Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.7%—SAP Businessobjects Business Intelligence Platform9/10/201817/6/2026
En ciertas condiciones, SAP BusinessObjects Business Intelligence Platform, en versiones 4.10 y 4.20, permite que un atacante acceda a información que normalmente estaría restringida.
ModificadaMedia (6.1)1.3%—SAP Netweaver9/10/201817/6/2026
En SAP NetWeaver Application Server for ABAP desde la versión 7.0 hasta la 7.02, 7.30, 7.31, 7.40 y de la versión 7.50 a la 7.53, las aplicaciones no cifran lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad Cross-Site Scripting (XSS).
ModificadaAlta (7.5)1.7%—SAP Adaptive Server Enterprise9/10/201817/6/2026
En ciertas condiciones, SAP Adaptive Server Enterprise (ASE) de Redwood, en versiones 15.7 y 16.0, permite que un atacante acceda a información que normalmente estaría restringida.
ModificadaAlta (7.5)1.7%—SAP Adaptive Server Enterprise9/10/201817/6/2026
En ciertas condiciones, el servidor de copia de seguridad en SAP Adaptive Server Enterprise (ASE) 15.7 y 16.0 permite que un atacante acceda a información que normalmente estaría restringida.
ModificadaMedia (5.3)1.4%—SAP Businessobjects BI Platform9/10/201817/6/2026
En Software Development Kit en SAP BusinessObjects BI Platform Servers en versiones 4.1 y 4.2, el uso de una URL especialmente manipulada en un navegador web como Chrome hace que el sistema devuelva un error con la ruta del servidor de aplicación empleado.
ModificadaMedia (5.4)0.97%—SAP Data Services9/10/201817/6/2026
En Impact and Lineage Analysis en SAP Data Services 4.2, la consola de gestión no valida lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad Cross-Site Scripting (XSS).
ModificadaAlta (7.5)2.6%—SAP Hana11/9/201817/6/2026
El analizador OData modelo clásico de SAP HANA (versiones 1.0 y 2.0) Extended Application Services no valida suficientemente los XML. Mediante su explotación, un hacker no autorizado podría provocar el cierre inesperado del servidor de la base de datos.
ModificadaMedia (6.1)1.3%—SAP Netweaver11/9/201817/6/2026
SAP WebDynpro Java 7.20, 7.30, 7.31, 7.40 y 7.50 no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS) persistente.
ModificadaAlta (8.6)1.6%—SAP Hybris11/9/201817/6/2026
La API OOC (Omni Commerce Connect) de SAP Hybris Commerce, en versiones 6.*, es vulnerable a ataques de SSRF (Server-Side Request Forgery). Esto se debe a un error de configuración del analizador XML que se emplea en la implementación del lado del servidor de OCC.
ModificadaAlta (8.8)1.6%—SAP Netweaver11/9/201817/6/2026
En ciertos casos, BEx Web Java Runtime Export Web Service en SAP NetWeaver BI 7.30, 7.31, 7.40, 7.41 y 7.50 no valida lo suficiente un documento XML aceptado de una fuente no fiable.
ModificadaAlta (8.8)1.3%—SAP People Profile11/9/201817/6/2026
La falta de una comprobación de autorización en SAP HCM Fiori "People Profile" (GBX01 HR versión 6.0) para un usuario autenticado podría resultar en un escalado de privilegios.
ModificadaMedia (5.9)0.77%—SAP Business ONE11/9/201817/6/2026
La aplicación de Android SAP Business One 1.2 no verifica correctamente el certificado para la conexión HTTPS. Esto permite que los atacantes realicen ataques Man-in-the-Middle (MitM).
ModificadaAlta (7.5)1.7%—SAP Mobile Platform11/9/201817/6/2026
Los usuarios de la aplicación SAP Mobile Platform (versión 3.0) Offline OData, que emplea tokens delta proporcionados por Offline OData (habilitado por defecto), reciben ocasionalmente algunos valores de datos de un usuario diferente.
ModificadaAlta (7.5)1.7%—SAP Business ONE11/9/201817/6/2026
En ciertas condiciones, en Crystal Report en SAP Business One 9.2 y 9.3, el tipo de conexión permite que un atacante acceda a información que normalmente estaría restringida.
ModificadaMedia (6.5)0.87%—SAP Adaptive Server Enterprise11/9/201817/6/2026
Bajo ciertas condiciones, SAP Adaptive Server Enterprise 16.0 permite que algunos usuarios con privilegios accedan a información que, de otra forma, estaría restringida.
ModificadaAlta (8.8)1.3%—SAP Enterprise Financial Services11/9/201817/6/2026
SAP Enterprise Financial Services en versiones 6.05, 6.06, 6.16, 6.17, 6.18 y 8.0 (en la función de negocio EAFS_BCA_BUSOPR_SEPA) no realiza las comprobaciones necesarias de autorización para un usuario autenticado, lo que resulta en un escalado de privilegios.
ModificadaAlta (8.8)1.3%—SAP Enterprise Financial Services11/9/201817/6/2026
SAP Enterprise Financial Services en versiones 6.05, 6.06, 6.16, 6.17, 6.18 y 8.0 (en la función de negocio EAFS_BCA_BUSOPR_2) no realiza las comprobaciones necesarias de autorización para un usuario autenticado, lo que resulta en un escalado de privilegios.
ModificadaMedia (6.1)1.4%—SAP Netweaver Application Server Java11/9/201817/6/2026
La aplicación de inicio de sesión de SAP NetWeaver AS Java desde la versión 7.10 hasta la 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50, no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS).
ModificadaCrítica (9.8)1.1%—Sapplica Sentrifugo28/8/201817/6/2026
Se ha descubierto un problema de inyección SQL en Sentrifugo 3.2 mediante el parámetro deptid.
ModificadaMedia (6.6)1.2%—SAP Hana Extended Application Services14/8/201817/6/2026
En las sesiones de usuario XS Command-Line Interface (CLI) con SAP HANA Extended Application Services (XS), versión 1, el servidor avanzado podría tener un período de validez prolongado no intencionado. En consecuencia, un usuario de la plataforma podría acceder a recursos del controlador mediante una sesión de la…
ModificadaAlta (7.2)1.7%—SAP Maxdb14/8/201817/6/2026
SAP MaxDB (liveCache), en versiones 7.8 y 7.9, permite que un atacante que obtenga privilegios de operador DBM ejecute consultas manipuladas en la base de datos y, por lo tanto, leer, modificar o eliminar información sensible de la base de datos.
ModificadaAlta (8.6)1.6%—SAP Supplier Relationship Management MDM Catalog14/8/201817/6/2026
SAP SRM MDM Catalog en versiones 3.73, 7.31 y 7.32 en (SAP NetWeaver 7.3) - la funcionalidad de importación no realiza comprobaciones de autenticación para los usuarios válidos del repositorio. Esta es una funcionalidad no autenticada que puede emplearse en equipos Windows para realizar retransmisiones SMB.
ModificadaMedia (5.3)1.4%—SAP Supplier Relationship Management MDM Catalog14/8/201817/6/2026
En ciertas condiciones, SAP SRM-MDM (CATALOG en versiones 3.0, 7.01 y 7.02) utiliza funcionalidades que permiten que un atacante acceda a información de usuarios que normalmente estaría restringida.
ModificadaMedia (6.5)1.2%—SAP Businessobjects Business Intelligence14/8/201817/6/2026
SAP BusinessObjects Business Intelligence (Launchpad Web Intelligence), versión 4.2, permite que un atacante ejecute consultas InfoObject manipuladas, exponiendo la base de datos CMS InfoObjects.
ModificadaAlta (7.5)1.7%—SAP Businessobjects Business Intelligence14/8/201817/6/2026
AdminTools en SAP BusinessObjects Business Intelligence, en versiones 4.1 y 4.2, permite que un usuario no autenticado lea información sensible (nombre del servidor), lo que conduce a una divulgación de información.
Orbitaley — Vulnerabilidades