Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)2.4%—SAP Internet Graphics Server9/5/201817/6/2026
SAP Internet Graphics Server (IGS) Portwatcher 7.20, 7.20EXT, 7.45, 7.49 y 7.53 permite que un atacante evite que usuarios legítimos accedan a un servicio, ya sea cerrando o inundando el servicio.
ModificadaCrítica (9.8)1.5%—SAP Internet Graphics Server9/5/201817/6/2026
SAP Internet Graphics Server (IGS), 7.20, 7.20EXT, 7.45, 7.49 y 7.53 permite que un atacante suba cualquier archivo (incluyendo archivos de script) sin una validación del formato de archivo adecuada.
ModificadaMedia (4.6)0.83%—SapscoreSAP S4coreSAP Ea-finserv9/5/201817/6/2026
SAP Enterprise Financial Services (SAPSCORE 1.11, 1.12; S4CORE 1.01, 1.02; EA-FINSERV 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0) no realiza las comprobaciones necesarias de autorización para un usuario autenticado, lo que resulta en un escalado de privilegios.
ModificadaCrítica (9.8)1.8%—SAP Maxdb Odbc Driver9/5/201817/6/2026
El controlador SAP MaxDB ODBC (todas las versiones anteriores a la 7.9.09.07) permite que un atacante inyecte código que puede ser ejecutado por la aplicación. Un atacante podría, por lo tanto, controlar el comportamiento de la aplicación.
ModificadaMedia (5.3)1.3%—SAP Identity Management9/5/201817/6/2026
En ciertas condiciones, SAP Identity Management 8.0 (paso de tipo ToASCII) permite que un atacante acceda a información que normalmente estaría restringida.
ModificadaMedia (5.4)1.5%—SAP Identity Management9/5/201817/6/2026
SAP Identity Management 7.2 y 8.0 no validan suficientemente un documento XML aceptado desde una fuente no fiable.
ModificadaMedia (4.7)1.1%—SAP Netweaver Java WEB Container AND Http Service EngineSAP J2ee Engine Server Core9/5/201817/6/2026
Java Web Container y HTTP Service en SAP NetWeaver Application Server (Engine API, de la versión 7.10 a la 7.11, 7.30, 7.31, 7.40, 7.50; J2EE Engine Server Core 7.11, 7.30, 7.31, 7.40 y 7.50) no cifran lo suficiente entradas controladas por el usuario, lo que resulta en una vulnerabilidad de suplantación de contenido…
ModificadaAlta (8.8)1.4%—SAP Disclosure Management10/4/201817/6/2026
SAP Disclosure Management 10.1 no realiza las comprobaciones de autorización necesarias para un usuario autenticado, lo que resulta en un escalado de privilegios.
ModificadaAlta (8.8)1.4%—SAP Disclosure Management10/4/201817/6/2026
SAP Disclosure Management 10.1 no realiza las comprobaciones de autorización necesarias para un usuario autenticado, lo que resulta en un escalado de privilegios.
ModificadaMedia (5.4)0.92%—SAP Business ONE10/4/201817/6/2026
En SAP Business One 9.2 y 9.3, el acceso al navegador no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS).
ModificadaAlta (8.8)1.2%—SAP Cloud Platform10/4/201817/6/2026
Gestión incorrecta de sesión al emplear SAP Cloud Platform 2.0 (Connectivity Service y Cloud Connector). Bajo ciertas condiciones, los datos de otros usuarios podrían mostrarse o modificarse al emplear una aplicación montada sobre SAP Cloud Platform.
ModificadaAlta (7.3)1.5%—SAP Businessobjects10/4/201817/6/2026
Gestión incorrecta de sesión en SAP Business Objects, en su versión 4.0, desde la versión 4.20, 4.30, en CMC/BI Launchpad/Fiorified BI Launchpad. En el caso de que se cambie la contraseña de un usuario, el resto de sesiones activas creadas con la contraseña antigua seguirán estando activas.
ModificadaMedia (5.3)0.35%—SAP Crystal Reports Server10/4/201817/6/2026
Vulnerabilidad de ruta de búsqueda de windows sin entrecomillar (salto de directorio/ruta) en la ruta de inicio en Crystal Reports Server OEM Edition (CRSE), en versiones 4.0, 4.10, 4.20 y 4.30.
ModificadaMedia (5.4)0.92%—SAP Solution Manager10/4/201817/6/2026
En SAP Solution Manager, en versiones 7.10 y 7.20, Incident Management Work Center permite que un atacante suba un script malicioso como adjunto, lo que podría conducir a un posible Cross-Site Scripting (XSS).
ModificadaCrítica (9.8)1.8%—SAP Disclosure Management10/4/201817/6/2026
SAP Disclosure Management 10.1 permite que un atacante suba cualquier archivo sin validación de formato de archivo.
ModificadaMedia (6.5)1.1%—SAP Disclosure Management10/4/201817/6/2026
En ciertas condiciones, SAP Disclosure Management 10.1 permite que un atacante acceda a información que normalmente estaría restringida. Es posible para un usuario autorizado hacer que SAP Disclosure Management señale un tipo de capítulo en concreto en un capítulo al cual el usuario no tiene permiso de acceso.
ModificadaAlta (8.4)1.5%—SAP Hana14/3/201817/6/2026
En sistemas que empleen la funcionalidad opcional de captura por reproducción en SAP HANA, en versiones 1.00 y 2.00 (véase SAP Note 2362820 para más información sobre la captura por reproducción), las credenciales de usuario podrían almacenarse en texto claro en los archivos de trazas indexserver del sistema de…
ModificadaAlta (8.8)1.6%—Redwood SAP Business Process Automation14/3/201817/6/2026
SAP Business Process Automation (BPA) de Redwood no valida lo suficiente un documento XML aceptado de una fuente no fiable, lo que resulta en una vulnerabilidad de XEE (XML External Entity).
ModificadaAlta (7.5)1.6%—Redwood SAP Business Process Automation14/3/201817/6/2026
En ciertas condiciones, SAP Business Process Automation (BPA) de Redwood, en versiones 9.00 y 9.10, permite que un atacante acceda a información que normalmente estaría restringida.
ModificadaMedia (6.1)1.3%—SAP Process Monitoring Infrastructure14/3/201817/6/2026
Cross-Site Scripting (XSS) en Process Monitoring Infrastructure, desde la versión 7.10 hasta la 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50, debido a la codificación insuficiente de entradas controladas por el usuario.
AnalizadaAlta (7.5)0.99%—SAP Business Client14/3/201817/6/2026
En ciertas condiciones, SAP Business Client 6.5 permite que un atacante acceda a información que normalmente estaría restringida.
ModificadaMedia (5.4)0.92%—SAP Businessobjects Business Intelligence Platform14/3/201817/6/2026
En SAP Business Objects Business Intelligence Platform, en versiones 4.00, 4.10, 4.20 y 4.30, el CMC (Central Management Console) no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en Cross-Site Scripting (XSS).
ModificadaMedia (4.3)1.5%—Redwood SAP Business Process Automation14/3/201817/6/2026
SAP Business Process Automation (BPA) de Redwood, en versiones 9.0 y 9.1, permite que un atacante explote la validación insuficiente de la información de ruta proporcionada por los usuarios, por lo que los caracteres que representan "salto al directorio padre" se pasan a las API del archivo.
AnalizadaMedia (6.6)29%⚠ Explotación activa💥 ExploitSAP Customer Relationship Management1/3/201817/6/2026
SAP CRM 7.01, 7.02, 7.30, 7.31, 7.33 y 7.54 permite que un atacante explote la validación insuficiente de la información de ruta proporcionada por los usuarios, por lo que los caracteres que representan "salto al directorio padre" se pasan a las API de archivo.
ModificadaCrítica (9.8)2.5%—SAP Netweaver System Landscape Directory1/3/201817/6/2026
SAP NetWeaver System Landscape Directory, LM-CORE 7.10, 7.20, 7.30, 7.31 y 7.40 no realiza comprobaciones de autenticación para funcionalidades que requieren la identidad del usuario.
Orbitaley — Vulnerabilidades