Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3076▲ 446 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

4612 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.0%—Cybonet Pineapp Mail Secure24/2/202217/6/2026
Cybonet - Una Inyección Sql no autenticada en PineApp Mail Relay. El atacante puede enviar una petición a: /manage/emailrichment/userlist.php?CUSTOMER_ID_INNER=1 /admin/emailrichment/userlist.php?CUSTOMER_ID_INNER=1 /manage/emailrichment/usersunlist.php?CUSTOMER_ID_INNER=1…
ModificadaAlta (7.5)0.69%—Cybonet Pineapp Mail Secure24/2/202217/6/2026
Cybonet - Una inclusión de Archivos Locales en PineApp Mail Relay. El atacante puede enviar una petición a : /manage/mailpolicymtm/log/eml_viewer/email.content.body.php?filesystem_path=ENCDODED PATH y al hacerlo, el atacante puede leer Archivos Locales dentro del servidor
ModificadaMedia (4.3)0.47%—Ec-cube E-mail Newsletter Management24/2/202217/6/2026
Vulnerabilidad de tipo Cross-site request forgery (CSRF) en el plugin de EC-CUBE "Mail Magazine Management Plugin" versiones 4.0.0 a 4.1.1 (para la serie EC-CUBE 4) y versiones 1.0.0 a 1.0.4 (para la serie EC-CUBE 3) permite a un atacante remoto no autenticado secuestrar la autenticación de un administrador por medio…
ModificadaAlta (8.8)0.39%—HP Z1 Entry Tower G5 Workstation FirmwareHP Z1 Entry Tower G6 Workstation FirmwareHP Z1 G8 Tower Desktop PC FirmwareHP Z4 G4 Workstation (core-x) Firmware+18316/2/20227/10/2026
Se han identificado vulnerabilidades potenciales en el firmware UEFI (BIOS) de algunos productos de PC que pueden permitir una escalada de privilegios y una ejecución de código arbitrario
ModificadaAlta (8.8)0.36%—HP Z1 Entry Tower G5 Workstation FirmwareHP Z1 Entry Tower G6 Workstation FirmwareHP Z1 G8 Tower Desktop PC FirmwareHP Z4 G4 Workstation (core-x) Firmware+18316/2/20227/10/2026
Se han identificado vulnerabilidades potenciales en el firmware UEFI (BIOS) de algunos productos de PC que pueden permitir una escalada de privilegios y una ejecución de código arbitrario
ModificadaAlta (8.8)0.37%—HP Elite Dragonfly FirmwareHP Elite Dragonfly G2 FirmwareHP Elite Dragonfly MAX FirmwareHP Elite X2 1013 G3 Firmware+18316/2/20227/10/2026
han sido identificadas posibles vulnerabilidades en el firmware UEFI (BIOS) de algunos productos de PC que pueden permitir una escalada de privilegios y una ejecución de código arbitrario
ModificadaAlta (8.8)0.37%—HP Z1 Entry Tower G5 Workstation FirmwareHP Z1 Entry Tower G6 Workstation FirmwareHP Z1 G8 Tower Desktop PC FirmwareHP Z4 G4 Workstation (core-x) Firmware+18316/2/20227/10/2026
Una potencial vulnerabilidad en el manejador de interrupciones del Modo de Gestión del Sistema (SMM) de AMD puede permitir a un atacante con altos privilegios acceder al SMM resultando en la ejecución de código arbitrario que podría ser utilizado por actores maliciosos para eludir los mecanismos de seguridad…
ModificadaAlta (8.8)0.39%—HP 260 G3 Desktop Mini PC FirmwareHP Elitedesk 800 35W G4 Desktop Mini PC FirmwareHP Elitedesk 800 65W G4 Desktop Mini PC FirmwareHP Elitedesk 800 95W G4 Desktop Mini PC Firmware+18316/2/20227/10/2026
han sido identificadas posibles vulnerabilidades en el firmware UEFI (BIOS) de algunos productos de PC que pueden permitir una escalada de privilegios y una ejecución de código arbitrario
ModificadaMedia (6.1)0.80%—Brevo Newsletter, Smtp, Email Marketing AND Subscribe14/2/202217/6/2026
Los formularios Newsletter, SMTP, Email marketing y Subscribe del plugin Sendinblue de WordPress versiones anteriores a 3.1.31, no escapan el parámetro lang y pid antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado
ModificadaMedia (5.9)2.1%—PumaRubyonrails RailsDebian LinuxFedoraproject Fedora11/2/202217/6/2026
Puma es un servidor web Ruby/Rack construido para el paralelismo. versiones anteriores a "puma" "5.6.2", "puma" no siempre llamaba a "close" en el cuerpo de la respuesta. Rails, versiones anteriores a "7.0.2.2", dependía de que el cuerpo de la respuesta estuviera cerrado para que su implementación de…
ModificadaMedia (5.9)2.2%—Rubyonrails RailsDebian Linux11/2/202217/6/2026
Action Pack es un marco de trabajo para manejar y responder a peticiones web. Bajo determinadas circunstancias los cuerpos de las respuestas no son cerradas. En el caso de que una respuesta *no* sea notificada de un "close", "ActionDispatch::Executor" no sabrá restablecer el estado local del hilo para la siguiente…
ModificadaMedia (5.5)0.21%—Intel Retail Experience Tool9/2/202217/6/2026
Unos permisos predeterminados incorrectos para la aplicación Intel(R) RXT para Chromebook, todas las versiones, pueden permitir a un usuario autenticado habilitar potencialmente una divulgación de información por medio de acceso local
ModificadaAlta (7.8)0.60%—Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+59/2/202217/6/2026
Los productos de ESET para Windows permiten a un proceso no confiable hacerse pasar por el cliente de una tubería, lo que puede ser aprovechado por un atacante para escalar privilegios en el contexto de NT AUTHORITY\SYSTEM
ModificadaMedia (6.1)0.76%—Dounokouno Transmitmail8/2/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting en TransmitMail versiones 2.5.0 a 2.6.1, permite a un atacante remoto no autenticado inyectar un script arbitrario por medio de vectores no especificados
ModificadaMedia (6.1)0.95%—Econosys-system PHP Mailform8/2/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting reflejado en la casilla de verificación de php_mailform versiones anteriores a 1.40, permite a un atacante remoto no autenticado inyectar un script arbitrario por medio de vectores no especificados
ModificadaMedia (6.1)0.95%—Econosys-system PHP Mailform8/2/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting reflejado en el nombre del archivo adjunto de php_mailform versiones anteriores a 1.40, permite a un atacante remoto no autenticado inyectar un script arbitrario por medio de vectores no especificados
ModificadaAlta (7.5)2.0%—Dounokouno Transmitmail8/2/202217/6/2026
Una vulnerabilidad de salto de directorio en TransmitMail versiones 2.5.0 a 2.6.1, permite a un atacante remoto no autenticado obtener un archivo arbitrario en el servidor por medio de vectores no especificados
ModificadaAlta (8.8)1.9%—Synology Mail Station7/2/202217/6/2026
Una vulnerabilidad de neutralización inapropiada de los elementos especiales utilizados en un comando del sistema operativo ("inyección de comandos del sistema operativo") es una vulnerabilidad del componente de envío y recepción de correo de Synology Mail Station anterior a 20211105-10315 que permite a los usuarios…
ModificadaMedia (6.1)71%💥 ExploitCodemiq Wordpress Email Template Designer4/2/202217/6/2026
El plugin WP HTML Mail de WordPress es vulnerable al acceso no autorizado que permite a atacantes no autenticados recuperar y modificar la configuración del tema debido a una comprobación de capacidad faltante en el endpoint /themesettings REST-API que es encontrado en el archivo…
ModificadaMedia (6.5)0.86%—Microfocus Voltage Securemail4/2/202217/6/2026
Se ha identificado una posible vulnerabilidad de filtrado de información en las versiones de Micro Focus Voltage SecureMail Mail Relay anteriores a 7.3.0.1. La vulnerabilidad podría ser explotada para crear un ataque de filtrado de información
ModificadaMedia (6.1)13%💥 ExploitFortinet Fortimail2/2/202217/6/2026
Una neutralización inapropiada de la entrada durante la generación de la página web ("cross-site scripting") en Fortinet FortiMail versiones 7.0.1 y 7.0.0, versiones 6.4.5 y anteriores, versiones 6.3.7 y anteriores, versiones 6.0.11 y anteriores, permiten a un atacante ejecutar código o comandos no autorizados por…
ModificadaAlta (7.5)7.9%—JenkinsXstreamFedoraproject FedoraDebian Linux+71/2/202217/6/2026
XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en…
ModificadaMedia (6.5)12%—Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+2524/1/20228/10/2026
Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta…
ModificadaMedia (6.1)1.1%—Yikesinc Easy Forms FOR Mailchimp24/1/202217/6/2026
El plugin Easy Forms for Mailchimp de WordPress versiones anteriores a 6.8.6, no sanea ni escapa de los parámetros field_name y field_type antes de devolverlos a los atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.81%—Brevo Newsletter, Smtp, Email Marketing AND Subscribe24/1/202217/6/2026
Los formularios de Newsletter, SMTP, Email marketing y Subscribe del plugin Sendinblue de WordPress versiones anteriores a 3.1.25, no escapan del parámetro sib-statistics-date antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado