Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
4612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 12% | — | Google GsonDebian LinuxNetapp Active IQ Unified ManagerOracle Financial Services Crime AND Compliance Management Studio+2 | 1/5/2022 | 17/6/2026 | El paquete com.google.code.gson:gson versiones anteriores a 2.8.9, son vulnerables a una Deserialización de Datos No Confiables por medio del método writeReplace() en clases internas, lo cual puede conllevar a ataques DoS | |
| Modificada | Crítica (9.8) | 1.3% | — | Jailed Project Jailed | 1/5/2022 | 17/6/2026 | Todas las versiones del paquete jailed son vulnerables a una omisión de Sandbox por medio de un método exportado alert() que puede acceder a la aplicación principal. Los métodos exportados son almacenados en el objeto application.remote | |
| Modificada | Alta (7.8) | 0.58% | — | Samba Cifs-utilsDebian LinuxSuse Caas PlatformSuse Enterprise Storage+15 | 27/4/2022 | 17/6/2026 | En cifs-utils versiones hasta 6.14, un desbordamiento del búfer en la región stack de la memoria cuando es analizado el argumento de línea de comandos mount.cifs ip= podría conllevar a que atacantes locales obtuvieran privilegios de root | |
| Modificada | Media (5.5) | 0.25% | — | Ciphermail Webmail Messenger | 26/4/2022 | 17/6/2026 | Se ha detectado un problema en CipherMail Webmail Messenger versiones 1.1.1 hasta 4.1.4. Un atacante local podría acceder a las claves secretas (que son encontradas en un archivo de configuración de Roundcube) que son usadas para proteger las contraseñas de los usuarios de Webmail y la autenticación de dos factores… | |
| Modificada | Crítica (9.8) | 9.0% | 💥 Exploit | Daily Prayer Time Project Daily Prayer Time | 18/4/2022 | 17/6/2026 | El plugin Daily Prayer Time de WordPress versiones anteriores a 2022.03.01, no sanea y escapa del parámetro month antes de usarlo en una sentencia SQL por medio de la acción AJAX get_monthly_timetable (disponible para usuarios no autenticados), conllevando a una inyección SQL no autenticada | |
| Modificada | Alta (7.8) | 0.23% | — | Juniper Contrail Service Orchestration | 14/4/2022 | 17/6/2026 | Una vulnerabilidad de Asignación de Propiedad Incorrecta en Juniper Networks Contrail Service Orchestration (CSO) permite que un usuario autenticado localmente tenga sus permisos elevados sin autenticación, tomando así el control del sistema local en el que está autenticado. Este problema afecta a: Juniper Networks… | |
| Modificada | Crítica (9.8) | 2.1% | — | Sailsjs Skipper | 12/4/2022 | 9/7/2026 | Una vulnerabilidad de carga de archivos arbitraria en el módulo de carga de archivos de Skipper versión v0.9.1, permite a atacantes ejecutar código arbitrario por medio de un archivo diseñado | |
| Modificada | Media (5.4) | 0.58% | — | Rumble Mail Server Project Rumble Mail Server | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio del parámetro username | |
| Modificada | Media (5.4) | 0.58% | — | Rumble Mail Server Project Rumble Mail Server | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio del parámetro servername | |
| Modificada | Media (5.4) | 0.58% | — | Rumble Mail Server Project Rumble Mail Server | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Rumble Mail Server versión 0.51.3135, por medio de los parámetros (1) domain y (2) path | |
| Modificada | Alta (7.8) | 0.45% | — | Rumble Mail Server Project Rumble Mail Server | 4/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de ruta de servicio no citada en Rumble Mail Server versión 0.51.3135, por medio de un archivo especialmente diseñado en la ruta de servicio del ejecutable RumbleService | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+34 | 1/4/2022 | 17/6/2026 | Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+24 | 1/4/2022 | 17/6/2026 | En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales | |
| Modificada | Crítica (9.8) | 8.8% | 💥 Exploit | Speakout! Email Petitions Project Speakout! Email Petitions | 28/3/2022 | 17/6/2026 | El plugin SpeakOut! Email Petitions de WordPress plugin versiones anteriores a 2.14.15.1, no sanea y escapa el parámetro id antes de usarlo en una sentencia SQL por medio de una acción AJAX dk_speakout_sendmail, conllevando a una inyección SQL explotable por usuarios no autenticados | |
| Modificada | Alta (7.4) | 2.0% | — | F5 NginxSendmailVsftpd Project VsftpdFedoraproject Fedora+1 | 23/3/2022 | 17/6/2026 | ALPACA es un ataque de confusión de contenido de protocolo de capa de aplicación, que explota servidores TLS que implementan diferentes protocolos pero que usan certificados compatibles, como certificados multidominio o comodín. Un atacante de tipo MiTM que tenga acceso al tráfico de la víctima en la capa TCP/IP puede… | |
| Modificada | Crítica (9.8) | 1.8% | — | Sailsjs Sails | 17/3/2022 | 17/6/2026 | SailsJS Sails.js versiones anteriores a 1.4.0 incluyéndola, es vulnerable a una Contaminación de Prototipos por medio de controller/load-action-modules.js, function loadActionModules() | |
| Modificada | Media (4.9) | 0.81% | — | Mimecast Email Security | 16/3/2022 | 17/6/2026 | Mimecast Email Security versiones anteriores a 10-01-2020 permite a cualquier administrador falsificar cualquier dominio y pasar la alineación DMARC por medio de SPF. Esto ocurre por el uso inapropiado de la funcionalidad address rewrite. (El dominio que es suplantado debe ser un cliente de la red de Mimecast desde el… | |
| Modificada | Alta (8.8) | 2.2% | 💥 PoC | Techspawn Wp-email-users | 14/3/2022 | 17/6/2026 | El plugin WP Email Users de WordPress versiones hasta 1.7.6, no escapa del parámetro data_raw en la acción AJAX weu_selected_users_1, disponible para cualquier usuario autenticado, permitiendo llevar a cabo ataques de inyección SQL | |
| Modificada | Alta (7.5) | 4.9% | 💥 PoC | Fasterxml Jackson-databindOracle BIG Data Spatial AND GraphOracle CoherenceOracle Commerce Platform+32 | 11/3/2022 | 17/6/2026 | jackson-databind versiones anteriores a 2.13.0, permite una excepción Java StackOverflow y una denegación de servicio por medio de una gran profundidad de objetos anidados | |
| Modificada | Alta (7.3) | 0.74% | — | F-secure Client SecurityF-secure CounterceptF-secure ElementsF-secure Email AND Server Security+1 | 10/3/2022 | 17/6/2026 | Se encontró una vulnerabilidad de ejecución de código arbitrario en la herramienta de soporte de F-Secure. Un usuario estándar puede diseñar un archivo de configuración especial, que cuando es ejecutado por el administrador puede ejecutar cualquier comando | |
| Modificada | Alta (8.8) | 4.2% | 💥 Exploit | Icegram Email Subscribers & Newsletters | 7/3/2022 | 17/6/2026 | El plugin Email Subscribers & Newsletters de WordPress versiones anteriores a 5.3.2, no escapa correctamente los parámetros "order' y "orderby" de la acción "ajax_fetch_report_list", lo que lo hace vulnerable a ataques de inyección SQL ciegos por parte de usuarios con roles tan bajos como el de suscriptor. Además,… | |
| Modificada | Crítica (9.8) | 1.1% | — | Fortinet Fortimail | 1/3/2022 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en las instalaciones CGI del servidor web de FortiMail versiones anteriores a 7.0.1, puede permitir a un atacante no autenticado alterar el entorno del intérprete de scripts subyacente por medio de peticiones HTTP específicamente diseñadas. | |
| Modificada | Crítica (9.8) | 1.5% | — | Fortinet Fortimail | 1/3/2022 | 17/6/2026 | Una vulnerabilidad de autenticación inapropiada en FortiMail versiones anteriores a 7.0.1, puede permitir a un atacante remoto adivinar eficazmente el token de autenticación de una cuenta administrativa mediante la observación de determinadas propiedades del sistema. | |
| Modificada | Media (4.3) | 0.43% | — | Madewithfuel Customize Wordpress Emails AND Alerts | 28/2/2022 | 17/6/2026 | El plugin Customize WordPress Emails and Alerts de WordPress versiones anteriores a 1.8.7, no presenta autorización y comprobación de tipo CSRF en su acción AJAX bnfw_search_users, permitiendo a cualquier usuario autenticado llamarlo y consultar los prefijos de los correos electrónicos de los usuarios (encontrando la… | |
| Modificada | Alta (8.1) | 1.4% | — | Visual Voice Mail Project Visual Voice Mail | 25/2/2022 | 17/6/2026 | ** EN DISPUTA ** La aplicación Visual Voice Mail (VVM) versiones hasta el 2022-02-24 para Android, permite un acceso persistente si un atacante controla temporalmente una aplicación que presenta el permiso READ_SMS, y lee un mensaje de credenciales IMAP que (por diseño) no es mostrado a la víctima dentro de la… |