Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.4% | — | Freron Mailmate | 11/2/2019 | 17/6/2026 | MailMate, en versiones anteriores a la 1.11.3, gestiona de manera incorrecta una estructura HTML/MIME sospechosa en un correo electrónico firmado/cifrado. | |
| Modificada | Media (6.5) | 1.4% | — | Enigmail | 11/2/2019 | 17/6/2026 | Enigmail, en versiones anteriores a la 2.0.6, es propenso a la suplantación de firmas OpenPGP para mensajes arbitrarios mediante una firma PGP/INLINE envuelta en un correo HTML multiparte especialmente manipulado. | |
| Modificada | Media (5.3) | 1.1% | — | Primx ZEDPrimx ZedmailPrimx Zonecentral | 3/2/2019 | 17/6/2026 | Existe la divulgación de texto plano limitada en PRIMX Zed Entreprise para Windows, en versiones anteriores a la 6.1.2240, en Zed Entreprise para Windows [envío de calificación ANSSI] en versiones anteriores a la 6.1.2150, en Zed Entreprise para Mac en versiones 2.0.199, en Zed Entreprise para Linux en versiones… | |
| Modificada | Crítica (10) | 1.8% | — | Mailenable | 16/1/2019 | 17/6/2026 | MailEnable, en versiones anteriores a la 8.60, permite XEE (XML External Entity) mediante un documento XML en el parámetro Options de request.aspx. | |
| Modificada | Media (6.1) | 1.3% | — | Mailenable | 16/1/2019 | 17/6/2026 | MailEnable, en versiones anteriores a la 8.60, permite Cross-Site Scripting (XSS) persistente mediante el uso mal formado de "" en el cuerpo de un mensaje de correo electrónico. | |
| Modificada | Crítica (9.8) | 2.5% | — | Mailenable | 16/1/2019 | 17/6/2026 | MailEnable, en versiones anteriores a la 8.60, permite el escalado de privilegios debido a que se podrían crear cuentas de usuario como consecuencia de la gestión incorrecta de %0A en AUTH.TAB tras una petición de cambio de contraseña. | |
| Modificada | Crítica (9.1) | 2.2% | — | Mailenable | 16/1/2019 | 17/6/2026 | MailEnable, en versiones anteriores a la 8.60, permite el salto de directorio para leer los mensajes de otros usuarios y subir o eliminar archivos debido a que "/../" y "/.. /" se gestionan de manera incorrecta. | |
| Modificada | Media (6.1) | 1.1% | — | Smartertools Smartermail | 16/1/2019 | 17/6/2026 | SmarterTools SmarterMail, en versiones anteriores a la 13.3.5535, era vulnerable a Cross-Site Scripting (XSS) persistente mediante la omisión del mecanismo anti-XSS. Era posible ejecutar código JavaScript cuando un usuario víctima abre o contesta al correo electrónico del atacante, que contenía una carga útil… | |
| Modificada | Alta (8.6) | 2.3% | — | Cisco Email Security Appliance Firmware | 10/1/2019 | 17/6/2026 | Una vulnerabilidad en el descifrado de S/MIME (Secure/Multipurpose Internet Mail Extensions) y la verificación de características de recopilación de claves públicas de S/MIME de Cisco AsyncOS Software for Cisco Email Security Appliance (ESA) podría permitir que un atacante remoto no autenticado provoque que el… | |
| Modificada | Alta (8.1) | 0.79% | — | Jenkins Email Extension Template | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) existe en Jenkins Email Extention Template Plugin 1.0 y anteriores en ExtEmailTemplateManagement.java que permite la creación o eliminación de plantillas. | |
| Modificada | Alta (7.5) | 1.9% | — | Cybozu Mailwise | 9/1/2019 | 17/6/2026 | Vulnerabilidad de salto de directorio en Cybozu Mailwise, desde la versión 5.0.0 hasta la 5.4.5, que permite que un atacante remoto elimine archivos arbitrarios mediante vectores sin especificar. | |
| Modificada | Crítica (10) | 1.9% | — | K9mail K-9 Mail | 20/12/2018 | 17/6/2026 | K9Mail, en versiones iguales o anteriores a la v5.600, contiene una vulnerabilidad XEE (XML External Entity) en el analizador de respuestas WebDAV que puede resultar en la divulgación de datos confidenciales, denegación de servicio, SSRF o escaneo de puertos. Este ataque parece ser explotable mediante un servidor… | |
| Modificada | Media (6.5) | 0.85% | — | Interspire Email Marketer | 28/11/2018 | 17/6/2026 | admin/functions/remote.php en Interspire Email Marketer hasta la versión 6.1.6 tiene Server Side Request Forgery (SSRF) mediante una petición what=importurlurl= con una URL http o https. Esto también permite la lectura de archivos locales con una URL file:. | |
| Modificada | Alta (8.8) | 0.98% | — | Interspire Email Marketer | 26/11/2018 | 17/6/2026 | Interspire Email Marketer tiene una inyección SQL hasta la versión 6.1.6 mediante una petición updateblock sortorder en Dynamiccontenttags.php. | |
| Modificada | Alta (8.8) | 0.98% | — | Interspire Email Marketer | 26/11/2018 | 17/6/2026 | Interspire Email Marketer tiene una inyección SQL hasta la versión 6.1.6 mediante una petición deleteblock blockid[] en Dynamiccontenttags.php. | |
| Modificada | Alta (8.8) | 0.98% | — | Interspire Email Marketer | 26/11/2018 | 17/6/2026 | Interspire Email Marketer tiene una inyección SQL hasta la versión 6.1.6 mediante una petición tagname en Dynamiccontenttags.php. | |
| Modificada | Alta (8.8) | 6.0% | 💥 Exploit | Interspire Email Marketer | 26/11/2018 | 17/6/2026 | Interspire Email Marketer hasta la versión 6.1.6 permite la subida de archivos arbitrarios mediante una operación "create survey and submit survey" en surveys_submit.php, lo cual podría provocar que un archivo .php sea accesible bajo una URI admin/temp/surveys/. | |
| Modificada | Alta (8.8) | 0.98% | — | Interspire Email Marketer | 26/11/2018 | 17/6/2026 | Interspire Email Marketer tiene una inyección SQL hasta la versión 6.1.6 mediante una acción "tagids Delete" en Dynamiccontenttags.php. | |
| Modificada | Alta (8.8) | 2.2% | — | Phpmailer Project PhpmailerDebian LinuxFedoraproject FedoraWordpress | 16/11/2018 | 17/6/2026 | PHPMailer en versiones anteriores a la 5.2.27 y versiones 6.x anteriores a la 6.0.6 es vulnerable a un ataque de inyección de objetos. | |
| Modificada | Media (6.1) | 56% | — | Roundcube WebmailDebian Linux | 12/11/2018 | 17/6/2026 | steps/mail/func.inc en Roundcube en versiones anteriores a la 1.3.8 tiene Cross-Site Scripting (XSS) mediante el uso manipulado de | |
| Modificada | Alta (7.5) | 1.6% | — | Roundcube Webmail | 12/11/2018 | 17/6/2026 | Roundcube en versiones anteriores a la 1.3.7 gestiona de manera incorrecta las advertencias de integridad/protección GnuPG MDC, lo que facilita que los atacantes obtengan información sensible. Esto está relacionado con CVE-2017-17688. Esto está asociado con plugins/enigma/lib/enigma_driver_gnupg.php. | |
| Modificada | Alta (7.5) | 4.1% | — | Phptpoint Mailing Server Using File Handling | 29/10/2018 | 17/6/2026 | PhpTpoint Mailing Server Using File Handling 1.0 sufre de múltiples vulnerabilidades de lectura de archivos arbitrarios en diferentes secciones que permiten que un atacante lea archivos sensibles en el sistema mediante un salto de directorio, omitiendo la página de inicio de sesión. Esto queda demostrado por los… | |
| Modificada | Media (6.1) | 0.95% | — | Mailcleaner | 24/10/2018 | 17/6/2026 | www/guis/admin/application/controllers/UserController.php en la interfaz de inicio de sesión de administrador en MailCleaner CE 2018.08 y 2018.09 permite Cross-Site Scripting (XSS) mediante PATH_INFO en admin/login/user/message/. | |
| Modificada | Media (4.7) | 1.8% | — | Oracle Email Center | 17/10/2018 | 17/6/2026 | Vulnerabilidad en el componente Oracle Email Center en Oracle E-Business Suite (subcomponente: Message Display). Las versiones compatibles que se han visto afectadas son la 12.1.1, 12.1.2, 12.1.3, 12.2.3, 12.2.4, 12.2.5, 12.2.6 y la 12.2.7. Una vulnerabilidad fácilmente explotable permite que un atacante sin… | |
| Modificada | Media (5.3) | 2.3% | — | Cisco Email Security Appliance | 5/10/2018 | 17/6/2026 | Una vulnerabilidad en los mecanismos de protección anti-spam de Cisco AsyncOS Software para Cisco Email Security Appliance (ESA) podría permitir que un atacante remoto no autenticado omita determinados filtros de contenido en un dispositivo afectado. Esta vulnerabilidad se debe a mecanismos de comprobación de… |