Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)24%💥 ExploitSAP Netweaver23/1/202016/6/2026
Se presenta una vulnerabilidad de Desbordamiento de Búfer en la función _MsJ2EE_AddStatistics() del servicio Message Server cuando se envían paquetes de SAP Message Server especialmente diseñados hacia los puertos TCP remotos 36NN y/o 39NN en SAP NetWeaver 2004s, versiones 7.01 SR1, 7.02 SP06 y 7.30 SP04, lo que…
AnalizadaAlta (8.2)68%⚠ Explotación activa💥 ExploitWhatsapp21/1/202017/6/2026
Una vulnerabilidad en WhatsApp Desktop versiones anteriores a 0.3.9309, cuando se combina con WhatsApp para iPhone versiones anteriores a 2.20.10, permite ataques de tipo cross-site scripting y la lectura de archivos locales. Explotar la vulnerabilidad requiere que la víctima haga clic en la vista previa de un enlace…
ModificadaMedia (4.3)0.72%—SAP Basis14/1/202017/6/2026
Automated Note Search Tool (actualización proporcionada en SAP Basis versiones 7.0, 7.01, 7.02, 7.31, 7.4, 7.5, 7.51, 7.52, 7.53 y 7.54), no realiza suficientes comprobaciones de autorización conllevando a la lectura de información confidencial.
ModificadaBaja (2.7)0.60%—SAP Leasing14/1/202017/6/2026
Una falta la comprobación de autorización en una transacción dentro de SAP Leasing (actualización provista en SAP_APPL versión 6.18, EA-APPL versiones 6.0, 6.02, 6.03, 6.04, 6.05, 6.06, 6.16 y 6.17).
ModificadaMedia (6.1)0.76%—SAP Process Integration14/1/202017/6/2026
PI Rest Adapter de SAP Process Integration (actualización provista en SAP_XIAF versiones 7.31, 7.40, 7.50) no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS).
ModificadaAlta (7.5)1.5%—SAP Netweaver Internet Communication Manager (kernel)SAP Netweaver Internet Communication Manager (krnl32nuc)SAP Netweaver Internet Communication Manager (krnl32uc)SAP Netweaver Internet Communication Manager (krnl64nuc)+114/1/202017/6/2026
Una comprobación de entrada inapropiada en SAP NetWeaver Internet Communication Manager (actualización proporcionada en KRNL32NUC & KRNL32UC versiones 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL64NUC & KRNL64UC versiones 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49, KERNEL versiones 7.21, 7.49, 7.53), permite a un atacante…
ModificadaMedia (5.4)0.54%—SAP Disclosure Management14/1/202017/6/2026
SAP Disclosure Management, versiones anteriores a 10.1, no comprueba la entrada del usuario apropiadamente en casos de uso específicos conllevando a una vulnerabilidad de tipo Cross-Site Scripting.
ModificadaAlta (7.5)8.0%—Cyrusimap Cyrus-saslDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+1519/12/201917/6/2026
cyrus-sasl (también se conoce como Cyrus SASL) versión 2.1.27, presenta una escritura fuera de límites conllevando a una denegación de servicio remota no autenticada en OpenLDAP por medio de un paquete LDAP malformado. El bloqueo de OpenLDAP es causado en última instancia por un error por un paso en la función…
ModificadaAlta (8.8)0.89%—SAP Enterprise Extension Financial ServicesSAP Treasury AND Risk Management (s4core)17/12/201917/6/2026
Transaction Management en SAP Treasury and Risk Management (corregida en S4CORE versiones 1.01, 1.02, 1.03, 1.04 y EA-FINSERV versiones 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0), no realiza las comprobaciones de autorización necesarias para funcionalidades que requieren identidad de usuario.
ModificadaAlta (8.8)1.1%—SAP Enterprise Extension Financial ServicesSAP Treasury AND Risk Management (s4core)17/12/201917/6/2026
Transaction Management en SAP Treasury and Risk Management (corregida en S4CORE versiones 1.01, 1.02, 1.03, 1.04 y EA-FINSERV versiones 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0), no realiza las comprobaciones de autorización necesarias para un usuario autenticado, resultando en una escalada de privilegios.
ModificadaAlta (7.5)1.1%—SAP Enable NOW11/12/201917/6/2026
SAP Enable Now, versiones anteriores a 1911, filtra información sobre la existencia de un usuario en particular que puede ser usada para construir una lista de usuarios, lo que conlleva a una vulnerabilidad de enumeración de usuarios y una Divulgación de Información.
ModificadaAlta (7.5)1.1%—SAP Enable NOW11/12/201917/6/2026
SAP Enable Now, versiones anteriores a 1911, filtra información sobre la configuración de la red en los mensajes de error del servidor, conllevando a una Divulgación de Información.
ModificadaCrítica (9.8)2.1%—SAP Enable NOW11/12/201917/6/2026
SAP Enable Now, versiones anteriores a 1911, permite a un atacante ingresar comandos en los archivos CSV, que serán ejecutados cuando se abran, conllevando a una inyección de comandos CSV.
ModificadaMedia (4.4)0.42%—SAP Adaptive Server Enterprise11/12/201917/6/2026
SAP Adaptive Server Enterprise, versiones anteriores a 15.7 y 16.0, bajo determinadas condiciones expone cierta información confidencial al administrador, conllevando a una Divulgación de Información.
ModificadaMedia (6.5)0.88%—SAP Portfolio AND Project Management11/12/201917/6/2026
SAP Portfolio and Project Management, versiones anteriores a S4CORE 102, 103, EPPM 100 y CPRXRPM 500_702, 600_740, 610_740; involuntariamente permite a un usuario descubrir información contable de los Proyectos en el panel del Proyecto, conllevando a una Divulgación de Información.
ModificadaAlta (8.8)0.45%—SAP Businessobjects Business Intelligence Platform11/12/201917/6/2026
Debido a una protección CSRF insuficiente, la plataforma SAP BusinessObjects Business Intelligence (Monitoring Application), versiones anteriores a 4.1, 4.2 y 4.3, puede conllevar a que un usuario autenticado envíe peticiones no deseadas al servidor web, conllevando a una vulnerabilidad de tipo Cross Site Request…
ModificadaMedia (5.4)0.73%—SAP Businessobjects Business Intelligence Platform11/12/201917/6/2026
La plataforma SAP BusinessObjects Business Intelligence (Fiori BI Launchpad), versiones anteriores a 4.2, permite una ejecución de JavaScript en un módulo de texto en Fiori BI Launchpad, lo que conlleva a una vulnerabilidad de tipo Cross Site Scripting Almacenada.
ModificadaAlta (7.8)1.2%💥 PoCWhatsappWhatsapp BusinessWhatsapp Enterprise Client14/11/201917/6/2026
Se podría desencadenar un desbordamiento de búfer en la región heap de la memoria en WhatsApp mediante el envío de un archivo MP4 especialmente diseñado hacia un usuario de WhatsApp. El problema estaba presente en el análisis de los metadatos de flujo elemental de un archivo MP4 y podría resultar en un DoS o RCE. Esto…
ModificadaAlta (7.1)0.90%—SAP Businessobjects Business Intelligence Platform13/11/201917/6/2026
SAP BusinessObjects Business Intelligence Platform (interfaz HTML de Web Intelligence), corregida en las versiones 4.1 y 4.2, no comprueba suficientemente un documento XML aceptado desde una fuente no segura. Un atacante puede crear un mensaje que contenga elementos maliciosos que no serán filtrados correctamente por…
ModificadaMedia (5.3)0.73%—SAP UI13/11/201917/6/2026
El controlador HTTP de SAP UI5 (corregido en SAP_UI versiones 7.5, 7.51, 7.52, 7.53, 7.54 y SAP UI_700 versión 2.0), permite a un atacante manipular el contenido debido a una comprobación de URL insuficiente.
ModificadaMedia (6.3)0.74%—SAP ERP SalesSAP S4hana Sales13/11/201917/6/2026
El procesamiento de pedidos en SAP ERP Sales (corregido en SAP_APPL versiones 6.0, 6.02, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18) y S4HANA Sales (corregido en S4CORE versiones 1.0, 1.01, 1.02, 1.03, 1.04), no ejecuta la comprobación de autorización requerida para un usuario autenticado, lo que puede resultar en una…
ModificadaMedia (4.3)0.69%—SAP Quality Management13/11/201917/6/2026
Una vulnerabilidad de inyección SQL en SAP Quality Management (corregida en S4CORE versiones 1.0, 1.01, 1.02, 1.03), permite a un atacante realizar consultas de bases de datos específicas que pueden leer campos individuales de resultados de inspecciones históricas.
ModificadaMedia (4.3)0.89%—SAP Netweaver Application Server Java13/11/201917/6/2026
Bajo determinadas condiciones, SAP NetWeaver AS Java (corregido en versiones 7.10, 7.20, 7.30, 7.31, 7.40, 7.50), permite a un atacante acceder a información que de otro modo estaría restringida.
ModificadaMedia (4.3)0.70%—SAP Diagnostics Agent13/11/201917/6/2026
Bajo determinadas condiciones, SAP Data Hub (corregido en DH_Foundation versión 2), permite a un atacante acceder a información que estaría restringida de otro modo. Los detalles de conexión que son mantenidos en Connection Manager son visibles para los usuarios.
ModificadaAlta (8.8)1.3%—SAP Netweaver Application Server Java13/11/201917/6/2026
Un administrador de SAP NetWeaver Application Server Java (J2EE-Framework), (corregido en las versiones 7.1, 7.2, 7.3, 7.31, 7.4, 7.5), puede cambiar los privilegios para todas o algunas funciones en Java Server, y permitir a usuarios ejecutar funciones, que no son permitidas ejecutar de otro modo.