Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3135▲ 554 respecto a la semana anterior
Críticas / altas1494▲ 89 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)3.0%—SAP Host Agent16/10/201717/6/2026
SAP Hostcontrol no requiere autenticación para el extremo de SOAP SAPControl. Esto corresponde con SAP Security Note 2442993.
ModificadaAlta (8.8)0.55%—SAP Customer Relationship Management16/10/201717/6/2026
El componente Java en SAP CRM tiene CSRF. Esto corresponde con SAP Security Note 2478964.
ModificadaCrítica (9.8)2.4%—SAP Point OF Sale Xpress Server16/10/201717/6/2026
Xpress Server en SAP POS no requiere autenticación para el acceso de lectura/escritura/borrado de archivos. Esto corresponde con SAP Security Note 2520064.
ModificadaMedia (6.1)0.98%—SAP Customer Relationship Management16/10/201717/6/2026
La consola de administración Java en SAP CRM tiene XSS. Esto corresponde con SAP Security Note 2478964.
ModificadaCrítica (9.8)3.9%—SAP Point OF Sale Xpress Server16/10/201717/6/2026
Xpress Server en SAP POS no requiere autenticación para las operaciones de lectura y borrado de archivos, apagado del demonio, operaciones de lectura del terminal, o ciertos ataques sobre credenciales. Esto corresponde con SAP Security Note 2520064.
ModificadaMedia (6.1)1.3%—SAP Enterprise Portal29/9/201717/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en SAP Enterprise Portal 7.50 permite que atacantes remotos inyecten scripts web o HTML arbitrarios. Esta vulnerabilidad también se puede consultar en SAP Security Notes 2469860, 2471209 y 2488516.
ModificadaAlta (7.5)1.7%—SAP Netweaver Application Server Java19/9/201717/6/2026
El servicio web Host Control en SAP NetWeaver AS JAVA en sus versiones 7.0 a 7.5 permite que los atacantes remotos provoquen una denegación de servicio (cierre inesperado del servicio) mediante una petición manipulada. Esto también se conoce como SAP Security Note 2389181.
AnalizadaAlta (8.1)100%⚠ Explotación activa💥 ExploitApache TomcatNetapp 7-mode Transition ToolNetapp Oncommand BalanceNetapp Oncommand Shift+1819/9/20176/8/2026
Cuando se ejecuta Apache Tomcat en sus versiones 7.0.0 a 7.0.79 en Windows con HTTP PUT habilitado (por ejemplo, estableciendo el parámetro de inicialización de solo lectura del Default en "false") fue posible subir un archivo JSP al servidor mediante una petición especialmente manipulada. Este archivo JSP podría ser…
ModificadaAlta (7.5)1.4%—SAP E-recruiting17/9/201717/6/2026
Existe un problema en SAP E-Recruiting (también conocido como ERECRUIT) desde la versión 605 hasta la 617. Cuando un candidato externo se registra en la aplicación E-Recruiting, recibe un enlace por correo electrónico para confirmar el acceso para la dirección de correo proporcionada. Sin embargo, esta medida se puede…
ModificadaCrítica (9.8)13%💥 ExploitSAP Netweaver6/9/201717/6/2026
Existe una vulnerabilidad de tipo XML External Entity (XEE) en versiones de SAP Netweaver anteriores a la 7.01.
ModificadaAlta (7.5)4.1%—SAP Hybris28/8/201717/6/2026
Existe una vulnerabilidad de salto de directorio en la suite de software de hybris Commerce en sus versiones 5.0.3.3 y anteriores, 5.0.0.3 y anteriores, 5.0.4.4 y anteriores, 5.1.0.1 y anteriores, 5.1.1.2 y anteriores, 5.2.0.3 y anteriores y 5.3.0.1 y anteriores.
ModificadaAlta (7)13%💥 ExploitLinux KernelRedhat Enterprise LinuxRedhat Enterprise Linux AUSRedhat Enterprise Linux Server EUS+219/8/201717/6/2026
Una condición de carrera en fs/timerfd.c en el kernel Linux en versiones anteriores a la 4.10.15 permite que usuarios locales obtengan privilegios o provoquen una denegación de servicio (corrupción de lista o use-after-free) mediante operaciones simultáneas de descriptor de archivo que aprovechan la cola inadecuada…
ModificadaMedia (5.4)0.91%—Osisoft PI Integrator FOR Business AnalysticsOsisoft PI Integrator FOR Microsoft AzureOsisoft PI Integrator FOR SAP Hana14/8/201717/6/2026
Se ha descubierto un problema de tipo Cross-Site Scripting (XSS) en OSIsoft PI Integrator for Business Analytics en versiones anteriores a la 2016 R2, PI Integrator for Microsoft Azure en versiones anteriores a la 2016 R2 SP1, y PI Integrator for SAP HANA en versiones anteriores a la 2017. Un atacante podría ser capaz…
ModificadaCrítica (9.8)2.3%—Osisoft PI Integrator FOR Business AnalysticsOsisoft PI Integrator FOR Microsoft AzureOsisoft PI Integrator FOR SAP Hana14/8/201717/6/2026
Se ha descubierto un problema de autenticación incorrecta en OSIsoft PI Integrator for Business Analytics en versiones anteriores a la 2016 R2, PI Integrator for Microsoft Azure en versiones anteriores a la 2016 R2 SP1, y PI Integrator for SAP HANA en versiones anteriores a la 2017. Un atacante puede obtener acceso…
AnalizadaAlta (7.5)95%⚠ Explotación activa💥 ExploitSAP Netweaver Application Server Java7/8/201717/6/2026
La vulnerabilidad de salto de directorio en el archivo scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS en SAP NetWeaver Application Server Java versión 7.5, permite a los atacantes remotos leer archivos arbitrarios por medio de un .. (punto punto) en la cadena de consulta, tal y como fue explotado “in the wild” en…
ModificadaMedia (6.1)1.1%—SAP Netweaver Portal25/7/201717/6/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en el servlet DataArchivingService en SAP NetWeaver Portal versión 7.4 permite a los atacantes remotos inyectar un script web o HTML arbitrario por medio del parámetro responsecode hacia shp/shp_result.jsp, también se conoce como Nota de Seguridad de SAP 2308535.
ModificadaCrítica (9.8)2.4%—SAP Trex25/7/201717/6/2026
SAP TREX versión 7.10 permite a los atacantes remotos (1) leer archivos arbitrarios mediante un comando fget o (2) escribir en archivos arbitrarios y, en consecuencia, ejecutar código arbitrario mediante un comando fdir, también se conoce como Nota de Seguridad de SAP 2419592.
ModificadaMedia (6.1)0.97%—SAP Netweaver Application Server Java25/7/201717/6/2026
La vulnerabilidad de tipo cross-site-scripting (XSS) en el servlet ctcprotocol/Protocol en SAP NetWeaver AS JAVA versión 7.3 permite a los atacantes remotos inyectar scripts web arbitrarios o HTML por medio del parámetro sessionID, también se conoce como Nota de Seguridad de SAP 2406783.
ModificadaMedia (6.5)1.4%—SAP Netweaver Application Server Java25/7/201717/6/2026
La vulnerabilidad tipo XML external entity (XXE) en componente com.sap.km.cm.ice en SAP NetWeaver AS JAVA versión 7.5 permite a los usuarios identificados remotos leer archivos arbitrarios o conducir ataques de tipo server-side request forgery (SSRF) por medio de una DTD creada en una petición XML, también se conoce…
ModificadaAlta (7.5)2.5%—SAP Netweaver12/7/201717/6/2026
disp+work versión 7400.12.21.30308 en SAP NetWeaver versión 7.40 permite a los atacantes remotos causar una denegación de servicio (consumo de recursos) por medio de una petición DIAG creada, también se conoce como Nota de Seguridad de SAP 2405918.
AnalizadaAlta (7.5)5.4%—SAP Netweaver12/7/201717/6/2026
AP NetWeaver versión 7400.12.21.30308 permite a los atacantes remotos causar una denegación de servicio y, posiblemente, ejecutar código arbitrario por medio de un objeto Java serializado creado en una petición a metadatauploader, también se conoce como Nota de Seguridad de SAP 2399804.
ModificadaBaja (2.7)2.3%—SAP Netweaver Abap12/7/201717/6/2026
SAP NetWeaver AS ABAP versión 7.40 permite que los usuarios autenticados remotos con ciertos privilegios causen una denegación de servicio (bloqueo del proceso) por medio de vectores que incluyen disp+work.exe, también se conoce como Nota de Seguridad de SAP 2406841.
ModificadaAlta (7.8)2.7%💥 ExploitRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+1619/6/201717/6/2026
Glibc contiene una vulnerabilidad que permite que los valores LD_LIBRARY_PATH especialmente creados para manipular la región heap/stack de la memoria, generando entonces un alias, lo que podría conllevar a la ejecución del código arbitrario. Tenga en cuenta que se han realizado cambios de refuerzo adicionales en glibc…
ModificadaMedia (5.4)0.99%—SAP Successfactors15/6/201717/6/2026
Vulnerabilidad Cross-site scripting (XSS) en SAP SuccessFactors anterior a la versión b1705.1234962 permite a un usuario autenticado inyectar scripts web aleatorios o código HTML mediante la funcionalidad de subida de archivos.
ModificadaCrítica (9.6)7.9%💥 ExploitSAP Business ONE26/5/201717/6/2026
SAP Business One para Android 1.2.3 permite a los atacantes remotos realizar ataques XML External Entity (XXE) a través de datos XML elaborados en una solicitud a B1iXcellerator/exec/soap/vP.001sap0003.in_WCSX/com.sap.b1i.vplatform.runtime/INB_WS_CALL_SYNC_XPT/INB_WS_CALL_SYNC_XPT.ipo/proc, también conocido como SAP…