Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.2% | — | WhatsappWhatsapp Business | 3/9/2020 | 17/6/2026 | Un desbordamiento del búfer en WhatsApp para Android versiones anteriores a v2.20.11 y WhatsApp Business para Android versiones anteriores a v2.20.2, podría haber permitido una escritura fuera de límites por medio de una transmisión de video especialmente diseñada después de recibir y responder una videollamada… | |
| Modificada | Media (6.1) | 1.00% | — | Whatsapp Desktop | 3/9/2020 | 17/6/2026 | Un problema de comprobación de entrada en WhatsApp Desktop versiones anteriores a la v0.3.4932, podría haber permitido un ataque de tipo cross-site scripting al hacer clic en un enlace de un mensaje de ubicación en vivo especialmente diseñado | |
| Modificada | Media (4.3) | 0.94% | — | SAP Abap PlatformSAP Netweaver Application Server Abap | 12/8/2020 | 17/6/2026 | Un control de acceso inapropiado en el componente SOA Configuration Trace en SAP NetWeaver (ABAP Server) y la plataforma ABAP, versiones - 702, 730, 731, 740, 750, permite a cualquier usuario autenticado enumerar todos los usuarios de SAP, conllevando a una Divulgación de Información | |
| Modificada | Alta (7.5) | 1.8% | — | SAP Netweaver Application Server Java | 12/8/2020 | 17/6/2026 | SAP NetWeaver AS JAVA, versiones - (ENGINEAPI 7.10; WSRM 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50; J2EE-FRMW 7.10, 7.11), no lleva a cabo ninguna comprobación de autenticación para un servicio web permitiendo al atacante enviar varias cargas útiles y conllevando a una denegación total del servicio | |
| Modificada | Alta (8.1) | 0.71% | — | SAP HCM Travel Management | 12/8/2020 | 17/6/2026 | SAP ERP (HCM Travel Management), versiones: 600, 602, 603, 604, 605, 606, 607, 608, permite a un atacante autenticado pero no autorizado leer, modificar y liquidar viajes, resultando en una escalada de privilegios debido a una Falta de Comprobación de Autorización | |
| Modificada | Media (4.8) | 0.53% | — | SAP Businessobjects Business Intelligence Platform | 12/8/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (Central Management Console), versiones 4.2, 4.3, permite a un atacante con derechos de administrador poder usar la aplicación web para enviar código malicioso hacia un usuario final diferente (víctima), ya que no codifica suficientemente a las entradas controladas… | |
| Modificada | Media (4.3) | 0.90% | — | SAP Abap PlatformSAP Netweaver Application Server Abap | 12/8/2020 | 17/6/2026 | SAP NetWeaver (ABAP Server) y la plataforma ABAP, versiones - 740, 750, 751, 752, 753, 754, 755, permiten a un usuario empresarial acceder a la lista de usuarios en el sistema dado usando la ayuda de valor, conllevando a una Divulgación de Información | |
| Modificada | Alta (8.1) | 0.96% | — | SAP Generic Market Data | 12/8/2020 | 17/6/2026 | SAP Banking Services (Generic Market Data), versiones - 400, 450, 500, permite a un usuario no autorizado mostrar el Generic Market Data (GMD) protegido del Business Partner y cambiar los valores de cifras claves de GMD relacionadas, debido a una Falta de Comprobación de Autorización | |
| Modificada | Media (4.4) | 0.34% | — | SAP Data Intelligence | 12/8/2020 | 17/6/2026 | Bajo determinadas condiciones, la actualización de SAP Data Hub versión 2.7 para SAP Data Intelligence, versión - 3.0, permite a un atacante acceder a información confidencial de configuración del sistema, que de otro modo debería estar restringida, conllevando a una Divulgación de Información | |
| Modificada | Alta (8.8) | 1.3% | — | SAP Abap PlatformSAP Netweaver Application Server Abap | 12/8/2020 | 17/6/2026 | SAP NetWeaver (ABAP Server) y plataforma ABAP, versiones: 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 753, 755, permiten a un atacante inyectar código que puede ser ejecutado por la aplicación conllevando a una Inyección de Código. Un atacante podría de ese modo, controlar el comportamiento de la aplicación | |
| Modificada | Alta (7.8) | 0.27% | — | SAP Adaptive Server Enterprise | 12/8/2020 | 17/6/2026 | En determinadas condiciones, SAP Adaptive Server Enterprise, versión 16.0, permite a un atacante acceder a información cifrada sensible y confidencial por medio de archivos de registro de instalación que se pueden leer públicamente, conllevando a comprometer el Cockpit instalado. Este compromiso podría permitir al… | |
| Modificada | Crítica (9.1) | 1.5% | — | SAP Businessobjects Business Intelligence Platform | 12/8/2020 | 17/6/2026 | Xvfb de SAP Business Objects Business Intelligence Platform, versiones - 4.2, 4.3, una plataforma en Unix no lleva a cabo ninguna comprobación de autenticación para las funcionalidades que requieren la identidad del usuario | |
| Modificada | Media (6.5) | 0.93% | — | SAP Netweaver Knowledge Management | 12/8/2020 | 17/6/2026 | SAP NetWeaver (Knowledge Management), versiones - 7.30, 7.31, 7.40, 7.50, permite a un atacante no autenticado cargar un archivo malicioso y también acceder, modificar o hacer que los archivos existentes no estén disponibles, pero el impacto es limitado a los archivos en sí y está restringido por otras políticas,… | |
| Modificada | Crítica (9) | 1.8% | — | SAP Netweaver Knowledge Management | 12/8/2020 | 17/6/2026 | SAP NetWeaver (Knowledge Management), versiones - 7.30, 7.31, 7.40, 7.50, permite la ejecución automática del contenido del script en un archivo almacenado debido a un filtrado inadecuado con los privilegios del usuario que accede. Si el usuario que accede presenta privilegios administrativos, entonces la ejecución… | |
| Modificada | Media (4.3) | 0.56% | — | SAP S/4 Hana Fiori UI FOR General Ledger Accounting | 12/8/2020 | 17/6/2026 | SAP S/4 HANA (Fiori UI para General Ledger Accounting), versiones 103, 104, no lleva a cabo unas comprobaciones de autorización necesarias para un usuario autenticado que trabaja con el servicio attachment, permitiendo al atacante eliminar archivos adjuntos debido a una Falta de Comprobación de Autorización | |
| Modificada | Alta (7.5) | 89% | — | Apache Http ServerOracle Communications Element ManagerOracle Communications Session Report ManagerOracle Communications Session Route Manager+21 | 7/8/2020 | 17/6/2026 | Apache HTTP Server versiones 2.4.20 hasta 2.4.43.. Un valor especialmente diseñado para el encabezado "Cache-Digest" en una petición HTTP/2 resultaría en un bloqueo cuando el servidor realmente intenta un PUSH HTTP/2 un recurso mas tarde. Una configuración de la funcionalidad HTTP/2 por medio de "H2Push off" mitigará… | |
| Modificada | Alta (8.8) | 0.59% | — | SAP Disclosure Management | 14/7/2020 | 17/6/2026 | Un mecanismo de Cierre de Sesión en SAP Disclosure Management, versión 10.1, no invalida una de las sesión de cookies, conllevando a una Insuficiente Expiración de Sesión | |
| Modificada | Alta (8.8) | 0.63% | — | SAP Disclosure Management | 14/7/2020 | 17/6/2026 | SAP Disclosure Management, versión 10.1, un mecanismo de sesión no presenta un ajuste de datos de expiración, por lo tanto, permite un acceso ilimitado luego de una vez autenticado, conllevando a una Insuficiente Expiración de Sesión | |
| Modificada | Media (6.3) | 0.60% | — | SAP Disclosure Management | 14/7/2020 | 17/6/2026 | SAP Disclosure Management, versión 10.1, es vulnerable a ataques de Fijación de Sesión donde el atacante engaña al usuario a usar una ID de sesión específica | |
| Modificada | Alta (8.8) | 0.43% | — | SAP Disclosure Management | 14/7/2020 | 17/6/2026 | SAP Disclosure Management, versión 10.1, presentaba una protección insuficiente contra ataques de tipo Cross-Site Request Forgery, que podría ser usada para engañar a un usuario para navegar en sitios maliciosos | |
| Analizada | Crítica (10) | 95% | ⚠ Explotación activa💥 Exploit | SAP Netweaver Application Server Java | 14/7/2020 | 17/6/2026 | SAP NetWeaver AS JAVA (LM Configuration Wizard), versiones 7.30, 7.31, 7.40, 7.50, no lleva a cabo una comprobación de autenticación que permite a un atacante sin autenticación previa ejecutar tareas de configuración para llevar a cabo acciones críticas contra el sistema SAP Java, incluyendo la capacidad para crear un… | |
| Modificada | Media (5.3) | 28% | 💥 PoC | SAP Netweaver Application Server Java | 14/7/2020 | 17/6/2026 | La comprobación insuficiente de la ruta de entrada de determinados parámetros en el servicio web de SAP NetWeaver AS JAVA (LM Configuration Wizard), versiones 7.30, 7.31, 7.40, 7.50, permite a un atacante no autenticado explotar un método para descargar archivos zip hacia un directorio específico, conllevando a un… | |
| Modificada | Media (6.5) | 1.1% | — | SAP Netweaver | 14/7/2020 | 17/6/2026 | SAP NetWeaver - XML ??Toolkit for JAVA (ENGINEAPI) (versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50), bajo determinadas condiciones, permite a un atacante acceder a información que de otro modo estaría restringida, conllevando a una Divulgación de Información | |
| Modificada | Media (5.8) | 1.1% | — | SAP Netweaver Application Server Java | 14/7/2020 | 17/6/2026 | SAP NetWeaver AS JAVA (servicio IIOP) (SERVERCORE), versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, y SAP NetWeaver AS JAVA (servicio IIOP) (CORE-TOOLS), versiones 7.10, 7.11, 7.20, 7.30 , 7.31, 7.40, 7.50, permite a un atacante enviar una petición diseñada desde una aplicación web vulnerable. Normalmente es usada… | |
| Modificada | Media (6.1) | 0.78% | — | SAP Businessobjects Business Intelligence Platform | 14/7/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (BI Launchpad), versión 4.2, no codifica suficientemente unas entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting |