure | 15/9/2021 | 17/6/2026 | NWDI Notification Service versiones - 7.31, 7.40, 7.50, no codifican suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS). SAP NetWeaver Development Infrastructure Notification Service permite a un actor de la amenaza enviar scripts diseñados a… | |
| Modificada | Crítica (9.9) | 69% | 💥 Exploit | SAP Netweaver Development Infrastructure | 15/9/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en SAP NetWeaver Development Infrastructure Component Build Service versiones - 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, SAP NetWeaver Development Infrastructure Component Build Service permite a un actor de la amenaza que tenga acceso al… | |
| Modificada | Alta (7.5) | 3.2% | — | SAP Commoncryptolib | 14/9/2021 | 17/6/2026 | SAP CommonCryptoLib versión 8.5.38 o inferior, es vulnerable a una vulnerabilidad de desreferencia de puntero null cuando un atacante no autenticado envía datos maliciosos diseñados en las peticiones HTTP a través de la red, esto causa un bloqueo de la aplicación SAP y presenta un alto impacto en la disponibilidad del… | |
| Modificada | Alta (8.8) | 1.3% | — | SAP Landscape TransformationSAP Landscape Transformation Replication ServerSAP S/4hanaSAP Test Data Migration Server | 14/9/2021 | 17/6/2026 | Debido a una incorrecta sanitización de la entrada, un usuario autenticado con ciertos privilegios específicos puede llamar remotamente a los módulos de función NZDT listados en la Sección de Soluciones para ejecutar consultas manipuladas o inyectar código ABAP para obtener acceso a la Base de Datos Backend. Si la… | |
| Modificada | Media (6.5) | 0.82% | — | SAP Analysis FOR Microsoft Office | 14/9/2021 | 17/6/2026 | SAP Analysis for Microsoft Office - versión 2.8, permite a un atacante con altos privilegios leer datos confidenciales a través de la red, y recoger o cambiar información en el sistema actual sin la interacción del usuario. El ataque no conllevaría un impacto en la disponibilidad del sistema, pero sí en la integridad… | |
| Modificada | Media (6.5) | 0.76% | — | SAP 3D Visual Enterprise Viewer | 14/9/2021 | 17/6/2026 | Cuando un usuario abre archivos manipulados recibidos de fuentes no confiables en SAP 3D Visual Enterprise Viewer versión - 9, la aplicación se bloquea y queda temporalmente no disponible para el usuario hasta el reinicio de la aplicación | |
| Modificada | Media (5.4) | 0.48% | — | SAP ERP Financial Accounting | 14/9/2021 | 17/6/2026 | SAP ERP Financial Accounting (RFOPENPOSTING_FR) versiones - SAP_APPL - 600, 602, 603, 604, 605, 606, 616, SAP_FIN - 617, 618, 700, 720, 730, SAPSCORE - 125, S4CORE, 100, 101, 102, 103, 104, 105, permiten a un atacante registrado invocar determinadas funciones que de otro modo estarían restringidas a usuarios… | |
| Analizada | Alta (8.8) | 37% | ⚠ Explotación activa💥 PoC | SAP Netweaver | 14/9/2021 | 17/6/2026 | SAP NetWeaver (Visual Composer 7.0 RT) versiones - 7.30, 7.31, 7.40, 7.50, sin restricción, un atacante autenticado como usuario no administrativo puede cargar un archivo malicioso a través de la red y desencadenar su procesamiento, que es capaz de ejecutar comandos del sistema operativo con el privilegio del proceso… |