Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
2649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 9.5% | — | Zohocorp Manageengine Opmanager | 4/4/2020 | 17/6/2026 | En Zoho ManageEngine OpManager versiones anteriores a 12.4.181, un atacante remoto no autenticado puede enviar un URI especialmente diseñado para leer archivos arbitrarios. | |
| Modificada | Crítica (9.8) | 19% | — | Zohocorp Manageengine Adselfservice Plus | 4/4/2020 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus versiones anteriores a 5815, permite una ejecución de código remota no autenticada. | |
| Modificada | Media (5.6) | 0.71% | — | Redhat Ansible EngineRedhat Ansible TowerRedhat Ceph StorageRedhat Cloudforms Management Engine+4 | 31/3/2020 | 17/6/2026 | Se detectó una vulnerabilidad en Ansible Engine versiones 2.9.x anteriores a 2.9.3, versiones 2.8.x anteriores a 2.8.8, versiones 2.7.x anteriores a 2.7.16 y anteriores, donde en el módulo nxos_file_copy de Ansible puede ser usado para copiar archivos a una flash o bootflash en dispositivos NXOS. Un código malicioso… | |
| Modificada | Alta (7.5) | 11% | — | Zohocorp Manageengine Desktop Central | 30/3/2020 | 17/6/2026 | Zoho ManageEngine Desktop Centralen versiones anteriores a la 10.0.483 permite a los usuarios no autentificados acceder a PDFGenerationServlet, conllevando a una divulgación de información confidencial. | |
| Modificada | Media (6.4) | 1.6% | — | Zohocorp Manageengine Assetexplorer | 23/3/2020 | 17/6/2026 | Se detectó un problema en Zoho ManageEngine AssetExplorer versión 6.5. Durante una actualización del agente de Windows, no comprueba la fuente y el binario descargado. Esto permite a un atacante sobre una red adyacente ejecutar código con privilegios NT AUTHORITY/SYSTEM en las máquinas del agente al proporcionar un… | |
| Modificada | Alta (7.2) | 6.0% | — | Zohocorp Manageengine Assetexplorer | 23/3/2020 | 17/6/2026 | Zoho ManageEngine Asset Explorer versión 6.5, no comprueba el nombre de usuario de la base de datos de System Center Configuration Manager (SCCM) cuando genera dinámicamente un comando para programar escaneos para SCCM. Esto permite a un atacante ejecutar comandos arbitrarios en el servidor AssetExplorer con… | |
| Modificada | Media (6.1) | 3.2% | — | Zohocorp Manageengine Desktop Central | 23/3/2020 | 17/6/2026 | El archivo ManageEngine_DesktopCentral.exe en Zoho ManageEngine Desktop Central versión 10, permite una inyección de HTML en la página de administración de usuario por medio de la descripción de un rol. | |
| Modificada | Alta (8.8) | 3.0% | — | Zohocorp Manageengine Remote Access Plus | 19/3/2020 | 17/6/2026 | Zoho ManageEngine Remote Access Plus versión 10.0.258, no comprueba los permisos del usuario apropiadamente, lo que permite una escalada de privilegios y, eventualmente, una toma de control de la aplicación completa. | |
| Modificada | Media (6.1) | 0.96% | — | Ovirt-engineRedhat Virtualization | 19/3/2020 | 17/6/2026 | Se reportó una vulnerabilidad de tipo cross-site scripting en el endpoint de autorización OAuth de oVirt-engine versiones anteriores a 4.3.8. Los parámetros URL fueron incluidos en la respuesta HTML sin escapar. Este fallo permitiría a un atacante crear páginas HTML maliciosas que puedan ejecutar scripts en el… | |
| Modificada | Crítica (9.8) | 7.8% | — | Zohocorp Manageengine Password Manager PRO | 16/3/2020 | 17/6/2026 | ** EN DISPUTA ** Zoho ManageEngine Password Manager Pro hasta la versión de 10.x tiene una vulnerabilidad de inyección de macro en Excel CSV a través de un nombre especialmente diseñado que es mal manejado por la función Exportar contraseñas. NOTA: el proveedor cuestiona la importancia de este informe porque espera… | |
| Modificada | Alta (8.8) | 2.2% | — | Zohocorp Manageengine Password Manager PRO | 16/3/2020 | 17/6/2026 | Zoho ManageEngine Password Manager Pro versiones 10.4 y anteriores, no poseen protección contra ataques de tipo Cross-site Request Forgery (CSRF), como es demostrado al cambiar el rol del usuario. | |
| Modificada | Media (4.7) | 0.36% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine cuando se usa Ansible Vault para editar archivos cifrados. Cuando un usuario ejecuta "ansible-vault edit", otro usuario en la misma computadora puede leer el secreto antiguo y el nuevo, como es creado en un archivo temporal con mkstemp y el descriptor de archivo devuelto es… | |
| Modificada | Baja (3.9) | 0.40% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine, cuando el paquete o servicio del módulo es usado y el parámetro "use" no es especificado. Si una tarea anterior es ejecutada con un usuario malicioso, el módulo enviado puede ser seleccionado por parte del atacante usando el archivo de datos de ansible. Se cree que todas las… | |
| Modificada | Baja (3.3) | 0.40% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+1 | 16/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible Engine, cuando un archivo es movido usando la función atomic_move primitiva ya que el modo de archivo no puede ser especificado. Esto establece los archivos de destino de tipo world-readable si el archivo de destino no existe y si el archivo existe, el archivo podría ser cambiado para… | |
| Modificada | Media (4.6) | 0.47% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 16/3/2020 | 17/6/2026 | Se detectó un fallo en el Ansible Engine cuando es usado el módulo de búsqueda. Un atacante podría interceptar el módulo, inyectar una nueva ruta y luego elegir una nueva ruta destino en el nodo del controlador. Se cree que todas las versiones de las derivaciones 2.7.x, 2.8.x y 2.9.x son vulnerables. | |
| Modificada | Media (5.5) | 0.51% | — | Redhat Ansible EngineRedhat Ansible TowerDebian LinuxFedoraproject Fedora | 16/3/2020 | 17/6/2026 | Se detectó un fallo de seguridad en Ansible Engine, todas las versiones de Ansible 2.7.x anteriores a 2.7.17, todas las versiones de Ansible 2.8.x anteriores a 2.8.11 y todas las versiones de Ansible 2.9.x anteriores a 2.9.7, cuando se administra kubernetes usando el módulo k8s. Los parámetros confidenciales, tales… | |
| Modificada | Media (5.3) | 6.4% | — | Zohocorp Manageengine Applications Manager | 13/3/2020 | 17/6/2026 | Zoho ManageEngine Applications Manager anterior a la versión 14600 permite que un atacante remoto no autenticado revele información relacionada con la licencia a través del servlet WieldFeedServlet. | |
| Modificada | Crítica (9.8) | 10% | — | Zohocorp Manageengine Opmanager | 13/3/2020 | 17/6/2026 | Zoho ManageEngine OpManager versiones anteriores a 12.4.179, permite una ejecución de código remota por medio de una petición especialmente diseñada de la API Mail Server Settings v1. Esto fue corregido en la versión 12.5.108. | |
| Modificada | Baja (3.9) | 0.36% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 12/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible versiones 2.7.16 y anteriores, versiones 2.8.8 y anteriores y versiones 2.9.5 y anteriores, cuando es establecida una contraseña con el argumento "password" del módulo svn, es usado en la línea de comandos svn, revelando a otros usuarios dentro del mismo nodo. Un atacante podría tomar… | |
| Modificada | Media (5) | 0.40% | — | Redhat AnsibleRedhat Ansible TowerRedhat Cloudforms Management EngineRedhat Openstack+2 | 11/3/2020 | 17/6/2026 | Se encontró un fallo de condición de carrera en Ansible Engine versiones 2.7.17 y anteriores, 2.8.9 y anteriores, 2.9.6 y anteriores, cuando se ejecuta un playbook con un usuario convertido a no privilegiado. Cuando Ansible necesita ejecutar un módulo con un usuario convertido, el directorio temporal es creado en… | |
| Modificada | Crítica (9.8) | 13% | — | Zohocorp Manageengine Desktop Central | 11/3/2020 | 17/6/2026 | Una vulnerabilidad de tipo XML external entity (XXE) en Zoho ManageEngine Desktop Central antes de la actualización del 07-Mar-2020, permite a usuarios no autenticados remotos leer archivos arbitrarios o dirigir ataques de tipo server-side request forgery (SSRF) por medio de un DTD especialmente diseñado en una… | |
| Modificada | Media (6.5) | 4.4% | — | Zohocorp Manageengine Password Manager PRO | 9/3/2020 | 17/6/2026 | En ZOHO Password Manager Pro (PMP) versiones 8.3.0 (Build 8303) y 8.4.0 (Build 8400,8401,8402), unos usuarios no privilegiados pueden obtener información confidencial (historial de contraseñas de entrada) por medio de un servicio oculto vulnerable. | |
| Modificada | Alta (7.8) | 0.36% | — | Redhat Ansible EngineRedhat Ansible Tower | 9/3/2020 | 17/6/2026 | Se detectó un fallo en Ansible versiones 2.7.17 y anteriores, versiones 2.8.9 y anteriores, y versiones 2.9.6 y anteriores, cuando se usa la función Extract-Zip desde el módulo win_unzip ya que los archivos extraídos no son comprobados si pertenecen a la carpeta de destino. Un atacante podría tomar ventaja de este… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Desktop Central | 6/3/2020 | 17/6/2026 | Zoho ManageEngine Desktop Central anterior a la versión 10.0.474 permite la ejecución remota de código debido a la deserialización de datos no seguros en getChartImage en la clase FileStorage. Esto está relacionado con los servlets CewolfServlet y MDMLogUploaderServlet. | |
| Modificada | Media (5.4) | 0.63% | — | Cisco Identity Services Engine | 4/3/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE), podría permitir a un atacante remoto autenticado llevar a cabo un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz basada en web. La vulnerabilidad es debido a una comprobación… |