Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3145▲ 571 respecto a la semana anterior
Críticas / altas1455▲ 53 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
4612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 4.9% | — | Rubyonrails Rails | 11/6/2021 | 17/6/2026 | El actionpack ruby gem versiones anteriores a 6.1.3.2, 6.0.3.7, 5.2.4.6 y 5.2.6, sufre una posible vulnerabilidad de denegación de servicio en la lógica de autenticación de tokens en Action Controller debido a una expresión regular demasiado permisiva. El código afectado usa las funciones… | |
| Modificada | Media (6.1) | 1.2% | — | Rubyonrails Rails | 11/6/2021 | 17/6/2026 | El actionpack ruby gem versiones anteriores a 6.1.3.2, sufre una posible vulnerabilidad de redireccionamiento abierto. Las cabeceras de Host especialmente diseñadas en combinación con determinados formatos "allowed host" pueden hacer que el middleware Host Authorization de Action Pack redirija a usuarios hacia un… | |
| Modificada | Alta (7.5) | 2.8% | — | Rubyonrails Rails | 11/6/2021 | 17/6/2026 | El actionpack ruby gem (un marco de trabajo para manejar y responder a peticiones web en Rails) versiones anteriores a 6.0.3.7, 6.1.3.2 sufre de una posible vulnerabilidad de denegación de servicio en el analizador de tipos Mime de Action Dispatch. Unas cabeceras Accept cuidadosamente diseñadas pueden hacer que el… | |
| Modificada | Media (6.5) | 10% | 💥 Exploit | Eclipse MojarraOracle Banking Enterprise Default ManagementOracle Banking PlatformOracle Communications Network Integrity+5 | 2/6/2021 | 17/6/2026 | Una vulnerabilidad de Salto de Directorio en Eclipse Mojarra versiones anteriores a 2.3.14, permite a atacantes leer archivos arbitrarios por medio del parámetro loc o del parámetro con | |
| Modificada | Media (4.3) | 1.1% | — | Nextcloud Mail | 1/6/2021 | 17/6/2026 | Nextcloud Mail es una aplicación de correo para la plataforma Nextcloud. Una falta de comprobación de permisos en Nextcloud Mail versiones anteriores a 1.4.3 y 1.8.2, permite a otro usuario autentificado acceder a los metadatos de correo de otros usuarios. Las versiones 1.4.3 y 1.8.2 contienen parches para esta… | |
| Modificada | Alta (8.8) | 77% | 💥 Exploit | XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+13 | 28/5/2021 | 7/10/2026 | XStream es un software para serializar objetos Java a XML y viceversa. Una vulnerabilidad en las versiones de XStream anteriores a la versión 1.4.17 puede permitir a un atacante remoto que tenga derechos suficientes ejecutar comandos del host sólo manipulando el flujo de entrada procesado. Ningún usuario que haya… | |
| Modificada | Alta (7.8) | 0.40% | — | Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+28 | 27/5/2021 | 17/6/2026 | En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la… | |
| Modificada | Alta (7.5) | 4.1% | — | Rubyonrails RailsRubyonrails Actionpack Page-cachingDebian Linux | 27/5/2021 | 17/6/2026 | Una posible vulnerabilidad de divulgación de información y ejecución de método no intecional en Action Pack versiones posteriores a 2.0.0 e incluyéndola, cuando se usa la ayuda "redirect_to" o "polymorphic_url" con la entrada de un usuario no confiable | |
| Modificada | Media (6.1) | 1.1% | — | Trailing-slash Project Trailing-slash | 24/5/2021 | 17/6/2026 | El paquete trailing-slash versiones anteriores a 2.0.1, es vulnerable a Open Redirect por medio del uso de barra diagonal dobles en la URL cuando se accede al extremo vulnerable (como https://example.com//attacker.example/). El código vulnerable está en la función index.js::createTrailing(), ya que el servidor… | |
| Modificada | Media (6.1) | 0.78% | — | Mailform01 Project Mailform01 | 24/5/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting reflejada en la edición gratuita [MailForm01] (versiones cuya última fecha de actualización que figura en la parte superior de las descripciones en el archivo del programa es del 12 de diciembre de 2014 al 27 de julio de 2018) permite a un atacante remoto inyectar un… | |
| Modificada | Media (5.4) | 0.83% | — | Koa-remove-trailing-slashes Project Koa-remove-trailing-slashes | 17/5/2021 | 17/6/2026 | El paquete koa-remove-trailing-slashes versiones anteriores a 2.0.2, es vulnerable a Open Redirect por medio del uso de trailing double slashes en la URL al acceder al extremo vulnerable (como https://example.com//attacker.example/) . El código vulnerable está en la función index.js::removeTrailingSlashes(), ya… | |
| Modificada | Media (6.1) | 1.9% | 💥 Exploit | Acymailing | 17/5/2021 | 17/6/2026 | Cuando se suscriben usando AcyMailing, el parámetro "redirect" no es saneado apropiadamente. Al cambiar la petición de POST a GET, un atacante puede diseñar un enlace que contenga una página de destino potencialmente maliciosa y enviársela a la víctima | |
| Modificada | Alta (7.5) | 1.0% | — | Protonmail | 14/5/2021 | 17/6/2026 | ProtonMail Web Client es el cliente web oficial de AngularJS para el servicio de correo electrónico seguro ProtonMail. ProtonMail Web Client versiones anteriores a 3.16.60, presenta una vulnerabilidad de denegación de servicio de expresión regular. Esto fue corregido en el commit 6687fb. Se presenta un… | |
| Modificada | Alta (8.8) | 1.3% | — | Wp-buy Login Protection - Limit Failed Login Attempts | 14/5/2021 | 17/6/2026 | Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress Login Protection - Limit Failed Login Attempts, versiones anteriores a 2.9, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como… | |
| Modificada | Alta (8.8) | 1.3% | — | Wp-buy Conditional Marketing Mailer | 14/5/2021 | 17/6/2026 | Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress WooCommerce Conditional Marketing Mailer, versiones anteriores a 1.5.2, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como desencadenar… | |
| Modificada | Alta (7.8) | 0.36% | — | Sonicwall Email Security Virtual Appliance | 13/5/2021 | 17/6/2026 | SonicWall Email Security Virtual Appliance versión 10.0.9 y versiones anteriores, contienen un nombre de usuario y una contraseña predeterminada que es utilizada en la configuración inicial. Un atacante podría explotar esta cuenta de usuario transitional/temporary del dominio confiable para acceder a la… | |
| Modificada | Media (6.5) | 1.0% | — | Cisco Content Security Management ApplianceCisco Email Security ApplianceCisco WEB Security ApplianceCisco Ironport WEB Security Appliance | 6/5/2021 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco AsyncOS Software para Cisco Content Security Management Appliance (SMA), Cisco Email Security Appliance (ESA), y Cisco Web Security Appliance (WSA), podría permitir a un atacante remoto autenticado acceder a información confidencial. en un… | |
| Modificada | Crítica (9.8) | 3.1% | — | Phpmailer Project PhpmailerWordpress | 28/4/2021 | 17/6/2026 | PHPMailer versión 6.1.8 hasta la versión 6.4.0 permite la inyección de objetos a través de Phar Deserialization vía addAttachment con un nombre de ruta UNC. NOTA: esto es similar a CVE-2018-19296, pero surgió porque la versión 6.1.8 corrigió un problema de funcionalidad en el que los nombres de ruta UNC siempre se… | |
| Modificada | Alta (8.5) | 0.80% | — | Oracle Email Center | 22/4/2021 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Email Center de Oracle E-Business Suite (componente: Message Display). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. La vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado con acceso a la red por medio de… | |
| Analizada | Media (4.9) | 52% | ⚠ Explotación activa | Sonicwall Email SecuritySonicwall Email Security Appliance 9000 FirmwareSonicwall Email Security Appliance 3300 FirmwareSonicwall Email Security Appliance 4300 Firmware+7 | 20/4/2021 | 1/10/2026 | SonicWall Email Security versión 10.0.9.x, contiene una vulnerabilidad que permite a un atacante autenticado posteriormente leer un archivo arbitrario en el host remoto | |
| Modificada | Media (4.8) | 0.63% | — | Torchbox Wagtail | 19/4/2021 | 17/6/2026 | Wagtail es un sistema de gestión de contenido de Django. En las versiones afectadas de Wagtail, al guardar el contenido de un campo de texto enriquecido en la interfaz de administración, Wagtail no aplica comprobaciones del lado del servidor para garantizar a las URL de los enlaces usar un protocolo… | |
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… | |
| Modificada | Media (5.3) | 0.79% | — | Samsung Email | 9/4/2021 | 17/6/2026 | Una lógica de sincronización inapropiada en Samsung Email anterior a versión 6.1.41.0, puede filtrar mensajes en determinados buzones de correo en texto plano cuando se presenta un fallo en la negociación STARTTLS | |
| Modificada | Media (6.5) | 1.2% | — | Samsung Email | 9/4/2021 | 17/6/2026 | Un uso de índices predecibles para archivos adjuntos en Samsung Email anterior a versión 6.1.41.0, permite a atacantes remotos obtener archivos adjuntos de otros correos electrónicos cuando unos usuarios abren el archivo adjunto malicioso | |
| Analizada | Crítica (9.8) | 89% | ⚠ Explotación activa💥 Exploit | Sonicwall Email SecuritySonicwall Email Security Appliance 9000 FirmwareSonicwall Email Security Appliance 3300 FirmwareSonicwall Email Security Appliance 4300 Firmware+7 | 9/4/2021 | 12/8/2026 | Una vulnerabilidad en SonicWall Email Security versión 10.0.9.x, permite a un atacante crear una cuenta administrativa mediante el envío de una petición HTTP diseñada en el host remoto |