Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3282 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)3.9%💥 ExploitSecurenvoy Securmail15/3/201817/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en SecurEnvoy SecurMail, en versiones anteriores a la 9.2.501, permite que atacantes remotos inyecten scripts web o HTML mediante el parámetro mailboxid en secmail/getmessage.exe.
ModificadaCrítica (9.1)14%💥 ExploitSecurenvoy Securmail15/3/201817/6/2026
SecurEnvoy SecurMail, en versiones anteriores a la 9.2.501, permite que atacantes remotos suplanten la transmisión de mensajes de email arbitrarios, reenviar mensajes de email a destinatarios arbitrarios o modificar cuerpos de mensaje arbitrarios y adjuntos aprovechando la falta de autenticación y la autorización.
ModificadaMedia (6.5)2.9%💥 ExploitSecurenvoy Securmail15/3/201817/6/2026
Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en SecurEnvoy SecurMail, en versiones anteriores a la 9.2.501, permiten que atacantes remotos secuestren la autenticación de usuarios arbitrarios para peticiones que (1) eliminan mensajes de email mediante una acción delete en una petición en…
ModificadaAlta (7.4)1.2%—Django-anymail Project Django-anymail13/3/201817/6/2026
Anymail django-anymail, de la versión 0.2 a la 1.3, contiene una vulnerabilidad de CWE-532 y CWE-209 en el valor de opción WEBHOOK_AUTHORIZATION que puede resultar en que un atacante con acceso a los registros de error fabrique eventos de rastreo de email. Si los informes de error de Django están expuestos, un…
ModificadaAlta (7.5)1.7%—Iredmail13/3/201817/6/2026
iRedMail, en versiones anteriores al commit con ID f04b8ef, contiene una vulnerabilidad de permisos inseguros en Roundcube Webmail que puede resultar en el filtrado del archivo protegido por contraseña de claves GPG secretas del usuario, así como otros archivos importantes de configuración. Este ataque parece ser…
ModificadaAlta (7.5)1.7%—Roundcube Webmail13/3/201817/6/2026
roundcube, en versiones 1.3.4 y anteriores, contiene una vulnerabilidad de permisos inseguros en el plugin enigma que puede resultar en la exfiltración de la clave privada gpgp. Este ataque parece ser explotable mediante conectividad de red.
ModificadaMedia (5.4)0.79%💥 PoCCisco Email Encryption8/3/201817/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco Registered Envelope Service (cloud) podría permitir que un atacante remoto autenticado lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de dicha interfaz en el servicio afectado. La vulnerabilidad se debe a la validación…
ModificadaCrítica (9.8)2.3%—Futomi MP Form Mail CGI8/2/201817/6/2026
MP Form Mail CGI eCommerce Edition, en versiones 2.0.13 y anteriores, permite que los atacantes remotos ejecuten comandos de sistema operativo arbitrarios mediante vectores sin especificar.
ModificadaMedia (6.5)1.6%—Cisco Email Security Appliance FirmwareCisco Content Security Management Appliance8/2/201817/6/2026
Una vulnerabilidad en la cuarentena de spam de Cisco Email Security Appliance y Cisco Content Security Management Appliance podría permitir que un atacante remoto autenticado descargue cualquier mensaje de la cuarentena de spam modificando la información de las cadenas del navegador. Esta vulnerabilidad se debe a la…
ModificadaCrítica (9.8)1.5%—Mailbutler Shimo7/2/201817/6/2026
En el cliente VPN en Mailbutler Shimo, en versiones anteriores a la 4.1.5.1 en macOS, com.feingeist.shimo.helper en la herramienta LaunchDaemon implementa un servicio XPC no protegido que puede aprovecharse para ejecutar comandos del sistema como root.
ModificadaMedia (6.1)0.85%—Kaspersky Secure Mail Gateway6/2/201817/6/2026
Cross-Site Scripting (XSS) en WebConsole en Kaspersky Secure Mail Gateway 1.1.
ModificadaAlta (7.8)0.48%—Kaspersky Secure Mail Gateway6/2/201817/6/2026
Escalado de privilegios locales en Kaspersky Secure Mail Gateway 1.1.
ModificadaCrítica (9.8)6.6%—Kaspersky Secure Mail Gateway6/2/201817/6/2026
Inyección de archivos de configuración provoca ejecución de código como Root en Kaspersky Secure Mail Gateway 1.1.
ModificadaAlta (8.8)0.64%—Kaspersky Secure Mail Gateway6/2/201817/6/2026
Existe Cross-Site Request Forgery (CSRF) que conduce a la toma de control de una cuenta administrativa en Kaspersky Secure Mail Gateway 1.1.
ModificadaCrítica (9.1)2.6%—Django-anymail Project Django-anymailDebian Linux3/2/201817/6/2026
webhooks/base.py en Anymail (también conocido como django-anymail), en versiones anteriores a la 1.2.1, es propenso a una vulnerabilidad de ataque de sincronización en el secreto WEBHOOK_AUTHORIZATION, que permite que los atacantes remotos publiquen eventos de seguimiento de email.
ModificadaAlta (7.5)3.2%—Icegram Email Subscribers & Newsletters26/1/201817/6/2026
Se ha descubierto un problema en el plugin "Email Subscribers Newsletters" en versiones anteriores a la 3.4.8 para WordPress. El envío de una petición HTTP POST a una URI con /?es=export al final añadiendo option=view_all_subscribers en el cuerpo permite la descarga de un archivo CSV de datos con todos los datos de…
ModificadaMedia (6.1)4.6%—GNU MailmanDebian LinuxCanonical Ubuntu LinuxRedhat Enterprise Linux Desktop+523/1/201817/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en la interfaz de usuario web en Mailman en versiones anteriores a la 2.1.26 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante una URL user-options.
ModificadaAlta (8.8)3.3%—Magicwinmail Winmail Server14/1/201817/6/2026
Winmail Server, hasta la versión 6.2, permite la ejecución remota de código por parte de usuarios autenticados que aprovechan el salto de directorio en una llamada copy_folder_file en netdisk.php (en inc/class.ftpfolder.php) para mover un archivo .php de la carpeta FTP en una carpeta web.
ModificadaAlta (7.8)0.33%—Nylas Mail Lives Project Nylas Mail3/1/201817/6/2026
Nylas Mail Lives 2.2.2 emplea permisos 0755 para $HOME/.nylas-mail, lo que permite que usuarios locales obtengan información sensible de autenticación mediante operaciones estándar del sistema de archivos.
ModificadaAlta (7.5)1.6%—DKD Direct Mail29/12/201717/6/2026
La extensión Direct Mail (direct_mail), en versiones anteriores a la 3.1.2 para TYPO3 permite que atacantes remotos obtengan información sensible aprovechando la comprobación incorrecta de códigos de autenticación.
ModificadaMedia (4.8)1.00%—Synology Mailplus Server27/12/201717/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en el editor de políticas de usuario, User Policy, en Synology MailPlus Server, en versiones anteriores a la 1.4.0-0415 permite que usuarios autenticados remotos inyecten código HTML arbitrario mediante el parámetro name.
ModificadaAlta (7.5)1.8%—EnigmailDebian Linux27/12/201717/6/2026
Se ha descubierto un problema en versiones anteriores a la 1.9.9 de Enigmail. En una variante de CVE-2017-17847, se puede dar la suplantación de firma para mensajes multipart/related debido a que se puede hacer referencia a una parte del mensaje firmado con un id de contenido cid: URI, pero no se puede mostrar. En…
ModificadaAlta (7.5)1.2%—EnigmailDebian Linux27/12/201717/6/2026
Se ha descubierto un problema en versiones anteriores a la 1.9.9 de Enigmail. Se puede dar una suplantación de firma debido a que la interfaz de usuario no distingue correctamente entre una firma adjunta y una firma que aplica a todo el mensaje. Esto también se conoce como TBE-01-021. Esto se demuestra con un mensaje…
ModificadaAlta (7.5)2.2%—EnigmailDebian Linux27/12/201717/6/2026
Se ha descubierto un problema en versiones anteriores a la 1.9.9 de Enigmail. Se explotan expresiones regulares para provocar una denegación de servicio (DoS) debido a los intentos de combinar cadenas largas de manera arbitraria. Esto también se conoce como TBE-01-003.
ModificadaAlta (7.3)1.6%—EnigmailDebian Linux27/12/201717/6/2026
Se ha descubierto un problema en versiones anteriores a la 1.9.9 de Enigmail. Ocurre una generación incorrecta de secretos aleatorios debido a que pretty Easy privacy (pEp) utiliza Math.Random(). Esto también se conoce como TBE-01-001.