Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
–

2649 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.1)4.2%—Zohocorp Manageengine Assetexplorer8/8/201917/6/2026
Zoho ManageEngine AssetExplorer versión 6.2.0 es vulnerable a un ataque de inyección de entidad externa XML (XXE) cuando procesa datos XML de licencia. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o consumir recursos de memoria.
ModificadaCrítica (9.1)4.4%—Zohocorp Manageengine Assetexplorer8/8/201917/6/2026
Server Side Request Forgery (SSRF) existe en Zoho ManageEngine AssetExplorer versión 6.2.0 para el servlet AJaxServlet a través de un parámetro en una URL.
ModificadaAlta (8.8)3.1%—Zohocorp Manageengine Assetexplorer8/8/201917/6/2026
Server Side Request Forgery (SSRF) existe en Zoho ManageEngine AssetExplorer versión 6.2.0 y anteriores para el servlet ClientUtilServlet a través de una URL en un parámetro.
ModificadaMedia (4.3)0.34%—Google Kubernetes Engine31/7/201917/6/2026
El Plugin Google Kubernetes Engine de Jenkins versión 0.6.2 y anteriores, crearon un archivo temporal que contenía un token de acceso temporal en el espacio de trabajo del proyecto, donde los usuarios podían acceder a el con permiso de Trabajo y Lectura.
ModificadaCrítica (9.8)2.2%—Univa Grid Engine30/7/201917/6/2026
En Univa Grid Engine anterior a versión 8.6.3, cuando es configurado para trabajos Docker y spooling execd sobre root_squash, en ciertos casos se presentan permisos de archivos débiles ("other" acceso de escritura) (GE-6890).
ModificadaAlta (7.5)11%💥 PoCFasterxml Jackson-databindDebian LinuxFedoraproject FedoraApache Drill+1430/7/20198/10/2026
Se detectó un problema de escritura polimórfica en jackson-databind de FasterXML versiones 2.x anteriores a 2.9.9.2. Esto ocurre cuando la Escritura Predeterminada está habilitada (globalmente o para una propiedad específica) para un endpoint JSON expuesto externamente y el servicio tiene el jar de logback en el…
ModificadaAlta (7.5)1.2%—Hasura Graphql Engine29/7/201917/6/2026
graphql-engine (también se conoce como Hasura GraphQL Engine) anterior a versión 1.0.0-beta.3, maneja inapropiadamente la comprobación de audiencia mientras se verifica JWT.
ModificadaCrítica (9.8)8.1%—Fasterxml Jackson-databindDebian LinuxNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation+2029/7/20198/10/2026
El archivo SubTypeValidator.java en jackson-databind de FasterXML en versiones anteriores a la 2.9.9.2 maneja inapropiadamente la escritura predeterminada cuando se usa ehcache (debido a net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), lo que conlleva a la ejecución de código remoto.
ModificadaCrítica (9.8)95%—XstreamOracle Banking PlatformOracle Business Activity MonitoringOracle Communications Billing AND Revenue Management Elastic Charging Engine+623/7/201917/6/2026
Se encontró que la API de xstream versión 1.4.10 anterior a 1.4.11, introdujo una regresión para un fallo de deserialización anterior. Si el framework security no ha sido inicializado, puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios cuando se deserializa un XML o cualquier formato…
ModificadaMedia (6.5)1.2%—Cisco Identity Services Engine17/7/201917/6/2026
Una vulnerabilidad en la interfaz web del portal sponsor para Identity Services Engine (ISE) de Cisco, podría permitir que un atacante remoto autenticado impacte la integridad de un sistema afectado ejecutando consultas SQL arbitrarias. La vulnerabilidad es debido a una comprobación insuficiente de la entrada…
ModificadaMedia (6.1)1.3%—Cisco Identity Services Engine17/7/201917/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Identity Services Engine (ISE) de Cisco, podría permitir a un atacante remoto no autenticado realizar un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web de un dispositivo afectado. La…
ModificadaAlta (7.3)4.6%—Zohocorp Manageengine Admanager PlusZohocorp Manageengine Adselfservice PlusZohocorp Manageengine Desktop Central17/7/201917/6/2026
Zoho ManageEngine ADManager Plus versión 6.6.5, ADSelfService Plus versión 5.7, y DesktopCentral versión 10.0.380 tiene permisos no seguros, lo que conlleva a una escalada de privilegios desde los privilegios de bajo nivel hasta el sistema.
ModificadaAlta (8.8)0.85%—Python-engineio Project Python-engineio16/7/201917/6/2026
Se descubrió un problema en python-engineio hasta la versión 3.8.2. Se presenta una vulnerabilidad de tipo Cross-Site WebSocket Hijacking (CSWSH) que permite a los atacantes realizar conexiones de WebSocket hacia un servidor mediante el uso de las credenciales de la víctima, debido a que el encabezado Origin no está…
ModificadaAlta (7.5)1.5%—Siemens Siprotec 5 Digsi Device DriverSiemens Digsi 5 Engineering Software11/7/201917/6/2026
Se ha identificado una vulnerabilidad en todos los demás tipos de dispositivos SIPROTEC 5 con variantes de CPU CP300 y CP100 y los respectivos módulos de comunicación Ethernet (todas las versiones), software de ingeniería DIGSI 5 (Todas las versiones anteriores a la versión V7.90), tipos de dispositivos SIPROTEC 5…
ModificadaAlta (7.5)1.8%—Siemens Digsi 5 Engineering SoftwareSiemens Siprotec 5 Digsi Device Driver11/7/201917/6/2026
Se ha identificado una vulnerabilidad en todos los demás tipos de dispositivos SIPROTEC 5 con variantes de CPU CP300 y CP100 y los respectivos módulos de comunicación Ethernet (todas las versiones), software de ingeniería DIGSI 5 (todas las versiones anteriores a la versión V7.90), tipos de dispositivos SIPROTEC 5…
ModificadaMedia (6.1)2.2%—Zohocorp Manageengine Assetexplorer11/7/201917/6/2026
Se detectó un problema en ManageEngine AssetExplorer de Zoho. Se presenta un problema de tipo XSS por medio del archivo ResourcesAttachments.jsp con el parámetro pageName.
ModificadaMedia (6.1)2.2%—Zohocorp Manageengine Assetexplorer11/7/201917/6/2026
Se detectó un problema en ManageEngine AssetExplorer de Zoho. Se presenta un problema de tipo XSS por medio del archivo SoftwareListView.do con el parámetro swType o swComplianceType.
ModificadaMedia (6.1)2.2%—Zohocorp Manageengine Assetexplorer11/7/201917/6/2026
Se detectó un problema en ManageEngine AssetExplorer de Zoho. Se presenta un problema de tipo XSS por medio del parámetro RCSettings.do rdsName.
ModificadaMedia (6.1)2.3%—Zohocorp Manageengine Servicedesk Plus11/7/201917/6/2026
Se detectó un problema en ManageEngine ServiceDesk Plus versión 10.5 de Zoho. Se presenta un problema de tipo XSS por medio del campo de búsqueda WorkOrder.do.
ModificadaMedia (6.1)2.5%—Zohocorp Manageengine Servicedesk Plus11/7/201917/6/2026
Se detectó un problema en el componente Purchase de ManageEngine ServiceDesk Plus de Zoho. Se presenta un problema de tipo XSS por medio del campo de búsqueda SearchN.do, una vulnerabilidad diferente a CVE-2019-12189.
ModificadaMedia (6.1)2.2%—Zohocorp Manageengine Assetexplorer11/7/201917/6/2026
Se detectó un problema en ManageEngine AssetExplorer de Zoho. Se presenta un problema de tipo XSS por medio del campo de búsqueda SearchN.do.
ModificadaMedia (6.1)0.97%—Dotnetblogengine Blogengine.net3/7/201917/6/2026
BlogEngine.NET versión 3.3.7.0 permite una Redirección de la URL del lado del cliente a través del parámetro ReturnUrl, relacionado con BlogEngine/BlogEngine.Core/Services/Security/Security.cs, login.aspx y register.aspx.
ModificadaAlta (7.1)5.4%💥 ExploitDotnetblogengine Blogengine.net3/7/201917/6/2026
BlogEngine.NET versión 3.3.7.0 permite un salto de directorio mediante el parámetro path /api /filemanager.
ModificadaMedia (6.5)0.96%—Redhat Cloudforms Management Engine27/6/201917/6/2026
Se encontró una vulnerabilidad almacenada de cross-site scripting (XSS) en el componente de exportación a PDF de CloudForms, versiones 5.9 y 5.10, debido a que la información del usuario no está correctamente saneada. Un atacante con menos privilegios para editar el proceso puede ejecutar un ataque XSS contra otros…
ModificadaAlta (7.5)3.4%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality Manager+327/6/201917/6/2026
IBM Rational Collaborative Lifecycle Management 6.0 a 6.0.6.1 podría permitir a un atacante remoto atravesar directorios en el sistema. Un atacante podría enviar una solicitud de URL especialmente diseñada que contenga secuencias de "dot dot" (/../) para ver archivos arbitrarios en el sistema. ID de IBM X-Force:…
Orbitaley — Vulnerabilidades