Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2649 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.49%—Redhat Ansible EngineRedhat OpenstackRedhat VirtualizationRedhat Virtualization Host2/7/201817/6/2026
En Ansible, se ha descubierto que las variables de inventario se cargan desde el directorio de trabajo actual cuando se ejecutan comandos ad-hoc bajo el control del atacante, lo que permite la ejecución de código arbitrario como resultado.
ModificadaCrítica (9.8)40%—Zohocorp Manageengine Applications Manager2/7/201817/6/2026
Existe una vulnerabilidad de inyección SQL en Zoho ManageEngine Applications Manager en versiones 13.x anteriores a la build 13800 mediante el parámetro j_username en una petición POST en /j_security_check.
ModificadaAlta (7.5)8.5%—Zohocorp Manageengine Desktop Central29/6/201817/6/2026
Un control de acceso incorrecto en AgentTrayIconServlet en Zoho ManageEngine Desktop Central 10.0.255 permite a los atacantes borrar determinados archivos en el servidor web sin tener que iniciar sesión enviando una petición especialmente manipulada al servidor con una subcadena computerName=.../ al URI /agenttrayicon.
ModificadaMedia (6.1)99%💥 ExploitZohocorp Firewall AnalyzerZohocorp Manageengine Netflow AnalyzerZohocorp Manageengine Network Configuration ManagerZohocorp Manageengine Opmanager+129/6/201817/6/2026
Una vulnerabilidad Cross-Site Scripting (XSS) reflejado en Zoho ManageEngine Netflow Analyzer antes de la build 123137, Network Configuration Manager antes de la build 123128, OpManager antes de la build 123148, OpUtils antes de la build 123161, y Firewall Analyzer antes de la build 123147 permite a los atacantes…
ModificadaAlta (7.5)6.6%—Zohocorp Firewall AnalyzerZohocorp Manageengine Netflow AnalyzerZohocorp Manageengine Network Configuration ManagerZohocorp Manageengine Opmanager+129/6/201817/6/2026
Control de acceso incorrecto en FailOverHelperServlet en Zoho ManageEngine Netflow Analyzer antes de la build123137, Network Configuration Manager antes de la build 123128, OpManager antes de la build 123148, OpUtils antes de la build 123161 y Firewall Analyzer antes de la build 123147 permite a los atacantes leer…
ModificadaMedia (6.1)3.5%—Zohocorp Manageengine Applications Manager29/6/201817/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en versiones anteriores a la 13 (Build 13800) de Zoho ManageEngine Applications Manager permite a atacantes remotos inyectar scripts web o HTML arbitrarios mediante el parámetro "method" en GraphicalView.do.
ModificadaCrítica (9.8)2.5%—IBM Engineering Requirements Management Doors27/6/201817/6/2026
Una vulnerabilidad sin revelar en IBM Rational DOORS de la versión 9.5.1 hasta la 9.6.1.10 permite que un atacante obtenga privilegios de administrador DOORS. IBM X-Force ID: 140208.
ModificadaAlta (7.5)3.2%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Network Integrity+2425/6/20188/10/2026
Spring Framework, en versiones 5.0.x anteriores a la 5.0.7 y versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte, permite que las aplicaciones web habiliten peticiones de dominio cruzado mediante JSONP (JSON with Padding) mediante AbstractJsonpResponseBodyAdvice para controladores REST y…
ModificadaMedia (5.9)2.7%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Diameter Signaling Router+2925/6/20188/10/2026
Spring Framework (versiones 5.0.x anteriores a la 5.0.7, versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte) permite que las aplicaciones web cambien el método de petición HTTP a cualquier método HTTP (incluyendo TRACE) utilizando HiddenHttpMethodFilter en Spring MVC. Si una aplicación tiene una…
ModificadaMedia (5.3)1.9%—Ovirt-engineRedhat VirtualizationRedhat Virtualization Host19/6/201817/6/2026
El formulario de inicio de sesión en la consola web de ovirt-engine, en versiones anteriores a la 4.2.3, devolvió errores diferentes para usuarios inexistentes y contraseñas no válidas, lo que permitió que un atacante descubriese los nombres de cuentas de usuario válidas.
ModificadaMedia (6.1)1.8%—Cisco Identity Services Engine Software7/6/201817/6/2026
Una vulnerabilidad en la interfaz de gestión web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de dicha interfaz. La vulnerabilidad se debe a una validación de entrada insuficiente de algunos…
ModificadaCrítica (9.1)6.3%—Zohocorp Manageengine Applications Manager6/6/201817/6/2026
Control de acceso incorrecto en CustomFieldsFeedServlet en ManageEngine Applications Manager, en las versiones 13 anteriores a la build 13740, permite que un atacante elimine cualquier archivo y leer ciertos archivos en el servidor en el contexto del usuario (que por defecto es "NT AUTHORITY / SYSTEM") mediante el…
ModificadaMedia (6.1)1.7%—Manageengine Applications Manager5/6/201817/6/2026
ManageEngine Applications Manager en versiones 12 y 13 antes de la build 13200 sufre de una vulnerabilidad de Cross-Site Scripting (XSS) reflejado. Applications Manager es propenso a una vulnerabilidad de Cross-Site Scripting en el parámetro LIMIT, en la ruta URL /DiagAlertAction.do?REQTYPE=AJAXLIMIT=1233. La URL…
ModificadaCrítica (9.8)4.7%💥 ExploitManageengine Applications Manager5/6/201817/6/2026
ManageEngine Applications Manager en versiones 12 y 13 anteriores al build 13200 sufre de vulnerabilidades de inyección SQL remota. Un atacante no autenticado puede acceder a la URL /servlet/MenuHandlerServlet, que es vulnerable a la inyección SQL. El atacante puede extraer los hashes de las contraseñas de los…
ModificadaMedia (5.9)1.00%—Socket Engine.io-client31/5/201817/6/2026
engine.io-client es el cliente para engine.io, la implementación de una capa de comunicación bidireccional cross-browser/cross-device basada en transporte para Socket.IO. La vulnerabilidad está relacionada con la forma en la que node.js gestiona la opción "rejectUnauthorized". si el valor es algo que se evalúa como…
ModificadaCrítica (9.8)17%—Zohocorp Manageengine Adaudit Plus29/5/201817/6/2026
Zoho ManageEngine ADAudit Plus en versiones anteriores a la 5.0.0 build 5100 permite la inyección SQL ciega.
ModificadaCrítica (9.8)19%—Apache BatikDebian LinuxCanonical Ubuntu LinuxOracle Business Intelligence+1724/5/201817/6/2026
En Apache Batik en versiones 1.x anteriores a la 1.10, cuando se deserializa la subclase de "AbstractDocument", la clase toma una cadena de inputStream como el nombre de clase y lo emplea para llamar al constructor no-arg de la clase. La solución fue comprobar el tipo de clase antes de llamar a newInstance durante la…
ModificadaMedia (6.1)1.7%—Cisco Identity Services Engine Software17/5/201817/6/2026
Una vulnerabilidad en el código framework de red de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto sin autenticar lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de dicha interfaz en el sistema afectado. La vulnerabilidad se debe a una validación de entrada…
ModificadaMedia (6.1)1.7%—Cisco Identity Services Engine Software17/5/201817/6/2026
Una vulnerabilidad en el componente logs en Cisco Identity Services Engine podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de Cross-Site Scripting (XSS). La vulnerabilidad se debe a la validación incorrecta de peticiones almacenadas en la interfaz de gestión de aplicaciones. Un atacante…
ModificadaAlta (8.6)2.4%—Cisco Identity Services Engine17/5/201817/6/2026
Una vulnerabilidad en la validación de certificados Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) durante la autenticación EAP en Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto no autenticado haga que el servidor de la aplicación ISE se reinicie de forma inesperada,…
ModificadaAlta (8.8)2.5%—Pivotal Software Spring SecurityVmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+3811/5/201825/8/2026
La versión 5.0.5 de Spring Framework, cuando se utiliza en combinación con cualquier versión de Spring Security, contiene un omisión de autorización cuando se utiliza la seguridad del método. Un usuario malicioso no autorizado puede obtener acceso no autorizado a métodos que deben ser restringidos.
ModificadaMedia (6.5)3.0%—Vmware Spring FrameworkRedhat OpenshiftOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+2611/5/20188/10/2026
Spring Framework, en versiones 5.0.x anteriores a la 5.0.6, versiones 4.3.x anteriores a la 4.3.17 y versiones antiguas no soportadas, permite que las aplicaciones expongan STOMP sobre los endpoints WebSocket con un simple broker STOP dentro de la memoria a través del módulo spring-messaging. Un usuario (o atacante)…
ModificadaMedia (5.3)6.1%—Zohocorp Manageengine Servicedesk Plus11/5/201817/6/2026
Se ha descubierto un problema en Zoho ManageEngine ServiceDesk Plus 9.3 Build 9317. Los usuarios no autenticados pueden validar cuentas de usuario de dominio mediante el envío de una petición que contiene el nombre de usuario de un endpoint de la API. El endpoint devolverá el dominio de inicio de sesión del usuario si…
ModificadaMedia (6.1)0.69%—Zohocorp Manageengine Netflow Analyzer10/5/201817/6/2026
Cross-Site Scripting (XSS) en la funcionalidad de adición de credenciales en Zoho ManageEngine NetFlow Analyzer en versiones v12.3 anteriores a la 12.3.125 (build 123125) permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante un valor de descripción manipulado. Esto puede explotarse mediante…
ModificadaMedia (4.7)1.1%—SAP Netweaver Java WEB Container AND Http Service EngineSAP J2ee Engine Server Core9/5/201817/6/2026
Java Web Container y HTTP Service en SAP NetWeaver Application Server (Engine API, de la versión 7.10 a la 7.11, 7.30, 7.31, 7.40, 7.50; J2EE Engine Server Core 7.11, 7.30, 7.31, 7.40 y 7.50) no cifran lo suficiente entradas controladas por el usuario, lo que resulta en una vulnerabilidad de suplantación de contenido…