Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 5 respecto a la semana anterior
Críticas / altas1274▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.4)2.7%—SAP WEB Dispatcher14/9/202117/6/2026
SAP Web Dispatcher versiones - 7.49, 7.53, 7.77, 7.81, KRNL64NUC - 7.22, 7.22EXT, 7.49, KRNL64UC -7.22, 7.22EXT, 7.49, 7.53, KERNEL - 7.22, 7.49, 7.53, 7.77, 7.81, 7. 83 unos procesos permiten a un atacante no autenticado enviar una petición maliciosa diseñada a través de una red a un servidor front-end que puede, a…
AnalizadaMedia (6.5)0.52%—SAP Business Client14/9/202117/6/2026
Cuando un atacante consigue acceder a la memoria local, o al volcado de memoria de una víctima, por ejemplo mediante un ataque de ingeniería social, SAP Business Client versiones - 7.0, 7.70, le permitirán leer datos extremadamente confidenciales, como las credenciales. Esto permitiría al atacante comprometer el…
ModificadaCrítica (9.8)1.1%—SAP Netweaver Application Server Java14/9/202117/6/2026
SAP NetWeaver Application Server Java (JMS Connector Service) - versiones 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, no realiza las comprobaciones de autorización necesarias para los privilegios de los usuarios
ModificadaMedia (4.3)0.81%—SAP Business ONE14/9/202117/6/2026
SAP Business One versión - 10, debido a una comprobación inapropiada de entrada, permite a un Usuario autenticado conseguir acceso al directorio y visualizar el contenido del índice en el directorio, que de otra manera estaría restringido a un Usuario con altos privilegios
ModificadaAlta (8.8)3.2%—SAP Netweaver Knowledge Management XML Forms14/9/202117/6/2026
SAP NetWeaver Knowledge Management XML Forms versiones - 7.10, 7.11, 7.30, 7.31, 7.40, 7.50, contienen una vulnerabilidad de tipo XSLT que permite a un atacante autenticado no administrativo diseñar un archivo de hoja de estilo XSL malicioso que contenga un script con comandos a nivel de sistema operativo, copiarlo en…
ModificadaMedia (4.3)0.65%—SAP Business ONE14/9/202117/6/2026
SAP Business One permite a un atacante con privilegios empresariales ejecutar consultas de base de datos diseñadas, exponiendo la base de datos del back-end. Debido a las restricciones del framework, sólo se puede conseguir cierta información
ModificadaMedia (5.3)0.80%—SAP Business ONE14/9/202117/6/2026
Bajo ciertas condiciones, SAP Business One versión - 10.0, permite a un atacante no autorizado conseguir acceso a alguna información confidencial encriptada, pero no presenta control sobre el tipo o el grado
ModificadaMedia (6.5)1.0%—SAP Business ONE14/9/202117/6/2026
SAP Business One versión - 10.0 permite a un atacante autorizado de bajo nivel saltar el sistema de archivos para acceder a archivos o directorios que están fuera del directorio restringido. Un ataque con éxito permite el acceso a datos confidenciales de alto nivel
ModificadaMedia (5.4)0.47%—SAP Businessobjects Business Intelligence Platform14/9/202117/6/2026
SAP BusinessObjects BI Platform versión - 420 permite a un atacante, que posee acceso básico a la aplicación, inyectar un script malicioso mientras crea un nuevo documento, archivo o carpeta del módulo. Cuando otro usuario visite esa página, el script malicioso almacenado se ejecutará en su sesión, permitiendo así al…
ModificadaMedia (6.1)0.78%—SAP Contact Center14/9/202117/6/2026
En determinadas condiciones, SAP Contact Center - versión 700, no codifica suficientemente las entradas controladas por el usuario. Esto permite a un atacante explotar una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado mediante phishing y ejecutar código arbitrario en el navegador de la víctima
ModificadaMedia (6.1)0.77%—SAP Contact Center14/9/202117/6/2026
En determinadas condiciones, SAP Contact Center - versión 700, no codifica suficientemente las entradas controladas por el usuario. Esto permite a un atacante explotar una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado cuando se crea un correo electrónico nuevo y ejecutar código arbitrario en el navegador…
ModificadaMedia (6.1)0.84%—SAP Contact Center14/9/202117/6/2026
Bajo determinadas condiciones, SAP Contact Center - versión 700,no codifica suficientemente las entradas controladas por el usuario y persiste en ellas. Esto permite a un atacante explotar una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado cuando un usuario navega por el directorio de empleados y…
ModificadaCrítica (9.6)1.1%—SAP Contact Center14/9/202117/6/2026
Debido a una falta de codificación en SAP Contact Center's Communication Desktop component - versión 700, un atacante podría enviar un script malicioso en un mensaje de chat. Cuando el mensaje es aceptado por el destinatario del chat, el script se ejecuta en su ámbito. Debido al uso de ActiveX en la aplicación, el…
ModificadaMedia (4.8)0.57%—SAP Netweaver Enterprise Portal14/9/202117/6/2026
SAP NetWeaver Enterprise Portal versiones - 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, no codifican suficientemente los datos relacionados con el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado. Esto permitiría a un atacante con privilegios administrativos almacenar un script…
ModificadaCrítica (9.8)1.6%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 5.0, es posible tomar el control de una cuenta mediante el envío de una petición al formulario Save_Password como es mostrado en el POC. Observe que no requerimos un JSESSIONID en esta petición y podemos restablecer la contraseña de cualquier usuario al cambiar el nombre de usuario a ese usuario…
ModificadaCrítica (9.8)2.1%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 5.0, es posible usar una credencial embebida en los clientes (username: sapphire, password: ims) y conseguir acceso al portal. Una vez que el acceso está disponible, el atacante puede inyectar comandos maliciosos del Sistema Operativo en las funciones "ping", "traceroute" y "snmp" y ejecutar…
ModificadaAlta (8.8)1.2%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 5.0, es posible crear un administrador local en cualquier cliente con credenciales de un usuario no privilegiado al acceder directamente a la funcionalidad RemoteMgmtTaskSave (Automation Tasks)
ModificadaCrítica (9.8)1.6%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 5.0, es posible crear un administrador local en cualquier cliente sin necesidad de credenciales al acceder directamente a la funcionalidad RemoteMgmtTaskSave (Automation Tasks) y sin tener un JSESSIONID
ModificadaMedia (6.5)0.50%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 5.0, no se presenta ningún token de tipo CSRF presente en toda la aplicación. Esto puede conllevar a vulnerabilidades de tipo CSRF en formularios críticos de la aplicación como el reenvío de cuentas
ModificadaAlta (7.8)0.38%—Sapphireims11/8/202117/6/2026
SapphireIMS versión 5, utilizaba las credenciales sapphire:ims predeterminadas para conectar el cliente con el servidor. Estas credenciales es guardada en el archivo ServerConf.config del cliente
ModificadaCrítica (9.8)2.1%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 5.0, es posible usar una credencial embebida en los clientes (nombre de usuario: sapphire, contraseña: ims) y obtener acceso al portal. Una vez que el acceso está disponible, el atacante puede inyectar comandos maliciosos del Sistema Operativo en las funciones "ping", "traceroute" y "snmp" y…
ModificadaAlta (7.5)0.69%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 4097_1, la contraseña de la base de datos es almacenado en formato Base64
ModificadaMedia (6.5)0.65%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 4097_1, un usuario invitado puede cambiar la contraseña de un usuario administrativo al usar una Referencia Directa a Objetos Insegura (IDOR) en la funcionalidad "Account Password Reset"
ModificadaAlta (8.8)0.87%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 4097_1, un usuario invitado puede crear una cuenta de administrador local en cualquier sistema que tenga SapphireIMS instalado, debido a una Referencia Directa a Objetos Inseguros (IDOR) en la función local user creation
ModificadaAlta (7.5)1.2%—Sapphireims11/8/202117/6/2026
En SapphireIMS versión 4097_1, es posible adivinar los nombres de usuario registrados/activos del software a partir de los errores que arroja para cada tipo de usuario en el formulario de inicio de sesión. Para "Incorrect User" - da un error "The application failed to identify the user. Please contact administrator…