Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.4% | — | Sapplica Sentrifugo | 12/11/2020 | 17/6/2026 | En Sentrifugo versión 3.2, los usuarios pueden compartir un anuncio en la pestaña "Organization -> Announcements". Además, en esta página, los usuarios pueden cargar archivos adjuntos con los anuncios compartidos. Esta funcionalidad "Upload Attachment" está afectada por la vulnerabilidad de "Unrestricted… | |
| Modificada | Alta (8.8) | 1.4% | — | Sapplica Sentrifugo | 12/11/2020 | 17/6/2026 | En Sentrifugo versión 3.2, los usuarios pueden cargar una imagen en la pestaña "Assets -) Add". Esta funcionalidad "Upload Images" está afectada por una vulnerabilidad de "Unrestricted File Upload", por lo que el atacante puede cargar archivos maliciosos utilizando esta funcionalidad y controlar el servidor | |
| Modificada | Media (4.3) | 0.82% | — | SAP ERPSAP S/4hana | 10/11/2020 | 17/6/2026 | SAP ERP y SAP S/4 HANA, permiten a un usuario autenticado visualizar los registros de costos de objetos para los que no cuenta con autorización en los reportes de PS, conllevando a una Falta de Comprobación de Autorización | |
| Modificada | Crítica (10) | 1.3% | — | SAP Solution Manager | 10/11/2020 | 17/6/2026 | SAP Solution Manager (JAVA stack), versión - 7.20, permite a un atacante no autenticado comprometer el sistema debido a una falta de comprobación de autorización en Upgrade Legacy Ports Service, esto presenta un impacto en la integridad y disponibilidad del servicio | |
| Modificada | Crítica (10) | 1.3% | — | SAP Solution Manager | 10/11/2020 | 17/6/2026 | SAP Solution Manager (JAVA stack), versión - 7.20, permite a un atacante no autenticado comprometer el sistema debido a una falta de comprobación de autorización en Upgrade Diagnostics Agent Connection Service, esto presenta un impacto en la integridad y disponibilidad del servicio | |
| Modificada | Crítica (10) | 1.3% | — | SAP Solution Manager | 10/11/2020 | 17/6/2026 | SAP Solution Manager (JAVA stack), versión - 7.20, permite a un atacante no autenticado comprometer el sistema debido a una falta de comprobación de autorización en Outside Discovery Configuration Service, esto presenta un impacto en la integridad y disponibilidad del servicio | |
| Modificada | Crítica (10) | 1.4% | — | SAP Solution Manager | 10/11/2020 | 17/6/2026 | SAP Solution Manager (JAVA stack), versión - 7.20, permite a un atacante no autenticado comprometer el sistema debido a una falta de comprobación de autorización en SVG Converter Service, esto presenta un impacto en la integridad y disponibilidad del servicio | |
| Modificada | Alta (7.2) | 3.9% | — | SAP Netweaver Application Server Java | 10/11/2020 | 17/6/2026 | SAP NetWeaver AS JAVA, versiones - 7.20, 7.30, 7.31, 7.40, 7.50, permite a un atacante que es autenticado como administrador usar la consola de administrador, exponer el acceso no autenticado al sistema de archivos y cargar un archivo malicioso. El atacante u otro usuario pueden usar un mecanismo separado para… | |
| Modificada | Alta (8.8) | 0.94% | — | SAP Netweaver Application Server Abap | 10/11/2020 | 17/6/2026 | SAP NetWeaver AS ABAP (Web Dynpro), versiones - 731, 740, 750, 751, 752, 753, 754, 755, 782, permite a un usuario autenticado acceder a los componentes de Web Dynpro, lo que luego permite leer y eliminar archivos de registro de la base de datos debido a un Control de Acceso Inapropiado | |
| Modificada | Alta (8.8) | 1.2% | — | SAP Netweaver Application Server Abap | 10/11/2020 | 17/6/2026 | SAP NetWeaver AS ABAP (Web Dynpro), versiones: 731, 740, 750, 751, 752, 753, 754, 755, 782, permite a un usuario autenticado acceder a los componentes de Web Dynpro, lo que revela información confidencial del sistema que podría de otro modo estar restringido a usuarios altamente privilegiados debido a una falta de… | |
| Modificada | Alta (7.8) | 1.2% | — | SAP 3D Visual Enterprise Viewer | 10/11/2020 | 17/6/2026 | SAP 3D Visual Enterprise Viewer, versión - 9, permite a un usuario abrir un archivo HPGL manipulado recibido desde fuentes no confiables, lo que resulta que la aplicación se bloquee y no esté disponible temporalmente hasta que el usuario reinicie la aplicación, esto es causado debido a una Comprobación Inapropiada de… | |
| Modificada | Alta (8.6) | 1.4% | — | SAP Fiori Launchpad (news Tile Application) | 10/11/2020 | 17/6/2026 | SAP Fiori Launchpad (News tile Application), versiones: 750,751,752,753,754,755, permite a un atacante no autorizado enviar una petición diseñada hacia una aplicación web vulnerable. Usualmente, se usa para apuntar a sistemas internos detrás de firewalls que son normalmente inaccesibles para un atacante desde la… | |
| Modificada | Media (4.9) | 0.91% | — | SAP Process Integration (pgp Module - Business-to-business ADD ON) | 10/11/2020 | 17/6/2026 | SAP Process Integration (PGP Module - Business-to-Business Add On), versión - 1.0, permite a un atacante leer claves PGP bajo determinadas condiciones en el Módulo PGP de Business-to-Business Add-On, estas claves pueden ser usadas para leer los mensajes procesados ??por el módulo conllevando a una Divulgación de… | |
| Modificada | Media (5.3) | 1.8% | — | SAP Commerce Cloud (accelerator Payment Mock) | 10/11/2020 | 17/6/2026 | SAP Commerce Cloud (Accelerator Payment Mock), versiones - 1808, 1811, 1905, 2005, permite a un atacante no autenticado enviar una petición diseñada a través de una red hacia una URL del módulo de SAP Commerce en particular que será procesada sin más interacción, la petición diseñada conlleva a un ataque de tipo… | |
| Modificada | Alta (7.5) | 1.1% | — | SAP Commerce Cloud (accelerator Payment Mock) | 10/11/2020 | 17/6/2026 | SAP Commerce Cloud (Accelerator Payment Mock), versiones: 1808, 1811, 1905, 2005, permite a un atacante no autenticado enviar una petición diseñada a través de una red hacia una URL del módulo de SAP Commerce en particular que será procesada sin más interacción, la petición diseñada puede hacer que el servicio SAP… | |
| Modificada | Media (5.3) | 2.1% | — | SAP Commerce Cloud | 10/11/2020 | 17/6/2026 | SAP Commerce Cloud, versiones 1808,1811,1905,2005, permite a un atacante omitir las comprobaciones de autenticación y permisos existentes por medio del endpoint "/medias" y, por lo tanto, obtener acceso a las carpetas de Secure Media. Esta carpeta podría contener archivos confidenciales que resulta en una… | |
| Modificada | Alta (7.2) | 3.0% | — | SAP AS Abap(dmis)SAP S4 Hana(dmis) | 10/11/2020 | 17/6/2026 | SAP AS ABAP (DMIS), versiones: 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 2011_1_731, 2011_1_752, 2020 y SAP S4 HANA (DMIS), versiones: 101, 102, 103, 104, 105, permite a un atacante autenticado inyectar código arbitrario en el módulo de función conllevando a una inyección de código que puede ser… | |
| Modificada | Baja (3.3) | 0.26% | — | SAP ERP Client FOR E-bilanz | 10/11/2020 | 17/6/2026 | SAP ERP Client para E-Bilanz, versión - 1.0, la instalación establece permisos del sistema de archivos predeterminados Incorrectos que están configurados en su carpeta de instalación, lo que permite que cualquiera pueda modificar los archivos en la carpeta | |
| Modificada | Crítica (9.8) | 2.3% | — | WhatsappWhatsapp Business | 3/11/2020 | 17/6/2026 | Un uso de la memoria previamente liberada en una biblioteca de registro en WhatsApp para iOS anterior a versión v2.20.111 y WhatsApp Business para iOS anterior a versión v2.20.111, podría haber resultado en una corrupción de la memoria, fallos y potencialmente una ejecución de código. Esto podría haber sucedido… | |
| Modificada | Media (4.6) | 0.29% | — | WhatsappWhatsapp Business | 3/11/2020 | 17/6/2026 | La autorización inapropiada de la funcionalidad Screen Lock en WhatsApp y WhatsApp Business para iOS anterior a versión v2.20.100, podría haber permitido el uso de Siri para interactuar con la aplicación WhatsApp inclusive después de que el teléfono estuviera bloqueado | |
| Modificada | Media (4.8) | 0.53% | — | SAP Netweaver Design Time Repository | 20/10/2020 | 17/6/2026 | SAP NetWeaver Design Time Repository (DTR), versiones - 7.11, 7.30, 7.31, 7.40, 7.50, no codifica suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de tipo Cross-Site Scripting (XSS) | |
| Modificada | Media (5.9) | 2.7% | — | SAP Focused RUNSAP Solution Manager | 20/10/2020 | 17/6/2026 | SAP Solution Manager y SAP Focused Run (actualización provista en WILY_INTRO_ENTERPRISE versiones 9.7, 10.1, 10.5, 10.7), permite a atacantes no autenticados omitir la autenticación si el administrador no ha cambiado las contraseñas predeterminadas para el usuario Admin e Guest. Esto puede afectar la confidencialidad… | |
| Modificada | Media (6.1) | 0.83% | — | SAP Netweaver Composite Application Framework | 20/10/2020 | 17/6/2026 | Se presenta una vulnerabilidad de tipo cross site scripting reflejado en SAP NetWeaver Composite Application Framework, versiones - 7.20, 7.30, 7.31, 7.40, 7.50. Un atacante no autenticado puede engañar a un usuario autenticado desprevenido para que hacer clic en un enlace malicioso. El navegador de los… | |
| Modificada | Media (6.5) | 1.1% | — | SAP Netweaver Compare Systems | 20/10/2020 | 17/6/2026 | SAP NetWeaver (Compare Systems): versiones 7.20, 7.30, 7.40, 7.50, no comprueban suficientemente los documentos XML cargados. Un atacante con privilegios administrativos puede recuperar archivos arbitrarios, incluyendo archivos a nivel de Sistema Operativo, desde el servidor y/o puede ejecutar una denegación de… | |
| Modificada | Media (6.5) | 1.0% | — | SAP Banking Services | 20/10/2020 | 17/6/2026 | SAP Banking Services versión 500, usa un objeto de autorización incorrecto en algunos de sus reportes. Aunque los reportes afectados están protegidos con otros objetos de autorización, la explotación de la vulnerabilidad podría conducir a una escalada de privilegios y una violación en la segregación de funciones,… |