Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 85% | 💥 Exploit | Smartertools Smartermail | 24/4/2019 | 17/6/2026 | SmarterTools SmarterMail versión 16.x anterior a la compilación 6985, permite la deserialización de datos no confiables. Un atacante no autenticado podría ejecutar comandos en el servidor cuando el puerto 17001 estaba accesible de forma remota. Este puerto no es accesible remotamente por defecto después de aplicar el… | |
| Modificada | Media (6.5) | 42% | 💥 PoC | Smartertools Smartermail | 24/4/2019 | 17/6/2026 | SmarterTools SmarterMail versión 16.x anterior a la compilación 6985, permite el salto de directorios (directory traversal). Un usuario autenticado podría suprimir archivos arbitrarios o podría crear archivos en nuevas carpetas en ubicaciones arbitrarias en el servidor de correo. Esto podría conllevar a la ejecución… | |
| Modificada | Alta (8.2) | 1.0% | — | Smartertools Smartermail | 24/4/2019 | 17/6/2026 | SmarterTools SmarterMail 16.x antes de la compilación 6985 tiene claves secretas codificadas. Un atacante no autenticado podría acceder a los correos electrónicos y archivos adjuntos de otros usuarios. También fue posible interactuar con listas de correo. | |
| Modificada | Media (6.1) | 0.66% | — | Smartertools Smartermail | 24/4/2019 | 17/6/2026 | SmarterTools SmarterMail versión 16.x anterior a la compilación 6995 tiene Cross-Site Scripting (XSS). El código JavaScript puede ejecutarse en la aplicación abriendo un correo electrónico malicioso o al ver un archivo adjunto malicioso. | |
| Modificada | Alta (8.2) | 1.3% | — | Oracle Email Center | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Email Center de Oracle E-Business Suite (subcomponente: Visualización de mensajes). Las versiones compatibles que se ven impactadas son 12.1.1, versión 12.1.2,versión 12.1.3,versión 12.2.3,versión 12.2.4,versión 12.2.5,versión 12.2.6,versión 12.2.7 y versión 12.2.8. Una… | |
| Modificada | Alta (8.2) | 1.3% | — | Oracle Email Center | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Email Center de Oracle E-Business Suite (subcomponente: Visualización de mensajes). Las versiones compatibles que se ven impactadas son 12.1.1, versión 12.1.2,versión 12.1.3, versión 12.2.3, versión 12.2.4,versión 12.2.5,versión 12.2.6, versión 12.2.7 y versión 12.2.8. Una… | |
| Modificada | Alta (8.2) | 1.3% | — | Oracle Email Center | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Email Center de Oracle E-Business Suite (subcomponente: Message Display). Las versiones compatibles que se ven afectadas son 12.1.1, 12.1.2, 12.1.3, 12.2.3, 12.2.4,12.2.5,12.2.6,12.2.7 y 12.2.8. Vulnerabilidad de fácil operación que permite a un atacante no identificado con… | |
| Modificada | Media (6.1) | 5.1% | — | Apache Pony Mail | 22/4/2019 | 17/6/2026 | Se descubrió una vulnerabilidad en la que una URL especialmente diseñada podía habilitar XSS reflected a través de JavaScript en la interfaz Pony Mail. | |
| Modificada | Crítica (9.8) | 15% | 💥 PoC | Tabslab Mailcarrier | 22/4/2019 | 17/6/2026 | Un desbordamiento de búfer en MailCarrier versión 2.51 permite a los atacantes remotos ejecutar código arbitrario mediante una cadena larga, como es demostrado por SMTP RCPT TO, POP3 USER, POP3 LIST, POP3 TOP o POP3 RETR. | |
| Modificada | Media (5.3) | 1.6% | — | Cisco Email Security Appliance | 18/4/2019 | 17/6/2026 | Una vulnerabilidad en el análisis de mensajes de correo electrónico del software AsyncOS de Cisco para Email Security Appliance (ESA) de Cisco, podría permitir a un atacante remoto no autenticado omitir los filtros de contenido configurados en el dispositivo. La vulnerabilidad es debido a la entrada incorrecta de… | |
| Modificada | Crítica (9.8) | 1.4% | — | Forcepoint Email Security | 9/4/2019 | 17/6/2026 | Se ha detectado un problema de configuración en Forcepoint Email Security versiones 8.4. x y 8.5. x: el producto se deja en un estado vulnerable si el proceso de registro híbrido no es completado | |
| Modificada | Crítica (9.8) | 3.4% | — | Forcepoint Email Security | 9/4/2019 | 17/6/2026 | Un desbordamiento de búfer en región stack de la memoria en Forcepoint Email Security versión 8.5 permite a un atacante crear una entrada maliciosa y potencialmente bloquear un proceso creando una denegación de servicio (DoS). Si bien no se conocen vulnerabilidades de Remote Code Execution (RCE), como con todos los… | |
| Modificada | Media (4.3) | 0.92% | — | K-9 Mail Project K-9 Mail | 7/4/2019 | 17/6/2026 | K-9 Mail v5.600 puede incluir el código HTML original entrecomillado de un correo electrónico especialmente manipulado y de aspecto benigno en los mensajes de respuesta (con firma digital). La parte entrecomillada puede contener instrucciones condicionales que muestran un texto completamente distinto si se abre en un… | |
| Modificada | Media (4.3) | 0.77% | — | Roundcube WebmailFedoraproject FedoraOpensuse Backports SLEOpensuse Leap | 7/4/2019 | 17/6/2026 | En Roundcube Webmail en versiones anteriores a la 1.3.10, un atacante en posesión de correos electrónicos cifrados S/MIME o PGP puede envolverlos como subparte dentro de un correo electrónico multiparte diseñado. La(s) parte(s) encriptada(s) puede ocultarse aún más usando caracteres HTML/CSS o de nueva línea ASCII. El… | |
| Modificada | Media (4.3) | 0.61% | — | Claws-mail Mail | 7/4/2019 | 17/6/2026 | En Claws Mail 3.14.1 un atacante que posea correos electrónicos cifrados en S/MIME o PGP puede envolverlos como subpartes de un correo electrónico multiparte manipulado. La(s) parte(s) cifrada(s) se puede(n) ocultar aún más utilizando caracteres de nuevas líneas ASCII o HTML/CSS. Este correo electrónico multiparte… | |
| Modificada | Media (4.3) | 0.59% | — | KDE KmailDebian Linux | 7/4/2019 | 17/6/2026 | En KDE KMail 5.2.3, un atacante que posea correos electrónicos cifrados en S/MIME o PGP puede envolverlos como subpartes de un correo electrónico multiparte manipulado. La(s) parte(s) cifrada(s) se puede(n) ocultar aún más utilizando caracteres de nuevas líneas ASCII o HTML/CSS. Este correo electrónico multiparte… | |
| Modificada | Alta (7.5) | 1.8% | — | Synology Mailplus Server | 1/4/2019 | 17/6/2026 | Una vulnerabilidad de consumo de recursos no controlado en la configuración TLS en Synology MailPlus Server, en versiones anteriores a la 2.0.5-0606, permite a los atacantes remotos realizar ataques de denegación de servicio (DoS) mediante una renegociación iniciada por el cliente. | |
| Modificada | Crítica (9.8) | 1.6% | — | Forcepoint Email Security | 28/3/2019 | 17/6/2026 | Se ha descubierto una vulnerabilidad de restablecimiento de contraseña en Forcepoint Email Security 8.5.x. La URL de restablecimiento de contraseña puede utilizarse después del periodo de expiración intencionado o después de que la contraseña se haya utilizado para restablecer una contraseña. | |
| Modificada | Alta (8.8) | 54% | 💥 Exploit | Mailcleaner | 21/3/2019 | 17/6/2026 | www/soap/application/MCSoap/Logs.php en MailCleaner Community Edition 2018.08 permite que los atacantes remotos ejecuten comandos arbitrarios del sistema operativo. | |
| Modificada | Media (6.1) | 0.99% | — | Mailtraq Webmail | 12/3/2019 | 17/6/2026 | Mailtraq WebMail, en su versión 2.17.7.3550, tiene Cross-Site Scripting (XSS) persistente mediante el cuerpo del correo electrónico. Para explotar la vulnerabilidad, la víctima deberá abrir un correo electrónico con JavaScript malicioso que se inserta en el cuerpo del correo electrónico como un iframe. | |
| Modificada | Media (6.1) | 0.98% | — | Codecrafters Ability Mail Server | 12/3/2019 | 17/6/2026 | Ability Mail Server, en su versión 4.2.6, tiene Cross-Site Scripting (XSS) persistente mediante el cuerpo del correo electrónico. Para explotar la vulnerabilidad, la víctima deberá abrir un correo electrónico con JavaScript malicioso que se inserta en el cuerpo del correo electrónico como un iframe. | |
| Modificada | Media (6.1) | 1.2% | — | Cisco Enterprise Chat AND Email | 11/3/2019 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de gestión web de Cisco Enterprise Chat and Email podría permitir a atacante remoto no autenticado realizar un ataque de Cross-Site Scripting (XSS) contra un usuario de la interfaz de gestión web del software afectado. Las vulnerabilidades se deben a la validación insuficiente… | |
| Modificada | Media (6.1) | 1.4% | — | Codepeople Contact Form Email | 10/3/2019 | 17/6/2026 | El plugin Contact Form Email, en versiones anteriores a la 1.2.66 para WordPress, permite Cross-Site Scripting (XSS) en los ítems wp-admin/admin.php. Esto está relacionado con cp_admin_int_edition.inc.php en el área "custom edition area". | |
| Modificada | Crítica (9.9) | 2.4% | — | Jenkins Email Extension | 8/3/2019 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en el plugin Jenkins Email Extension, en su versión 2.64 y anteriores, en pom.xml, src/main/java/hudson/plugins/emailext/ExtendedEmailPublisher.java, src/main/java/hudson/plugins/emailext/plugins/content/EmailExtScript.java,… | |
| Modificada | Media (5.3) | 1.2% | — | Hgiga Oaklouds Mailsherlock | 11/2/2019 | 17/6/2026 | Existe una inyección SQL en MailSherlock, en versiones anteriores a la 1.5.235 para OAKlouds, que permite que un usuario no autenticado extraiga los asuntos de los correos electrónicos de otros usuarios de la empresa mediante el parámetro select_mid en una petición a letgo.cgi. |