Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)1.6%—SAP Netweaver Application Server Java10/9/201917/6/2026
SAP NetWeaver Application Server Java Web Container, ENGINEAPI (versiones anteriores a 7.10, 7.20, 7.30, 7.31, 7.40, 7.50) y SAP-JEECOR (versiones anteriores a 6.40, 7.0, 7.01), permiten a un atacante inyectar código que puede ser ejecutado por la aplicación. Un atacante podría de este modo controlar el comportamiento…
ModificadaBaja (3.3)0.30%—SAP Business ONE Client10/9/201917/6/2026
Bajo ciertas condiciones, el cliente SAP Business One (B1_ON_HANA, SAP-M-BO), versiones anteriores a 9.2 y 9.3, permite a un atacante acceder a información que de otra manera estaría restringida.
ModificadaAlta (7.5)1.1%—SAP Businessobjects Business Intelligence Platform10/9/201917/6/2026
En SAP Business Objects Business Intelligence Platform, versiones anteriores a 4.1, 4.2 y 4.3, algunas páginas dinámicas (como jsp) son almacenadas en caché, lo que conlleva a que un atacante pueda visualizar la información confidencial por medio de la caché y puede abrir las páginas dinámicas incluso luego de cerrar…
ModificadaAlta (8.8)0.61%—Sapplica Sentrifugo6/9/201917/6/2026
Sentrifugo versión 3.2 carece de protección de CSRF. Esto podría conllevar a que un atacante engañe al administrador para que ejecute código arbitrario en el archivo index.php/dashboard/viewprofile por medio de una página HTML diseñada.
ModificadaMedia (4.4)0.51%—Systemd Project SystemdFedoraproject FedoraRedhat Openshift Container PlatformRedhat Enterprise Linux+104/9/201917/6/2026
En systemd versión 240, la función bus_open_system_watch_bind_with_description en el archivo shared/bus-util.c (como es usado en systemd-resolve para conectarse a la instancia del sistema D-Bus), llama a sd_bus_set_trusted, lo que deshabilita los controles de acceso para los mensajes entrantes de D-Bus. Un usuario no…
ModificadaAlta (7.2)1.2%—SAP Advanced Business Application Programming Platform Kernel14/8/201917/6/2026
Kernel de SAP (ABAP Debugger), versiones KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL32UC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL64NUC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49, KRNL64UC 7.21, 7.21EXT , 7.22EXT, 7.49, 7.73, KERNEL 7.21, 7.49, 7.53, 7.73, 7.75, 7.76, 7.77, le permite al usuario ejecutar "GO to statement" sin…
ModificadaAlta (8.8)2.5%—SAP Netweaver14/8/201917/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en SAP NetWeaver UDDI Server (Services Registry), versiones 7.10, 7.20, 7.30, 7.31, 7.40, 7.50. Debido a esto, un atacante puede explotar el Services Registry potencialmente permitiéndoles tomar el control completo del producto, incluyendo visualizar,…
ModificadaMedia (6.5)0.69%—SAP Businessobjects Business Intelligence14/8/201917/6/2026
SAP BusinessObjects Business Intelligence Platform (Web Intelligence), versiones 4.1, 4.2, puede acceder a la base de datos con conexión sin cifrar, incluso si la calidad de la protección debe ser cifrada.
ModificadaMedia (6.5)0.69%—SAP Businessobjects Business Intelligence14/8/201917/6/2026
Error de comunicación no cifrada en SAP Business Objects Business Intelligence Platform (Central Management Console), versión 4.2, conlleva a la divulgación de la lista de nombres de usuario y roles importados desde los sistemas SAP NetWeaver BI, resultando en una Divulgación de Información.
ModificadaCrítica (9.8)2.3%—SAP Netweaver Application Server Java14/8/201917/6/2026
Un atacante remoto no autenticado puede abusar de un servicio web en SAP NetWeaver Application Server for Java (Administrator System Overview), versiones 7.30, 7.31, 7.40, 7.50, enviando un archivo XML especialmente diseñado y engañando al servidor de aplicaciones al filtrar credenciales de autenticación para su…
AnalizadaCrítica (9.8)7.1%⚠ Explotación activaSAP Commerce Cloud14/8/201917/6/2026
Debido a una deserialización no confiable usada en SAP Commerce Cloud (virtualjdbc extension), versiones 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905, es posible ejecutar código arbitrario en una máquina de destino con derechos de usuario 'Hybris', resultando en Inyección de Código.
ModificadaAlta (8.8)1.5%—SAP Commerce Cloud14/8/201917/6/2026
SAP Commerce Cloud (Mediaconversion Extension), versiones 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905, permite a un usuario autenticado de Backoffice/HMC inyectar código que puede ser ejecutado por la aplicación, conllevando a la Inyección de Código. De este modo, un atacante podría controlar el comportamiento de la…
ModificadaAlta (8.8)1.1%—SAP Enable NOW14/8/201917/6/2026
La cookie de sesión que es usada por SAP Enable Now, versión 1902, no tiene establecido el flag HttpOnly. Si un atacante ejecuta código de script en el contexto de la aplicación, podría obtener acceso a la cookie de sesión. La cookie de sesión podría ser abusada para conseguir acceso a la aplicación.
ModificadaMedia (5.4)0.69%—SAP Enable NOW14/8/201917/6/2026
El analizador XML, que está siendo usado por SAP Enable Now, versiones anteriores a 1902, no ha sido fortalecido correctamente, conllevando a una vulnerabilidad de Falta de Comprobación de XML. Este problema afecta a la carga de archivos en varias ubicaciones. Un atacante puede leer archivos XXE locales.
ModificadaMedia (5.3)1.1%—SAP Gateway14/8/201917/6/2026
Durante una petición V2/V4 OData en SAP Gateway, versiones 750, 751, 752, 753, los atributos de Encabezado HTTP controlados por caché y pragma no se ajustaron correctamente, lo que permite a un atacante acceder a información restringida, resultando en la Divulgación de Información.
ModificadaMedia (6.1)0.84%—SAP Netweaver Process Integration14/8/201917/6/2026
Java Proxy Runtime de SAP NetWeaver Process Integration, versiones 7.10, 7.11, 7.30, 7.31, 7.40, 7.50, no codifica suficientemente las entradas controladas por el usuario y permite a un atacante ejecutar scripts maliciosos en la url, de este modo resulta en una vulnerabilidad de tipo Cross-Site Scripting (XSS)…
ModificadaMedia (6.1)0.81%—SAP Businessobjects Business Intelligence14/8/201917/6/2026
Bajo determinadas condiciones SAP BusinessObjects Business Intelligence Platform (Central Management Console), versiones 4.1, 4.2, 4.3, permite a un atacante almacenar una carga maliciosa dentro del campo de descripción de una cuenta de usuario. La carga es activada cuando el cursor del mouse se mueve sobre el campo…
ModificadaMedia (5.4)0.69%—SAP Businessobjects Business Intelligence14/8/201917/6/2026
Cuando se crea un módulo en SAP BusinessObjects Business Intelligence Platform (BI Workspace), versiones 4.1, 4.2, 4.3, es posible almacenar un script malicioso que cuando es ejecutado más tarde podría permitir a un usuario escalar privilegios por medio de un secuestro de sesión. El atacante también podría acceder a…
ModificadaMedia (6.5)1.1%—SAP Businessobjects Business Intelligence14/8/201917/6/2026
En algunas situaciones, cuando un cliente cancela una consulta en SAP BusinessObjects Business Intelligence Platform (Web Intelligence), versiones 4.2, 4.3, el atacante puede entonces consultar y recibir todo el conjunto de datos en lugar de solo lo que forma parte de su perfil de seguridad, lo que resulta en una…
ModificadaMedia (6.1)0.81%—SAP Businessobjects Business Intelligence14/8/201917/6/2026
SAP BusinessObjects Business Intelligence Platform (Info View), versiones 4.1, 4.2, 4.3, permite a un atacante entregar alguna carga útil para la palabra clave en la búsqueda y será ejecutada mientras la búsqueda realiza su acción, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS).
ModificadaMedia (5.3)1.1%—SAP Businessobjects Business Intelligence14/8/201917/6/2026
Bajo determinadas condiciones, SAP BusinessObjects Business Intelligence Platform (BI Workspace), versiones 4.1, 4.2, 4.3, permite a un atacante acceder a datos confidenciales tal y como la estructura de directorios, conllevando a la Divulgación de Información.
ModificadaMedia (5.3)0.78%—Whatsapp16/7/201917/6/2026
Un problema de comprobación de entrada afectó a WhatsApp Desktop versiones anteriores a 0.3.3793, lo que permite a los clientes maliciosos enviar archivos a usuarios que se desplegarían con una extensión incorrecta.
ModificadaCrítica (9.1)2.2%—SAP Diagnostics Agent10/7/201917/6/2026
El Plugin Command del OS en la transacción GPA_ADMIN y la Consola OSCommand del SAP Diagnostic Agent (LM-Service), versión 7.2, permite a un atacante inyectar código que puede ser ejecutado por la aplicación. Por lo tanto, un atacante podría controlar el comportamiento de la aplicación.
ModificadaMedia (6.1)1.3%—SAP Information Steward10/7/201917/6/2026
SAP Information Steward, versión 4.2, no codifica de manera suficiente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS).
ModificadaAlta (7.2)3.4%—SAP Netweaver Process Integration10/7/201917/6/2026
ABAP Tests Modules (SAP Basis, versiones 7.0, 7.1, 7.3, 7.31, 7.4, 7.5) de SAP NetWeaver Process Integration, permiten a un atacante la ejecución de comandos del sistema operativo con derechos privilegiados. Un atacante podría afectar la integridad y disponibilidad del sistema.