Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3843 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.97% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 29/4/2022 | 17/6/2026 | Bajo determinadas circunstancias una administración de privilegios inapropiada en los servidores Metasys ADS/ADX/OAS versiones 10 y 11, podría permitir a un usuario autenticado elevar sus privilegios a administrador | |
| Modificada | Media (6.6) | 1.1% | — | Foscam R2C Application FirmwareFoscam R2C System Firmware | 21/4/2022 | 17/6/2026 | Una vulnerabilidad de Condición de Carrera del Tiempo de Comprobación (TOCTOU) en la cámara IP Foscam R2C ejecutando el sistema FW versiones anteriores a 1.13.1.6 incluyéndola, y la aplicación FW versiones anteriores a 2.91.2.66 incluyéndola, permite a un atacante remoto autenticado con permisos de administrador… | |
| Modificada | Media (5.4) | 0.52% | — | Oracle Applications Framework | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Applications Framework de Oracle E-Business Suite (componente: Attachments, File Upload). Las versiones afectadas sons 12.2.6-12.2.11. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado y acceso a la red por medio de HTTP comprometer Oracle… | |
| Modificada | Media (6.1) | 0.89% | — | Oracle Applications Framework | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Applications Framework de Oracle E-Business Suite (componente: Popups). Las versiones afectadas sons 12.2.4-12.2.11. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer Oracle Applications Framework.… | |
| Analizada | Crítica (9.8) | 62% | ⚠ Explotación activa💥 PoC | Oracle Application Development Framework | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle JDeveloper de Oracle Fusion Middleware (componente: ADF Faces). Las versiones afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle JDeveloper. Los ataques… | |
| Modificada | Crítica (9.8) | 1.0% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 15/4/2022 | 17/6/2026 | Bajo determinadas circunstancias el token de sesión no es borrado al cerrar la sesión | |
| Modificada | Media (5.4) | 0.57% | — | Messaging WEB Application Project Messaging WEB Application | 14/4/2022 | 17/6/2026 | Sourcecodester Messaging Web Application versión 1.0, es vulnerable a un ataque de tipo XSS almacenado. Si un remitente inserta scripts válidos en el chat, el script será ejecutado en el chat del receptor | |
| Modificada | Alta (7.5) | 1.0% | — | SAP Netweaver Application Server FOR Java | 12/4/2022 | 17/6/2026 | Un usuario no autenticado puede usar funciones del Servicio de Archivo de Datos XML de SAP NetWeaver Application Server for Java - versión 7.50, cuyo acceso debería estar restringido. Esto puede resultar en una escalada de privilegios | |
| Modificada | Media (6.1) | 0.58% | — | School Club Application System Project School Club Application System | 9/4/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad, clasificada como problemática, en School Club Application System versión 1.0. Este problema afecta al acceso a /scas/admin/. La manipulación de la página de parámetros con la entrada %22%3E%3Cimg%20src=x%20onerror=alert(1)%3E conlleva a una vulnerabilidad de tipo cross site… | |
| Modificada | Crítica (9.8) | 0.74% | — | School Club Application System Project School Club Application System | 9/4/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en School Club Application System versión 1.0. Esta vulnerabilidad afecta a una petición al archivo /scas/classes/Users.php?f=save_user. La manipulación con una petición POST conlleva una escalada de privilegios. El ataque puede ser iniciado remotamente y no… | |
| Modificada | Alta (8.8) | 0.81% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 7/4/2022 | 17/6/2026 | La vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Johnson Controls Metasys podría permitir a un atacante autenticado inyectar código malicioso en la función de exportación de PDF de MUI. Este problema afecta a: Johnson Controls Metasys Todas las versiones 10 anteriores a 10.1.5; Todas las versiones 11… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+34 | 1/4/2022 | 17/6/2026 | Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+24 | 1/4/2022 | 17/6/2026 | En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales | |
| Modificada | Alta (7.5) | 1.1% | — | Nvidia Federated Learning Application Runtime Environment | 17/3/2022 | 17/6/2026 | NVIDIA FLARE contiene una vulnerabilidad en la interfaz de administración, en la que un atacante no autorizado puede causar la Asignación de Recursos sin Límites o Estrangulamiento, lo que puede conllevar a causar que el sistema no esté disponible | |
| Modificada | Alta (7.5) | 2.5% | — | CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+5 | 16/3/2022 | 17/6/2026 | CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". CKEditor4 versiones anteriores a 4.18.0, contiene una vulnerabilidad en el plugin "dialog". La vulnerabilidad permite abusar de una expresión regular del validador de entrada de diálogos, lo que puede causar una importante caída de… | |
| Modificada | Media (5.4) | 1.2% | — | CkeditorDrupalOracle Application ExpressOracle Commerce Merchandising+5 | 16/3/2022 | 17/6/2026 | CKEditor4 es un editor HTML de código abierto "lo que visualizas es lo que obtienes". Se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4 versiones anteriores a 4.18.0. La vulnerabilidad permite que alguien inyecte HTML malformado… | |
| Modificada | Alta (7.5) | 1.5% | 💥 PoC | Redhat Descision ManagerRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Process Automation+1 | 11/3/2022 | 17/6/2026 | Se ha encontrado un fallo en JBoss-client. La vulnerabilidad es producida debido a una pérdida de memoria en el lado del cliente de JBoss, cuando es usado UserTransaction repetidamente y conlleva a una vulnerabilidad de filtrado de información | |
| Modificada | Alta (7.5) | 4.9% | 💥 PoC | Fasterxml Jackson-databindOracle BIG Data Spatial AND GraphOracle CoherenceOracle Commerce Platform+32 | 11/3/2022 | 17/6/2026 | jackson-databind versiones anteriores a 2.13.0, permite una excepción Java StackOverflow y una denegación de servicio por medio de una gran profundidad de objetos anidados | |
| Modificada | Media (5.3) | 0.77% | — | SAP Netweaver Application Server Java | 10/3/2022 | 17/6/2026 | Bajo determinadas condiciones, SAP NetWeaver (Real Time Messaging Framework) - versión 7.50, permite a un atacante acceder a información que podría conllevar a una recopilación de información para otras explotaciones y ataques | |
| Modificada | Media (5.4) | 0.49% | — | SAP Netweaver Application Server Abap | 10/3/2022 | 17/6/2026 | Debido a una falta de comprobación de la autorización, SAP NetWeaver Application Server for ABAP - versiones 700, 701, 702, 731, permite a un atacante autenticado, acceder al contenido de la pantalla de inicio de cualquier transacción que esté disponible con en el mismo sistema SAP, incluso si él / ella no está… | |
| Modificada | Media (5.4) | 0.60% | — | IBM Websphere Application Server | 24/2/2022 | 17/6/2026 | IBM WebSphere Application Server versión 9.0 e IBM WebSphere Application Server Liberty versiones 17.0.0.3 hasta 22.0.0.2, podrían permitir a un atacante remoto secuestrar la acción de hacer clic de la víctima. Al persuadir a una víctima para que visite un sitio web malicioso, un atacante remoto podría explotar esta… | |
| Modificada | Alta (7) | 2.2% | — | Adobe Creative Cloud Desktop Application | 16/2/2022 | 17/6/2026 | Adobe Creative Cloud Desktop versiones 2.7.0.13 (y anteriores), está afectada por una vulnerabilidad de Elemento de Ruta de Búsqueda no Controlada que podría resultar en una ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción del usuario para explotar este problema, ya que la… | |
| Modificada | Alta (7.5) | 1.2% | — | SAP Netweaver Application Server Abap | 9/2/2022 | 17/6/2026 | SAP NetWeaver AS ABAP (Workplace Server) - versiones 700, 701, 702, 731, 740, 750, 751, 752, 753, 754, 755, 756, 787, permite a un atacante ejecutar consultas a la base de datos diseñadas, que podrían exponer la base de datos del backend. Los ataques con éxito podrían resultar en una revelación de una tabla de… | |
| Analizada | Crítica (10) | 98% | ⚠ Explotación activa💥 Exploit | SAP Content ServerSAP Netweaver Application Server AbapSAP WEB Dispatcher | 9/2/2022 | 17/6/2026 | SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 y SAP Web Dispatcher son vulnerables para el contrabando de peticiones y la concatenación de peticiones. Un atacante no autenticado puede añadir datos arbitrarios a la petición de la víctima. De este… | |
| Modificada | Alta (7.5) | 1.8% | — | SAP Netweaver Application Server Java | 9/2/2022 | 17/6/2026 | Debido a un manejo inapropiado de errores en SAP NetWeaver Application Server Java - versiones KRNL64NUC 7.22, 7.22EXT, 7.49, KRNL64UC, 7.22, 7.22EXT, 7.49, 7.53, KERNEL 7.22, 7.49, 7.53, un atacante podría enviar múltiples peticiones al servidor HTTP que resulten en errores, de tal manera que consuma el buffer de… |