Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

3843 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.63%—SAP Netweaver AbapSAP Netweaver Application Server Abap14/1/202217/6/2026
En SAP NetWeaver AS for ABAP y ABAP Platform - versiones 701, 702, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, 786, un atacante autenticado como usuario normal puede usar el cuadro de mandos de S/4 Hana para revelar sistemas y servicios que normalmente no se le permitiría ver. No es posible la alteración de…
ModificadaCrítica (9.8)4.0%💥 PoCImperva WEB Application Firewall14/1/202217/6/2026
Imperva Web Application Firewall (WAF) versiones anteriores a 31-12-2021 permite a atacantes remotos no autenticados usar "Content-Encoding: gzip" para omitir los controles de seguridad del WAF y enviar peticiones HTTP POST maliciosas a servidores web detrás del WAF
ModificadaAlta (8.8)2.5%—Zohocorp Manageengine Applications Manager10/1/202217/6/2026
Una vulnerabilidad en el módulo showReports de Zoho ManageEngine Applications Manager versiones anteriores a 14550, permite a atacantes autenticados ejecutar una inyección SQL por medio de una petición diseñada
ModificadaAlta (7.8)0.25%—Mcafee Application AND Change Control4/1/202217/6/2026
Una posible vulnerabilidad de omisión de la seguridad del producto en McAfee Application and Change Control (MACC) versiones anteriores a 8.3.4, permite a un atacante que haya iniciado una sesión local omitir la protección de solidificación de aplicaciones proporcionada por MACC, permitiéndole ejecutar aplicaciones…
ModificadaAlta (7.2)1.7%—Redhat Jboss Enterprise Application Platform23/12/202117/6/2026
El componente HornetQ de Artemis en EAP versión 7 no fue actualizado con la corrección de CVE-2016-4978. Un atacante remoto podría usar este fallo para ejecutar código arbitrario con los permisos de la aplicación usando un JMS ObjectMessage
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaAlta (7.1)0.27%—Parallels Remote Application Server17/12/202117/6/2026
Parallels Remote Application Server (RAS) permite a un atacante local recuperar determinadas contraseñas de perfil en formato de texto sin cifrar al cargar un archivo cifrado previamente almacenado por Parallels RAS. La confidencialidad, disponibilidad e integridad de la información del usuario podría estar…
ModificadaMedia (5.4)0.80%—Sofico Miles Rich Internet Application15/12/202117/6/2026
Sofico Miles RIA 2020.2 versión Build 127964T está afectado por una vulnerabilidad de tipo Cross Site Scripting (XSS) Almacenado. Un atacante con acceso a una cuenta de usuario del rol RIA IT o Fleet puede crear una orden de trabajo diseñada en la sección de informes de daños (o modificar órdenes de trabajo…
ModificadaMedia (6.7)0.30%—SAP Netweaver Application Server Abap14/12/202117/6/2026
Dos métodos de una clase de utilidad en SAP NetWeaver AS ABAP - versiones 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, permiten a un atacante con altos privilegios y que tenga acceso directo al sistema SAP, inyectar código cuando es ejecutado con un determinado constructor de clases de…
ModificadaCrítica (9.8)1.4%—SAP Abap PlatformSAP Netweaver Application Server Abap14/12/202117/6/2026
Los informes de extracción de texto usados internamente permiten a un atacante inyectar código que puede ser ejecutado por la aplicación. Un atacante podría así controlar el comportamiento de la aplicación
ModificadaMedia (5.3)0.46%—Sysaid Application Programming Interface14/12/202117/6/2026
Enumeración de usuarios de la API de Sysaid - Los atacantes que envían peticiones a una ruta api específica sin ninguna autorización en versiones anteriores a 21.3.60, podrían conseguir los nombres de los usuarios del servidor LDAP
ModificadaAlta (7.5)81%💥 PoCApache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+4214/12/202117/6/2026
JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI…
ModificadaAlta (7.5)1.6%—IBM Websphere Application Server9/12/202117/6/2026
IBM WebSphere Application Server versiones 7.0, 8.0, 8.5 y 9.0, es vulnerable a una denegación de servicio, causada por el envío de una petición especialmente diseñada. Un atacante remoto podría aprovechar esta vulnerabilidad para causar que el servidor consuma todos los recursos de CPU disponibles. IBM X-Force ID:…
ModificadaAlta (7.5)0.92%—Citrix Application Delivery Controller FirmwareCitrix GatewayCitrix Sd-wan7/12/202117/6/2026
Se presenta una vulnerabilidad de consumo no controlado de recursos en Citrix ADC versiones anteriores a 13.0-83.27, versiones anteriores a 12.1-63.22 y 11.1-65.23 que podría permitir a un atacante con acceso a NSIP o SNIP con acceso a la interfaz de administración causar una interrupción temporal de la GUI de…
ModificadaAlta (7.5)0.92%—Citrix Application Delivery Controller FirmwareCitrix Gateway7/12/202117/6/2026
Se presenta una vulnerabilidad de denegación de servicio no autenticada en Citrix ADC versiones anteriores a 13.0-83.27, versiones anteriores a 12.1-63.22 y 11.1-65.23 que, cuando es configurado como servidor virtual VPN (Gateway) o AAA, podría permitir a un atacante causar una interrupción temporal de la GUI de…
ModificadaAlta (7.8)2.2%—Adobe Creative Cloud Desktop Application23/11/202117/6/2026
Adobe Creative Cloud versión 5.5(y las anteriores), están afectadas por una vulnerabilidad de escalada de privilegios en los recursos aprovechados por el servicio Setup.exe. Un atacante no autenticado podría aprovechar esta vulnerabilidad para eliminar archivos y escalar privilegios bajo el contexto de SYSTEM . Un…
ModificadaMedia (5.7)0.32%💥 PoCEdgexfoundry APP Service ConfigurableEdgexfoundry Application Functions Software Development KITEdgexfoundry Edgex Foundry19/11/202117/6/2026
El SDK de funciones para EdgeX está destinado a proporcionar toda la fontanería necesaria para que los desarrolladores se inicien en el procesamiento/transformación/exportación de datos de la plataforma EdgeX IoT. En las versiones afectadas, un cifrado roto en la transformación "AES" de app-functions-sdk en las…
ModificadaMedia (4.2)1.2%—Adobe Creative Cloud Desktop Application18/11/202117/6/2026
Adobe Creative Cloud versión 5.5 (y las anteriores) están afectadas por una vulnerabilidad de denegación de servicio en el instalador de Creative Cloud Desktop. Un atacante autenticado con privilegios de root podría aprovechar esta vulnerabilidad para lograr la denegación de servicio plantando un archivo malicioso en…
ModificadaMedia (5.4)1.6%—CkeditorDrupalOracle Agile Product Lifecycle ManagementOracle Application Express+517/11/202117/6/2026
CKEditor4 es un editor HTML WYSIWYG de código abierto. En la versión afectada se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4. La vulnerabilidad permitía inyectar comentarios HTML malformados omitiendo el saneo del contenido, lo…
ModificadaMedia (5.4)1.3%—CkeditorDrupalOracle Banking ApisOracle Banking Digital Experience+617/11/202125/8/2026
CKEditor4 es un editor HTML WYSIWYG de código abierto. En las versiones afectadas, se detectó una vulnerabilidad en el módulo Advanced Content Filter (ACF) y puede afectar a todos los plugins utilizados por CKEditor 4. La vulnerabilidad permitía inyectar HTML mal formado sin pasar por el saneamiento del…
ModificadaCrítica (9.8)2.7%💥 PoCNpmjs NPMNetapp Next Generation Application Programming InterfaceFedoraproject Fedora13/11/202117/6/2026
** EN DISPUTA ** El comando npm ci en npm versiones 7.x y 8.x hasta 8.1.3, procede con una instalación incluso si la información de dependencia en package-lock.json difiere de package.json. Este comportamiento es incoherente con la documentación, y facilita a atacantes la instalación de malware que se supone que ha…
AnalizadaAlta (7.5)25%💥 PoCBalasys DheaterSiemens Scalance W1750d FirmwareSuse Linux Enterprise ServerF5 Big-ip Access Policy Manager+2611/11/202123/9/2026
El Protocolo de Acuerdo de Claves Diffie-Hellman permite a atacantes remotos (del lado del cliente) enviar números arbitrarios que en realidad no son claves públicas, y desencadenar costosos cálculos de exponenciación modular DHE del lado del servidor, también se conoce como un ataque D(HE)ater. El cliente necesita…
ModificadaMedia (4.9)0.63%—SAP Netweaver Application Server Abap10/11/202117/6/2026
Un determinado rol de plantilla en SAP NetWeaver Application Server para ABAP y ABAP Platform - versiones 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, contiene autorizaciones de transporte, que exceden los permisos esperados de sólo visualización
ModificadaAlta (7.2)2.0%—Cisco IOS XRCisco Application Extension Platform4/11/202117/6/2026
Una vulnerabilidad en la interfaz de administración basada en la web de algunos routers de la serie RV de Cisco Small Business podría permitir a un atacante remoto autenticado con privilegios administrativos inyectar comandos arbitrarios en el sistema operativo subyacente y ejecutarlos usando privilegios de nivel de…
ModificadaCrítica (9.8)2.8%—Zohocorp Manageengine Applications Manager3/11/202117/6/2026
Se ha detectado un problema en el archivo /showReports.do Zoho ManageEngine Applications Manager versiones hasta la 14550, permite a atacantes alcanzar privilegios escalados por medio del parámetro resourceid