Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
4643 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 2.7% | 💥 Exploit | Vehicle Service Management System Project Vehicle Service Management System | 6/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) Almacenada en Vehicle Service Management System versión 1.0, por medio de la Sección de Lista de Mecánicos en el panel de inicio de sesión. | |
| Modificada | Media (4.8) | 2.7% | 💥 Exploit | Vehicle Service Management System Project Vehicle Service Management System | 6/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) Almacenada en Vehicle Service Management System versión 1.0, por medio de la Sección Mi Cuenta en el panel de inicio de sesión. | |
| Modificada | Crítica (9.8) | 5.1% | 💥 PoC | Vehicle Service Management System Project Vehicle Service Management System | 6/1/2022 | 17/6/2026 | En Vehicle Service Management System versión 1.0, un atacante puede robar las cookies, conllevando a una toma de control total de la cuenta. | |
| Modificada | Media (4.8) | 0.58% | 💥 PoC | Vehicle Service Management System Project Vehicle Service Management System | 6/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en Vehicle Service Management System versión 1.0. Un ataque de tipo CSRF con éxito conlleva a una vulnerabilidad de tipo Cross Site Scripting Almacenado. | |
| Modificada | Alta (8.8) | 3.3% | 💥 PoC | Vehicle Service Management System Project Vehicle Service Management System | 6/1/2022 | 17/6/2026 | Sourcecodester Vehicle Service Management System versión 1.0, es vulnerable a una carga de archivos. Un atacante puede cargar un archivo php malicioso en múltiples endpoints que conllevan a una ejecución de código. | |
| Modificada | Media (4.3) | 1.1% | — | Zohocorp Manageengine Adselfservice Plus | 3/1/2022 | 17/6/2026 | ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, almacena el archivo de política de contraseñas para cada dominio bajo la raíz html/ web con un nombre de archivo predecible basado en el nombre del dominio. Cuando ADSSP está configurado con múltiples dominios de Windows, un usuario de un… | |
| Modificada | Media (5.3) | 6.9% | — | Zohocorp Manageengine Adselfservice Plus | 3/1/2022 | 17/6/2026 | ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, contiene una discrepancia de respuesta observable en la operación UMCP de la ChangePasswordAPI. Esto permite a un atacante remoto no autenticado determinar si se presenta un usuario de dominio de Windows | |
| Modificada | Alta (7.5) | 0.53% | — | Emuse - Eservices / Envoice Project Emuse - Eservices / Envoice | 29/12/2021 | 17/6/2026 | Emuse - eServices / eNvoice Exposición de Información Personal Privada debido a una falta de mecanismos de identificación e IDs predecibles un atacante puede raspar todos los archivos del servicio | |
| Modificada | Crítica (9.8) | 1.3% | — | Emuse - Eservices / Envoice Project Emuse - Eservices / Envoice | 29/12/2021 | 17/6/2026 | La inyección SQL de Emuse - eServices / eNvoice puede ser usada de varias formas que van desde omitir la autenticación de inicio de sesión o volcar toda la base de datos hasta un RCE completo en los endpoints afectados. El SQLi causado por CWE-209: Generación de Mensajes de Error con Información Confidencial, que… | |
| Modificada | Media (6.6) | 98% | 💥 PoC | Apache Log4jOracle Communications Diameter Signaling RouterOracle Communications Interactive Session RecorderOracle Primavera Gateway+18 | 28/12/2021 | 17/6/2026 | Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control… | |
| Modificada | Crítica (9.8) | 1.1% | — | Netapp Virtual Desktop Service | 23/12/2021 | 17/6/2026 | NetApp Virtual Desktop Service (VDS), cuando es usado con una puerta de enlace HTML5, es susceptible de una vulnerabilidad que, cuando es explotada con éxito, podría permitir a un atacante no autenticado tomar el control de una Sesión de Escritorio Remoto | |
| Modificada | Crítica (9.8) | 3.2% | — | Zohocorp Manageengine Servicedesk Plus | 23/12/2021 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus versiones anteriores a 12003, permite omitir la autenticación en determinadas configuraciones de administración | |
| Modificada | Media (5.4) | 0.48% | — | IBM Cloud PAK FOR AutomationIBM Workflow Process Service | 21/12/2021 | 17/6/2026 | IBM Cloud Pak for Automation versión 21.0.2, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales dentro… | |
| Modificada | Media (6.5) | 1.1% | — | IBM Business Automation WorkflowIBM Business Process ManagerIBM Workflow Process Service | 21/12/2021 | 17/6/2026 | IBM Business Process Manager versiones 8.5 y 8.6, e IBM Business Automation Workflow versiones 18.0, 19.0, 20.0 y 21.0, podrían permitir a un usuario con privilegios conseguir información altamente confidencial debido a controles de acceso inapropiados. IBM X-Force ID: 209607 | |
| Modificada | Media (5.4) | 0.69% | — | IBM Business Automation WorkflowIBM Business Process ManagerIBM Workflow Process Service | 21/12/2021 | 17/6/2026 | IBM Business Process Manager versiones 8.5 y 8.6 e IBM Business Automation Workflow versiones 18.0, 19.0, 20.0 y 21.0, son vulnerables a una ataque de tipo cross-site scripting almacenado. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la… | |
| Modificada | Crítica (9.8) | 6.5% | — | Zohocorp Manageengine Servicedesk Plus MSP | 20/12/2021 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10.5 Build 10534, es vulnerable a una ejecución de código remota sin autenticación debido a una omisión de filtro en la que no es requerida autenticación | |
| Modificada | Alta (7.5) | 1.8% | 💥 PoC | Samsung Syncthru WEB Service | 20/12/2021 | 17/6/2026 | El servicio web SyncThru en las impresoras Samsung SCX-6x55X permite a un atacante conseguir acceso a una lista de usuarios SMB y contraseñas en texto sin cifrar al leer el código fuente HTML | |
| Modificada | Crítica (9.8) | 2.1% | — | Chinasea QB Smart Service Robot | 20/12/2021 | 17/6/2026 | La función file upload de Chain Sea ai chatbot system, presenta un filtrado insuficiente de los caracteres especiales en las URL, que permite a un atacante remoto omitir la comprobación del tipo de archivo, cargar un script malicioso y ejecutar código arbitrario sin autenticación, con el fin de tomar el control del… | |
| Modificada | Media (6.1) | 0.75% | — | Chinasea QB Smart Service Robot | 20/12/2021 | 17/6/2026 | El backend del chatbot Chain Sea ai, presenta un filtrado inapropiado de caracteres especiales en los parámetros de la URL, que permite a un atacante remoto llevar a cabo una inyección de JavaScript para un ataque de tipo XSS (Cross-site scripting reflejado) sin autenticación | |
| Modificada | Alta (7.5) | 1.7% | — | Chinasea QB Smart Service Robot | 20/12/2021 | 17/6/2026 | La función especifica file download de Chain Sea ai chatbot system, presenta una vulnerabilidad de salto de ruta. La función presenta un filtrado inapropiado de caracteres especiales en los parámetros de la URL, que permite a un atacante remoto descargar archivos arbitrarios del sistema sin autenticación | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Media (6.6) | 4.8% | — | QOS LogbackRedhat SatelliteNetapp Cloud ManagerNetapp Service Level Manager+2 | 16/12/2021 | 17/6/2026 | En logback versiones 1.2.7 y anteriores, un atacante con los privilegios necesarios para editar archivos de configuración podría diseñar una configuración maliciosa que permitiera ejecutar código arbitrario cargado desde servidores LDAP | |
| Modificada | Media (4.8) | 0.62% | 💥 PoC | Vehicle Service Management System Project Vehicle Service Management System | 16/12/2021 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Sourcecodester Vehicle Service Management System versión 1.0, por medio del parámetro Owner fullname en una petición de servicio de envío en vehicle_service | |
| Modificada | Alta (7.5) | 81% | 💥 PoC | Apache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+42 | 14/12/2021 | 17/6/2026 | JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… |