Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

4643 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)2.7%💥 ExploitVehicle Service Management System Project Vehicle Service Management System6/1/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) Almacenada en Vehicle Service Management System versión 1.0, por medio de la Sección de Lista de Mecánicos en el panel de inicio de sesión.
ModificadaMedia (4.8)2.7%💥 ExploitVehicle Service Management System Project Vehicle Service Management System6/1/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) Almacenada en Vehicle Service Management System versión 1.0, por medio de la Sección Mi Cuenta en el panel de inicio de sesión.
ModificadaCrítica (9.8)5.1%💥 PoCVehicle Service Management System Project Vehicle Service Management System6/1/202217/6/2026
En Vehicle Service Management System versión 1.0, un atacante puede robar las cookies, conllevando a una toma de control total de la cuenta.
ModificadaMedia (4.8)0.58%💥 PoCVehicle Service Management System Project Vehicle Service Management System6/1/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en Vehicle Service Management System versión 1.0. Un ataque de tipo CSRF con éxito conlleva a una vulnerabilidad de tipo Cross Site Scripting Almacenado.
ModificadaAlta (8.8)3.3%💥 PoCVehicle Service Management System Project Vehicle Service Management System6/1/202217/6/2026
Sourcecodester Vehicle Service Management System versión 1.0, es vulnerable a una carga de archivos. Un atacante puede cargar un archivo php malicioso en múltiples endpoints que conllevan a una ejecución de código.
ModificadaMedia (4.3)1.1%—Zohocorp Manageengine Adselfservice Plus3/1/202217/6/2026
ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, almacena el archivo de política de contraseñas para cada dominio bajo la raíz html/ web con un nombre de archivo predecible basado en el nombre del dominio. Cuando ADSSP está configurado con múltiples dominios de Windows, un usuario de un…
ModificadaMedia (5.3)6.9%—Zohocorp Manageengine Adselfservice Plus3/1/202217/6/2026
ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, contiene una discrepancia de respuesta observable en la operación UMCP de la ChangePasswordAPI. Esto permite a un atacante remoto no autenticado determinar si se presenta un usuario de dominio de Windows
ModificadaAlta (7.5)0.53%—Emuse - Eservices / Envoice Project Emuse - Eservices / Envoice29/12/202117/6/2026
Emuse - eServices / eNvoice Exposición de Información Personal Privada debido a una falta de mecanismos de identificación e IDs predecibles un atacante puede raspar todos los archivos del servicio
ModificadaCrítica (9.8)1.3%—Emuse - Eservices / Envoice Project Emuse - Eservices / Envoice29/12/202117/6/2026
La inyección SQL de Emuse - eServices / eNvoice puede ser usada de varias formas que van desde omitir la autenticación de inicio de sesión o volcar toda la base de datos hasta un RCE completo en los endpoints afectados. El SQLi causado por CWE-209: Generación de Mensajes de Error con Información Confidencial, que…
ModificadaMedia (6.6)98%💥 PoCApache Log4jOracle Communications Diameter Signaling RouterOracle Communications Interactive Session RecorderOracle Primavera Gateway+1828/12/202117/6/2026
Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control…
ModificadaCrítica (9.8)1.1%—Netapp Virtual Desktop Service23/12/202117/6/2026
NetApp Virtual Desktop Service (VDS), cuando es usado con una puerta de enlace HTML5, es susceptible de una vulnerabilidad que, cuando es explotada con éxito, podría permitir a un atacante no autenticado tomar el control de una Sesión de Escritorio Remoto
ModificadaCrítica (9.8)3.2%—Zohocorp Manageengine Servicedesk Plus23/12/202117/6/2026
Zoho ManageEngine ServiceDesk Plus versiones anteriores a 12003, permite omitir la autenticación en determinadas configuraciones de administración
ModificadaMedia (5.4)0.48%—IBM Cloud PAK FOR AutomationIBM Workflow Process Service21/12/202117/6/2026
IBM Cloud Pak for Automation versión 21.0.2, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales dentro…
ModificadaMedia (6.5)1.1%—IBM Business Automation WorkflowIBM Business Process ManagerIBM Workflow Process Service21/12/202117/6/2026
IBM Business Process Manager versiones 8.5 y 8.6, e IBM Business Automation Workflow versiones 18.0, 19.0, 20.0 y 21.0, podrían permitir a un usuario con privilegios conseguir información altamente confidencial debido a controles de acceso inapropiados. IBM X-Force ID: 209607
ModificadaMedia (5.4)0.69%—IBM Business Automation WorkflowIBM Business Process ManagerIBM Workflow Process Service21/12/202117/6/2026
IBM Business Process Manager versiones 8.5 y 8.6 e IBM Business Automation Workflow versiones 18.0, 19.0, 20.0 y 21.0, son vulnerables a una ataque de tipo cross-site scripting almacenado. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la…
ModificadaCrítica (9.8)6.5%—Zohocorp Manageengine Servicedesk Plus MSP20/12/202117/6/2026
Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10.5 Build 10534, es vulnerable a una ejecución de código remota sin autenticación debido a una omisión de filtro en la que no es requerida autenticación
ModificadaAlta (7.5)1.8%💥 PoCSamsung Syncthru WEB Service20/12/202117/6/2026
El servicio web SyncThru en las impresoras Samsung SCX-6x55X permite a un atacante conseguir acceso a una lista de usuarios SMB y contraseñas en texto sin cifrar al leer el código fuente HTML
ModificadaCrítica (9.8)2.1%—Chinasea QB Smart Service Robot20/12/202117/6/2026
La función file upload de Chain Sea ai chatbot system, presenta un filtrado insuficiente de los caracteres especiales en las URL, que permite a un atacante remoto omitir la comprobación del tipo de archivo, cargar un script malicioso y ejecutar código arbitrario sin autenticación, con el fin de tomar el control del…
ModificadaMedia (6.1)0.75%—Chinasea QB Smart Service Robot20/12/202117/6/2026
El backend del chatbot Chain Sea ai, presenta un filtrado inapropiado de caracteres especiales en los parámetros de la URL, que permite a un atacante remoto llevar a cabo una inyección de JavaScript para un ataque de tipo XSS (Cross-site scripting reflejado) sin autenticación
ModificadaAlta (7.5)1.7%—Chinasea QB Smart Service Robot20/12/202117/6/2026
La función especifica file download de Chain Sea ai chatbot system, presenta una vulnerabilidad de salto de ruta. La función presenta un filtrado inapropiado de caracteres especiales en los parámetros de la URL, que permite a un atacante remoto descargar archivos arbitrarios del sistema sin autenticación
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaMedia (6.6)4.8%—QOS LogbackRedhat SatelliteNetapp Cloud ManagerNetapp Service Level Manager+216/12/202117/6/2026
En logback versiones 1.2.7 y anteriores, un atacante con los privilegios necesarios para editar archivos de configuración podría diseñar una configuración maliciosa que permitiera ejecutar código arbitrario cargado desde servidores LDAP
ModificadaMedia (4.8)0.62%💥 PoCVehicle Service Management System Project Vehicle Service Management System16/12/202117/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Sourcecodester Vehicle Service Management System versión 1.0, por medio del parámetro Owner fullname en una petición de servicio de envío en vehicle_service
ModificadaAlta (7.5)81%💥 PoCApache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+4214/12/202117/6/2026
JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI…
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…