Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3090▲ 519 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
4612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.5) | 14% | 💥 Exploit | XstreamFedoraproject FedoraDebian LinuxNetapp Snapmanager+11 | 23/8/2021 | 7/10/2026 | XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido la… | |
| Analizada | Alta (8.5) | 4.1% | — | XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+11 | 23/8/2021 | 7/10/2026 | XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido la… | |
| Analizada | Alta (8.5) | 16% | 💥 Exploit | XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+11 | 23/8/2021 | 7/10/2026 | XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir que un atacante remoto cargue y ejecute código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido… | |
| Analizada | Alta (8.8) | 4.5% | — | XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+11 | 23/8/2021 | 7/10/2026 | XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. Un usuario sólo se ve afectado si esta usando la… | |
| Modificada | Media (6.1) | 1.3% | — | Email-subscriber Project Email-subscriber | 23/8/2021 | 17/6/2026 | La acción kento_email_subscriber_ajax del plugin de WordPress Email Subscriber versiones hasta 1.1, no sanea, comprueba y escapa los parámetros POST subscribe_email y subscribe_name enviados, insertándolos en la base de datos y devolviéndolos a la lista de Suscriptores… | |
| Modificada | Alta (8.8) | 0.82% | — | Roosty Diary-availability-calendar | 23/8/2021 | 17/6/2026 | La función daac_delete_booking_callback, enganchada a la acción daac_delete_booking AJAX, toma el parámetro id POST que es pasado a la sentencia SQL sin el saneo, comprobación o escape apropiado, conllevando a un problema de inyección SQL. Además, la acción ajax carece de cualquier comprobación de tipo CSRF y… | |
| Modificada | Alta (7.2) | 1.3% | — | Hitachienergy Counterparty Settlement AND BillingHitachienergy Retail Operations | 20/8/2021 | 17/6/2026 | Una vulnerabilidad de Credenciales Insuficientemente Protegidas en el entorno del cliente de Hitachi ABB Power Grids Retail Operations y Counterparty Settlement Billing (CSB) permite a un atacante o a un usuario no autorizado acceder a las credenciales de la base de datos, cerrar el producto y acceder a él o… | |
| Modificada | Media (5.4) | 0.74% | — | Cisco Secure Email AND WEB Manager | 18/8/2021 | 17/6/2026 | Una vulnerabilidad en la funcionalidad spam quarantine de Cisco Secure Email and Web Manager, anteriormente Cisco Security Management Appliance (SMA), podría permitir a un atacante autenticado remoto conseguir acceso no autorizado y modificar la configuración de spam quarantine de otro usuario. Esta vulnerabilidad se… | |
| Modificada | Alta (7.5) | 6.7% | — | JsoupQuarkusOracle Banking Trade FinanceOracle Banking Treasury Management+12 | 18/8/2021 | 8/10/2026 | jsoup es una biblioteca Java para trabajar con HTML. Aquellos usando versiones de jsoup anteriores a 1.14.2 para analizar HTML o XML no confiables pueden ser vulnerables a ataques DOS. Si el analizador es ejecutado con una entrada suministrada por el usuario, un atacante puede suministrar contenido que cause que el… | |
| Modificada | Alta (8.1) | 1.1% | — | Smartertools Smartermail | 17/8/2021 | 17/6/2026 | Se ha detectado un problema en SmarterTools SmarterMail versiones hasta 100.0.7537. Unos atacantes de tipo "Meddler-in-the-middle" pueden canalizar comandos después de un comando POP3 STLS, inyectando comandos de texto plano en una sesión de usuario cifrada. | |
| Modificada | Media (5.9) | 0.95% | — | Fehcom S/qmail | 17/8/2021 | 17/6/2026 | En s/qmail versiones hasta 4.0.07, un MitM activo puede inyectar comandos de texto plano arbitrario en una sesión cifrada STARTTLS entre un cliente SMTP y s/qmail. Esto permite enviar mensajes de correo electrónico y credenciales de usuario al atacante MitM. | |
| Modificada | Media (6.1) | 0.94% | — | Followistic Smart Email Alerts | 16/8/2021 | 17/6/2026 | El plugin Smart Email Alerts de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de la función api_key en el archivo ~/views/settings.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.10 incluyéndola. | |
| Modificada | Media (6.1) | 0.41% | — | Telugu Bible Verse Daily Project Telugu Bible Verse Daily | 16/8/2021 | 17/6/2026 | El తెలà±?à°-à±? బైబిలà±? వచనమà±?à°²à±? El plugin de WordPress a través de la versión 1.0 carece de cualquier comprobación de CSRF al guardar sus configuraciones y versos, y no los sanea o escapa al devolverlos a la página. Esto podría permitir a los atacantes hacer que un administrador… | |
| Modificada | Media (5.3) | 0.53% | — | KDE Kmail | 10/8/2021 | 17/6/2026 | En KDE KMail versión 19.12.3 (también se conoce como 5.13.3), la opción SMTP STARTTLS no es respetada (y se envían mensajes en texto sin cifrar) a menos que se marque "Server requires authentication" | |
| Modificada | Media (5.4) | 1.5% | — | Gurock Testrail | 9/8/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz web de Gurock TestRail versión v5.3.0.3603, podría permitir a un atacante remoto no autenticado afectar a la integridad de un dispositivo por medio de un ataque de clickjacking. La vulnerabilidad es debido a una comprobación insuficiente de entrada de datos iFrame en las peticiones… | |
| Modificada | Alta (8.1) | 1.4% | — | Courier-mta Courier Mail Server | 3/8/2021 | 17/6/2026 | Se ha detectado un problema en el componente POP3 de Courier Mail Server versiones anteriores a 1.1.5. Unos atacantes de tipo Meddler-in-the-middle pueden canalizar comandos después del comando POP3 STLS, inyectando comandos en texto plano en una sesión de usuario cifrada | |
| Modificada | Media (6.1) | 1.2% | — | Claws-mailSylpheed Project SylpheedFedoraproject Fedora | 30/7/2021 | 17/6/2026 | La función textview_uri_security_check en el archivo textview.c en Claws Mail versiones anteriores a 3.18.0, y Sylpheed versiones hasta 3.7.0, no presenta suficientes comprobaciones de enlaces antes de aceptar un clic | |
| Modificada | Alta (7.5) | 2.6% | — | FetchmailFedoraproject Fedora | 30/7/2021 | 17/6/2026 | Una función report_vbuild en el archivo report.c en Fetchmail versiones anteriores a 6.4.20, a veces omite la inicialización del argumento vsnprintf va_list, lo que podría permitir a servidores de correo causar una denegación de servicio o posiblemente tener otro impacto no especificado por medio de largos mensajes de… | |
| Modificada | Alta (7.5) | 2.4% | — | Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+107 | 21/7/2021 | 25/8/2026 | Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking… | |
| Modificada | Alta (8.8) | 0.69% | — | Fortinet Fortimail | 20/7/2021 | 17/6/2026 | Una combinación de varios problemas criptográficos en la administración de sesiones de FortiMail versiones 6.4.0 hasta 6.4.4 y versiones 6.2.0 hasta 6.2.6, incluyéndo la construcción del cifrado de la cookie de sesión, puede permitir a un atacante remoto que ya esté en posesión de una cookie, a posiblemente revelar y… | |
| Modificada | Media (6.1) | 1.5% | — | Antisamy Project AntisamyOracle Retail Back OfficeOracle Retail Central OfficeOracle Retail Returns Management+7 | 19/7/2021 | 17/6/2026 | OWASP AntiSamy versiones anteriores a 1.6.4, permite un ataque de tipo XSS por medio de atributos HTML cuando se usa el serializador de salida HTML (XHTML no está afectado). Esto fue demostrado por un javascript: URL con : como reemplazo del carácter | |
| Modificada | Alta (8.1) | 3.6% | — | Fail2banFedoraproject Fedora | 16/7/2021 | 17/6/2026 | fail2ban es un demonio para banear hosts que causan múltiples errores de autenticación. En versiones 0.9.7 y anteriores, versiones 0.10.0 hasta 0.10.6, y versiones 0.11.0 hasta 0.11.2, se presenta una vulnerabilidad que conlleva a una posible ejecución de código remota en la acción de correo mail-whois. El comando… | |
| Modificada | Media (5.5) | 0.62% | — | Juniper Contrail Cloud | 15/7/2021 | 17/6/2026 | Juniper Networks Contrail Cloud (CC) versiones anteriores a 13.6.0, presenta el servicio RabbitMQ activado por defecto con credenciales embebidas. Los servicios de mensajería de RabbitMQ son usados cuando se coordinan las operaciones y la información de estado entre los servicios de Contrail. Un atacante con acceso a… | |
| Modificada | Media (5.3) | 99% | 💥 Exploit | Eclipse JettyNetapp E-series Santricity OS ControllerNetapp E-series Santricity WEB ServicesNetapp Element Plug-in FOR Vcenter Server+14 | 15/7/2021 | 17/6/2026 | Para Eclipse Jetty versiones 9.4.37-9.4.42, 10.0.1-10.0.5 y 11.0.1-11.0.5, los URIs pueden ser diseñados usando algunos caracteres codificados para acceder al contenido del directorio WEB-INF y/o omitir algunas restricciones de seguridad. Esta es una variación de la vulnerabilidad reportada en… | |
| Modificada | Alta (7.5) | 0.99% | — | Segment Is-email | 14/7/2021 | 17/6/2026 | Se ha encontrado un fallo ReDoS (Denegación de Servicio por expresión regular) en el paquete is-email de Segment versiones anteriores a 1.0.1 para Node.js. Un atacante que es capaz de proporcionar una entrada diseñada a la función isEmail(input) puede causar a una aplicación consumir una cantidad excesiva de CPU |