Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 24% | 💥 Exploit | SAP Netweaver | 23/1/2020 | 16/6/2026 | Se presenta una vulnerabilidad de Desbordamiento de Búfer en la función _MsJ2EE_AddStatistics() del servicio Message Server cuando se envían paquetes de SAP Message Server especialmente diseñados hacia los puertos TCP remotos 36NN y/o 39NN en SAP NetWeaver 2004s, versiones 7.01 SR1, 7.02 SP06 y 7.30 SP04, lo que… | |
| Analizada | Alta (8.2) | 68% | ⚠ Explotación activa💥 Exploit | 21/1/2020 | 17/6/2026 | Una vulnerabilidad en WhatsApp Desktop versiones anteriores a 0.3.9309, cuando se combina con WhatsApp para iPhone versiones anteriores a 2.20.10, permite ataques de tipo cross-site scripting y la lectura de archivos locales. Explotar la vulnerabilidad requiere que la víctima haga clic en la vista previa de un enlace… | ||
| Modificada | Media (4.3) | 0.72% | — | SAP Basis | 14/1/2020 | 17/6/2026 | Automated Note Search Tool (actualización proporcionada en SAP Basis versiones 7.0, 7.01, 7.02, 7.31, 7.4, 7.5, 7.51, 7.52, 7.53 y 7.54), no realiza suficientes comprobaciones de autorización conllevando a la lectura de información confidencial. | |
| Modificada | Baja (2.7) | 0.60% | — | SAP Leasing | 14/1/2020 | 17/6/2026 | Una falta la comprobación de autorización en una transacción dentro de SAP Leasing (actualización provista en SAP_APPL versión 6.18, EA-APPL versiones 6.0, 6.02, 6.03, 6.04, 6.05, 6.06, 6.16 y 6.17). | |
| Modificada | Media (6.1) | 0.76% | — | SAP Process Integration | 14/1/2020 | 17/6/2026 | PI Rest Adapter de SAP Process Integration (actualización provista en SAP_XIAF versiones 7.31, 7.40, 7.50) no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS). | |
| Modificada | Alta (7.5) | 1.5% | — | SAP Netweaver Internet Communication Manager (kernel)SAP Netweaver Internet Communication Manager (krnl32nuc)SAP Netweaver Internet Communication Manager (krnl32uc)SAP Netweaver Internet Communication Manager (krnl64nuc)+1 | 14/1/2020 | 17/6/2026 | Una comprobación de entrada inapropiada en SAP NetWeaver Internet Communication Manager (actualización proporcionada en KRNL32NUC & KRNL32UC versiones 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL64NUC & KRNL64UC versiones 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49, KERNEL versiones 7.21, 7.49, 7.53), permite a un atacante… | |
| Modificada | Media (5.4) | 0.54% | — | SAP Disclosure Management | 14/1/2020 | 17/6/2026 | SAP Disclosure Management, versiones anteriores a 10.1, no comprueba la entrada del usuario apropiadamente en casos de uso específicos conllevando a una vulnerabilidad de tipo Cross-Site Scripting. | |
| Modificada | Alta (7.5) | 8.0% | — | Cyrusimap Cyrus-saslDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+15 | 19/12/2019 | 17/6/2026 | cyrus-sasl (también se conoce como Cyrus SASL) versión 2.1.27, presenta una escritura fuera de límites conllevando a una denegación de servicio remota no autenticada en OpenLDAP por medio de un paquete LDAP malformado. El bloqueo de OpenLDAP es causado en última instancia por un error por un paso en la función… | |
| Modificada | Alta (8.8) | 0.89% | — | SAP Enterprise Extension Financial ServicesSAP Treasury AND Risk Management (s4core) | 17/12/2019 | 17/6/2026 | Transaction Management en SAP Treasury and Risk Management (corregida en S4CORE versiones 1.01, 1.02, 1.03, 1.04 y EA-FINSERV versiones 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0), no realiza las comprobaciones de autorización necesarias para funcionalidades que requieren identidad de usuario. | |
| Modificada | Alta (8.8) | 1.1% | — | SAP Enterprise Extension Financial ServicesSAP Treasury AND Risk Management (s4core) | 17/12/2019 | 17/6/2026 | Transaction Management en SAP Treasury and Risk Management (corregida en S4CORE versiones 1.01, 1.02, 1.03, 1.04 y EA-FINSERV versiones 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0), no realiza las comprobaciones de autorización necesarias para un usuario autenticado, resultando en una escalada de privilegios. | |
| Modificada | Alta (7.5) | 1.1% | — | SAP Enable NOW | 11/12/2019 | 17/6/2026 | SAP Enable Now, versiones anteriores a 1911, filtra información sobre la existencia de un usuario en particular que puede ser usada para construir una lista de usuarios, lo que conlleva a una vulnerabilidad de enumeración de usuarios y una Divulgación de Información. | |
| Modificada | Alta (7.5) | 1.1% | — | SAP Enable NOW | 11/12/2019 | 17/6/2026 | SAP Enable Now, versiones anteriores a 1911, filtra información sobre la configuración de la red en los mensajes de error del servidor, conllevando a una Divulgación de Información. | |
| Modificada | Crítica (9.8) | 2.1% | — | SAP Enable NOW | 11/12/2019 | 17/6/2026 | SAP Enable Now, versiones anteriores a 1911, permite a un atacante ingresar comandos en los archivos CSV, que serán ejecutados cuando se abran, conllevando a una inyección de comandos CSV. | |
| Modificada | Media (4.4) | 0.42% | — | SAP Adaptive Server Enterprise | 11/12/2019 | 17/6/2026 | SAP Adaptive Server Enterprise, versiones anteriores a 15.7 y 16.0, bajo determinadas condiciones expone cierta información confidencial al administrador, conllevando a una Divulgación de Información. | |
| Modificada | Media (6.5) | 0.88% | — | SAP Portfolio AND Project Management | 11/12/2019 | 17/6/2026 | SAP Portfolio and Project Management, versiones anteriores a S4CORE 102, 103, EPPM 100 y CPRXRPM 500_702, 600_740, 610_740; involuntariamente permite a un usuario descubrir información contable de los Proyectos en el panel del Proyecto, conllevando a una Divulgación de Información. | |
| Modificada | Alta (8.8) | 0.45% | — | SAP Businessobjects Business Intelligence Platform | 11/12/2019 | 17/6/2026 | Debido a una protección CSRF insuficiente, la plataforma SAP BusinessObjects Business Intelligence (Monitoring Application), versiones anteriores a 4.1, 4.2 y 4.3, puede conllevar a que un usuario autenticado envíe peticiones no deseadas al servidor web, conllevando a una vulnerabilidad de tipo Cross Site Request… | |
| Modificada | Media (5.4) | 0.73% | — | SAP Businessobjects Business Intelligence Platform | 11/12/2019 | 17/6/2026 | La plataforma SAP BusinessObjects Business Intelligence (Fiori BI Launchpad), versiones anteriores a 4.2, permite una ejecución de JavaScript en un módulo de texto en Fiori BI Launchpad, lo que conlleva a una vulnerabilidad de tipo Cross Site Scripting Almacenada. | |
| Modificada | Alta (7.8) | 1.2% | 💥 PoC | WhatsappWhatsapp BusinessWhatsapp Enterprise Client | 14/11/2019 | 17/6/2026 | Se podría desencadenar un desbordamiento de búfer en la región heap de la memoria en WhatsApp mediante el envío de un archivo MP4 especialmente diseñado hacia un usuario de WhatsApp. El problema estaba presente en el análisis de los metadatos de flujo elemental de un archivo MP4 y podría resultar en un DoS o RCE. Esto… | |
| Modificada | Alta (7.1) | 0.90% | — | SAP Businessobjects Business Intelligence Platform | 13/11/2019 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (interfaz HTML de Web Intelligence), corregida en las versiones 4.1 y 4.2, no comprueba suficientemente un documento XML aceptado desde una fuente no segura. Un atacante puede crear un mensaje que contenga elementos maliciosos que no serán filtrados correctamente por… | |
| Modificada | Media (5.3) | 0.73% | — | SAP UI | 13/11/2019 | 17/6/2026 | El controlador HTTP de SAP UI5 (corregido en SAP_UI versiones 7.5, 7.51, 7.52, 7.53, 7.54 y SAP UI_700 versión 2.0), permite a un atacante manipular el contenido debido a una comprobación de URL insuficiente. | |
| Modificada | Media (6.3) | 0.74% | — | SAP ERP SalesSAP S4hana Sales | 13/11/2019 | 17/6/2026 | El procesamiento de pedidos en SAP ERP Sales (corregido en SAP_APPL versiones 6.0, 6.02, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18) y S4HANA Sales (corregido en S4CORE versiones 1.0, 1.01, 1.02, 1.03, 1.04), no ejecuta la comprobación de autorización requerida para un usuario autenticado, lo que puede resultar en una… | |
| Modificada | Media (4.3) | 0.69% | — | SAP Quality Management | 13/11/2019 | 17/6/2026 | Una vulnerabilidad de inyección SQL en SAP Quality Management (corregida en S4CORE versiones 1.0, 1.01, 1.02, 1.03), permite a un atacante realizar consultas de bases de datos específicas que pueden leer campos individuales de resultados de inspecciones históricas. | |
| Modificada | Media (4.3) | 0.89% | — | SAP Netweaver Application Server Java | 13/11/2019 | 17/6/2026 | Bajo determinadas condiciones, SAP NetWeaver AS Java (corregido en versiones 7.10, 7.20, 7.30, 7.31, 7.40, 7.50), permite a un atacante acceder a información que de otro modo estaría restringida. | |
| Modificada | Media (4.3) | 0.70% | — | SAP Diagnostics Agent | 13/11/2019 | 17/6/2026 | Bajo determinadas condiciones, SAP Data Hub (corregido en DH_Foundation versión 2), permite a un atacante acceder a información que estaría restringida de otro modo. Los detalles de conexión que son mantenidos en Connection Manager son visibles para los usuarios. | |
| Modificada | Alta (8.8) | 1.3% | — | SAP Netweaver Application Server Java | 13/11/2019 | 17/6/2026 | Un administrador de SAP NetWeaver Application Server Java (J2EE-Framework), (corregido en las versiones 7.1, 7.2, 7.3, 7.31, 7.4, 7.5), puede cambiar los privilegios para todas o algunas funciones en Java Server, y permitir a usuarios ejecutar funciones, que no son permitidas ejecutar de otro modo. |