Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3145▲ 571 respecto a la semana anterior
Críticas / altas1455▲ 53 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

4612 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)4.9%—Rubyonrails Rails11/6/202117/6/2026
El actionpack ruby gem versiones anteriores a 6.1.3.2, 6.0.3.7, 5.2.4.6 y 5.2.6, sufre una posible vulnerabilidad de denegación de servicio en la lógica de autenticación de tokens en Action Controller debido a una expresión regular demasiado permisiva. El código afectado usa las funciones…
ModificadaMedia (6.1)1.2%—Rubyonrails Rails11/6/202117/6/2026
El actionpack ruby gem versiones anteriores a 6.1.3.2, sufre una posible vulnerabilidad de redireccionamiento abierto. Las cabeceras de Host especialmente diseñadas en combinación con determinados formatos "allowed host" pueden hacer que el middleware Host Authorization de Action Pack redirija a usuarios hacia un…
ModificadaAlta (7.5)2.8%—Rubyonrails Rails11/6/202117/6/2026
El actionpack ruby gem (un marco de trabajo para manejar y responder a peticiones web en Rails) versiones anteriores a 6.0.3.7, 6.1.3.2 sufre de una posible vulnerabilidad de denegación de servicio en el analizador de tipos Mime de Action Dispatch. Unas cabeceras Accept cuidadosamente diseñadas pueden hacer que el…
ModificadaMedia (6.5)10%💥 ExploitEclipse MojarraOracle Banking Enterprise Default ManagementOracle Banking PlatformOracle Communications Network Integrity+52/6/202117/6/2026
Una vulnerabilidad de Salto de Directorio en Eclipse Mojarra versiones anteriores a 2.3.14, permite a atacantes leer archivos arbitrarios por medio del parámetro loc o del parámetro con
ModificadaMedia (4.3)1.1%—Nextcloud Mail1/6/202117/6/2026
Nextcloud Mail es una aplicación de correo para la plataforma Nextcloud. Una falta de comprobación de permisos en Nextcloud Mail versiones anteriores a 1.4.3 y 1.8.2, permite a otro usuario autentificado acceder a los metadatos de correo de otros usuarios. Las versiones 1.4.3 y 1.8.2 contienen parches para esta…
ModificadaAlta (8.8)77%💥 ExploitXstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+1328/5/20217/10/2026
XStream es un software para serializar objetos Java a XML y viceversa. Una vulnerabilidad en las versiones de XStream anteriores a la versión 1.4.17 puede permitir a un atacante remoto que tenga derechos suficientes ejecutar comandos del host sólo manipulando el flujo de entrada procesado. Ningún usuario que haya…
ModificadaAlta (7.8)0.40%—Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+2827/5/202117/6/2026
En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la…
ModificadaAlta (7.5)4.1%—Rubyonrails RailsRubyonrails Actionpack Page-cachingDebian Linux27/5/202117/6/2026
Una posible vulnerabilidad de divulgación de información y ejecución de método no intecional en Action Pack versiones posteriores a 2.0.0 e incluyéndola, cuando se usa la ayuda "redirect_to" o "polymorphic_url" con la entrada de un usuario no confiable
ModificadaMedia (6.1)1.1%—Trailing-slash Project Trailing-slash24/5/202117/6/2026
El paquete trailing-slash versiones anteriores a 2.0.1, es vulnerable a Open Redirect por medio del uso de barra diagonal dobles en la URL cuando se accede al extremo vulnerable (como https://example.com//attacker.example/). El código vulnerable está en la función index.js::createTrailing(), ya que el servidor…
ModificadaMedia (6.1)0.78%—Mailform01 Project Mailform0124/5/202117/6/2026
Una vulnerabilidad de tipo cross-site scripting reflejada en la edición gratuita [MailForm01] (versiones cuya última fecha de actualización que figura en la parte superior de las descripciones en el archivo del programa es del 12 de diciembre de 2014 al 27 de julio de 2018) permite a un atacante remoto inyectar un…
ModificadaMedia (5.4)0.83%—Koa-remove-trailing-slashes Project Koa-remove-trailing-slashes17/5/202117/6/2026
El paquete koa-remove-trailing-slashes versiones anteriores a 2.0.2, es vulnerable a Open Redirect por medio del uso de trailing double slashes en la URL al acceder al extremo vulnerable (como https://example.com//attacker.example/) . El código vulnerable está en la función index.js::removeTrailingSlashes(), ya…
ModificadaMedia (6.1)1.9%💥 ExploitAcymailing17/5/202117/6/2026
Cuando se suscriben usando AcyMailing, el parámetro "redirect" no es saneado apropiadamente. Al cambiar la petición de POST a GET, un atacante puede diseñar un enlace que contenga una página de destino potencialmente maliciosa y enviársela a la víctima
ModificadaAlta (7.5)1.0%—Protonmail14/5/202117/6/2026
ProtonMail Web Client es el cliente web oficial de AngularJS para el servicio de correo electrónico seguro ProtonMail. ProtonMail Web Client versiones anteriores a 3.16.60, presenta una vulnerabilidad de denegación de servicio de expresión regular. Esto fue corregido en el commit 6687fb. Se presenta un…
ModificadaAlta (8.8)1.3%—Wp-buy Login Protection - Limit Failed Login Attempts14/5/202117/6/2026
Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress Login Protection - Limit Failed Login Attempts, versiones anteriores a 2.9, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como…
ModificadaAlta (8.8)1.3%—Wp-buy Conditional Marketing Mailer14/5/202117/6/2026
Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress WooCommerce Conditional Marketing Mailer, versiones anteriores a 1.5.2, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como desencadenar…
ModificadaAlta (7.8)0.36%—Sonicwall Email Security Virtual Appliance13/5/202117/6/2026
SonicWall Email Security Virtual Appliance versión 10.0.9 y versiones anteriores, contienen un nombre de usuario y una contraseña predeterminada que es utilizada en la configuración inicial. Un atacante podría explotar esta cuenta de usuario transitional/temporary del dominio confiable para acceder a la…
ModificadaMedia (6.5)1.0%—Cisco Content Security Management ApplianceCisco Email Security ApplianceCisco WEB Security ApplianceCisco Ironport WEB Security Appliance6/5/202117/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco AsyncOS Software para Cisco Content Security Management Appliance (SMA), Cisco Email Security Appliance (ESA), y Cisco Web Security Appliance (WSA), podría permitir a un atacante remoto autenticado acceder a información confidencial. en un…
ModificadaCrítica (9.8)3.1%—Phpmailer Project PhpmailerWordpress28/4/202117/6/2026
PHPMailer versión 6.1.8 hasta la versión 6.4.0 permite la inyección de objetos a través de Phar Deserialization vía addAttachment con un nombre de ruta UNC. NOTA: esto es similar a CVE-2018-19296, pero surgió porque la versión 6.1.8 corrigió un problema de funcionalidad en el que los nombres de ruta UNC siempre se…
ModificadaAlta (8.5)0.80%—Oracle Email Center22/4/202117/6/2026
Una vulnerabilidad en el producto Oracle Email Center de Oracle E-Business Suite (componente: Message Display). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. La vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado con acceso a la red por medio de…
AnalizadaMedia (4.9)52%⚠ Explotación activaSonicwall Email SecuritySonicwall Email Security Appliance 9000 FirmwareSonicwall Email Security Appliance 3300 FirmwareSonicwall Email Security Appliance 4300 Firmware+720/4/20211/10/2026
SonicWall Email Security versión 10.0.9.x, contiene una vulnerabilidad que permite a un atacante autenticado posteriormente leer un archivo arbitrario en el host remoto
ModificadaMedia (4.8)0.63%—Torchbox Wagtail19/4/202117/6/2026
Wagtail es un sistema de gestión de contenido de Django. En las versiones afectadas de Wagtail, al guardar el contenido de un campo de texto enriquecido en la interfaz de administración, Wagtail no aplica comprobaciones del lado del servidor para garantizar a las URL de los enlaces usar un protocolo…
ModificadaMedia (4.8)11%💥 PoCApache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+5613/4/20217/10/2026
En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo…
ModificadaMedia (5.3)0.79%—Samsung Email9/4/202117/6/2026
Una lógica de sincronización inapropiada en Samsung Email anterior a versión 6.1.41.0, puede filtrar mensajes en determinados buzones de correo en texto plano cuando se presenta un fallo en la negociación STARTTLS
ModificadaMedia (6.5)1.2%—Samsung Email9/4/202117/6/2026
Un uso de índices predecibles para archivos adjuntos en Samsung Email anterior a versión 6.1.41.0, permite a atacantes remotos obtener archivos adjuntos de otros correos electrónicos cuando unos usuarios abren el archivo adjunto malicioso
AnalizadaCrítica (9.8)89%⚠ Explotación activa💥 ExploitSonicwall Email SecuritySonicwall Email Security Appliance 9000 FirmwareSonicwall Email Security Appliance 3300 FirmwareSonicwall Email Security Appliance 4300 Firmware+79/4/202112/8/2026
Una vulnerabilidad en SonicWall Email Security versión 10.0.9.x, permite a un atacante crear una cuenta administrativa mediante el envío de una petición HTTP diseñada en el host remoto