Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2838▲ 84 respecto a la semana anterior
Críticas / altas1318▼ 204 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

3282 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.4%—Mailcleaner18/7/201917/6/2026
MailCleaner anterior a c888fbb6aaa7c5f8400f637bcf1cbb844de46cd9 está afectado por: Divulgación de información de la contraseña de la base de datos MySQL no autenticada. El impacto es: divulgación de contenido de la base de datos MySQL (por ejemplo, nombre de usuario, contraseña). El componente es: La llamada API en la…
ModificadaAlta (7.5)1.3%—Altn Mdaemon Email Server16/7/201917/6/2026
MDaemon Email Server versión 19 hasta la versión 20.0.1 omite las comprobaciones de SpamAssassin por defecto para los mensajes de correo electrónico superiores a 2 MB (y limita las comprobaciones para 10 MB incluso con configuración especial), que podría decirse, es inconsistente con los tamaños de mensajes más…
ModificadaMedia (6.5)5.3%—Microsoft Exchange ServerMicrosoft LyncMicrosoft Lync BasicMicrosoft Mail AND Calendar+515/7/201917/6/2026
Existe una vulnerabilidad de divulgación de información cuando Exchange permite la creación de entidades con nombres de visualización que tienen caracteres no imprimibles. Un atacante autenticado podría explotar esta vulnerabilidad al crear entidades con nombres de visualización no válidos que, cuando son agregados a…
ModificadaMedia (5.3)1.4%—Mailvelope9/7/201917/6/2026
Mailvelope versiones anteriores a 3.3.0, no requiere la interacción del usuario para importar las claves públicas que se muestran en la página web. Esta funcionalidad puede ser engañada para ocultar una importación de clave del usuario u ocultar qué clave se importó.
ModificadaMedia (6.5)0.89%—Mailvelope9/7/201917/6/2026
Mailvelope versiones anteriores a 3.3.0, permite operaciones de clave privada sin interacción de usuario por medio de su API cliente. Al modificar un parámetro URL en Mailvelope, un atacante puede firmar (y cifrar) mensajes arbitrarios con Mailvelope, asumiendo que la contraseña de la clave privada está en caché. Una…
ModificadaMedia (4.3)1.4%—Mailvelope9/7/201917/6/2026
Mailvelope versiones anteriores a 3.3.0, acepta u opera con claves públicas de PGP no válidas: Mailvelope permite importar claves que contengan usuarios sin una auto-certificación válida. Las claves que obviamente no son válidas no se rechazan durante la importación. Un atacante que es capaz de lograr que una víctima…
ModificadaMedia (4.3)1.4%—Mailvelope9/7/201917/6/2026
Mailvelope versiones anteriores a 3.1.0, es vulnerable a un ataque de secuestro de cliqueo contra la página de configuración. Como la página de configuración está diseñada para ser accesible desde las aplicaciones web, los mecanismos de aislamiento de la extensión del navegador están deshabilitados…
ModificadaMedia (6.1)0.87%—Mailenable8/7/201917/6/2026
MailEnable Enterprise Premium versión 10.23, fue vulnerable a ataques de tipo cross-site scripting (XSS) almacenados y reflejados. Porque la cookie de sesión no usó el flag HttpOnly, esto hizo posible secuestrar la cookie de sesión aprovechando esta vulnerabilidad.
ModificadaAlta (8.8)0.94%—Mailenable8/7/201917/6/2026
MailEnable Enterprise Premium versión 10.23, no usó una comprobación del control de acceso apropiada en varias áreas. Como resultado, fue posible realizar una serie de acciones, cuando se inicia sesión como usuario, que este usuario no tuviera permiso para realizarlas. También fue posible conseguir acceso a las áreas…
ModificadaAlta (8.1)1.8%—Mailenable8/7/201917/6/2026
MailEnable Enterprise Premium versión 10.23, fue vulnerable a múltiples problemas de salto de directorio, con lo cual los usuarios identificados podrían agregar, eliminar o potencialmente leer archivos en carpetas arbitrarias accesibles mediante el usuario IIS. Esto podría conllevar a leer las credenciales de otros…
ModificadaCrítica (9.8)0.90%—Mailenable8/7/201917/6/2026
MailEnable Enterprise Premium versión 10.23, fue vulnerable a ataques de tipo XML External Entity Injection (XXE) que podrían ser aprovechados por un usuario no identificado. Fue posible para un atacante utilizar una vulnerabilidad en la configuración del procesador XML para leer cualquier archivo en el sistema host.…
ModificadaMedia (6.5)0.57%—Mailenable8/7/201917/6/2026
En MailEnable Enterprise Premium versión 10.23, el mecanismo de protección contra un potencial problema de tipo cross-site request forgery (CSRF) no se implementó correctamente y fue posible omitirlo eliminando el parámetro token anti-CSRF de la petición. Esto podría permitir a un atacante manipular a un usuario para…
ModificadaAlta (7.4)1.2%—Cisco Email Security Appliance6/7/201917/6/2026
Una vulnerabilidad en el escaneo de mensajes de correo electrónico del software AsyncOS de Cisco para Email Security Appliance (ESA) de Cisco, podría permitir a un atacante remoto no identificado omitir los filtros configurados en el dispositivo. La vulnerabilidad es debido a la comprobación de entrada inapropiada de…
ModificadaAlta (7.5)1.4%—Cisco Email Security Appliance6/7/201917/6/2026
Una vulnerabilidad en el escaneo de archivos adjuntos del software AsyncOS de Cisco para Email Security Appliance (ESA) de Cisco, podría permitir a un atacante remoto no identificado omitir los filtros de contenido configurados en el dispositivo. La vulnerabilidad es debido a una comprobación de entrada inapropiada…
ModificadaMedia (5.4)1.0%—Joruri Mail5/7/201917/6/2026
Joruri Mail versión 2.1.4 y anteriores, no administra apropiadamente las sesiones, lo que permite a los atacantes remotos hacerse pasar por un usuario arbitrario y alterar/divulgar la información por medio de vectores no especificados.
ModificadaMedia (6.1)1.1%—Joruri Mail5/7/201917/6/2026
Una vulnerabilidad de Redireccionamiento Abierto en Joruri Mail versión 2.1.4 y anteriores, permite a los atacantes remotos redireccionar a los usuarios a sitios web arbitrarios y conducir ataques de phishing por medio de vectores no especificados.
ModificadaMedia (6.1)1.8%—Squirrelmail1/7/201917/6/2026
Se detectó un XSS en SquirrelMail hasta la versión 1.4.22 y versión 1.5.x hasta 1.5.2. Debido al manejo inapropiado de los elementos de tipo RCDATA y RAWTEXT, el mecanismo de saneamiento incorporado puede ser omitido. El contenido de script malicioso del correo electrónico HTML puede ejecutarse dentro del contexto de…
ModificadaMedia (5.8)1.4%—Cisco Email Security Appliance20/6/201917/6/2026
Una vulnerabilidad en el motor de descompresión GZIP del software AsyncOS de Cisco para Email Security Appliance (ESA) de Cisco, podría permitir que un atacante remoto no autenticado omita los filtros de contenido configurados en el dispositivo. Una vulnerabilidad es debido a la comprobación inapropiada de los…
ModificadaMedia (6.1)1.2%—Openfind Mail200019/6/201917/6/2026
Se detectó un problema en Openfind Mail2000 versiones 6.0 y 7.0 Webmail. Puede ocurrir Cross-Site Scripting (XSS) mediante una subcadena '
ModificadaMedia (6.1)1.2%—Cisco Enterprise Chat AND Email5/6/201917/6/2026
Una vulnerabilidad en la interfaz de administración basada en la web del Centro de Cisco Enterprise Chat and Email (ECE) podría permitir que un atacante remoto no identificado realice un ataque de scripts entre sitios (XSS) contra un usuario de la interfaz de administración basada en la web de un de un dispositivo…
ModificadaAlta (7.5)41%💥 ExploitIcewarp Mail Server3/6/201917/6/2026
En IceWarp Mail Server hasta la versión 10.4.4 un salto de directorio permite una vulnerabilidad de inclusión de archivos locales mediante webmail / calendar / minimizer / index.php? Style = ..% 5c
ModificadaAlta (7.5)1.2%—Enigmail21/5/201917/6/2026
Enigmail anterior a 2.0.11 permite la signature spoofing PGP: para un mensaje PGP en línea, un atacante puede lograr que el producto muestre una mensaje indicativo "correctly signed", pero muestra un texto distinto no autenticado.
ModificadaMedia (4.6)0.30%—Rediffmail9/5/201917/6/2026
La aplicación Rediffmail (también conocida como com.rediff.mail.and), versión 2.2.6 para Android, tiene contenido de correo de texto en claro en el almacenamiento de archivos, que persiste después de cerrar la sesión.
ModificadaMedia (5.3)1.7%—Cisco Email Security Appliance3/5/201917/6/2026
Una vulnerabilidad en ciertos mecanismos de detección de adjuntos de Cisco Email Security Appliance (ESA) podrían permitir a un atacante remoto, no autenticado saltarse la funcionalidad de filtrado en un dispositivo afectado. La vulnerabilidad es debida a una detección incorrecta de cierto contenido enviado a un…
ModificadaCrítica (9.8)3.2%—Tabslab Mailcarrier2/5/201917/6/2026
Un desbordamiento de búfer en el servicio de respuesta SMTP en MailCarrier 2.51 permite a un atacante ejecutar código arbitrario de forma remota mediante un comando HELP largo, un problema relacionado con CVE-2019-11395.
Orbitaley — Vulnerabilidades