Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

2649 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)17%—Zohocorp Manageengine Applications Manager16/11/201717/6/2026
Zoho ManageEngine Applications Manager 13 antes de la build 13530 permite una inyección SQL mediante el parámetro haid en /manageApplications.do?method=AddSubGroup.
ModificadaAlta (7.5)2.0%—Cisco Identity Services Engine Software16/11/201717/6/2026
Una vulnerabilidad en la página de inicio de sesión de Guest Portal en Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto sin autenticar realice múltiples intentos de inicio de sesión excediendo el límite de intentos de inicio de sesión configurado. La vulnerabilidad se debe a la aplicación…
ModificadaAlta (7.5)80%💥 ExploitManageengine Servicedesk8/11/201717/6/2026
ManageEngine ServideDesk 9.3.9328 es vulnerable a la descarga de archivos arbitrarios debido a restricciones incorrectas del nombre de ruta utilizado en el parámetro name para la URL download-snapshot. Un atacante remoto no autenticado puede utilizar esta vulnerabilidad para descargar archivos arbitrarios.
ModificadaAlta (7.5)3.6%—Manageengine Servicedesk8/11/201717/6/2026
ManageEngine ServideDesk 9.3.9328 es vulnerable a la descarga de archivos arbitrarios debido a restricciones incorrectas del nombre de ruta utilizado en el parámetro filepath para la URL download-file. Un atacante remoto no autenticado puede utilizar esta vulnerabilidad para descargar archivos arbitrarios.
ModificadaCrítica (9.8)5.6%💥 ExploitZohocorp Manageengine Applications Manager5/11/201717/6/2026
Zoho ManageEngine Applications Manager versión 13 anterior a build 13500, permite la inyección SQL por medio del archivo GraphicalView.do, como es demostrado por un campo creado yCanvas de ViewProps o un parámetro viewid.
ModificadaAlta (8.8)5.5%💥 ExploitZohocorp Manageengine Applications Manager5/11/201717/6/2026
Zoho ManageEngine Applications Manager 13 antes de la build 13500 permite una inyección SQL postautenticación mediante el parámetro name en una petición manageApplications.do?method=insert.
ModificadaAlta (7.8)0.32%—Cisco Identity Services EngineCisco Identity Services Engine ExpressCisco Identity Services Engine Virtual Appliance2/11/201717/6/2026
Una vulnerabilidad en el shell restringido de Cisco Identity Services Engine (ISE) que es accesible por SSH podría permitir que un atacante local autenticado ejecute comandos de la interfaz de línea de comandos con privilegios elevados. La vulnerabilidad se debe a la validación incompleta de los valores de entrada del…
ModificadaMedia (4.8)0.90%—Oracle Agile Engineering Data Management19/10/201717/6/2026
Vulnerabilidad en el componente Oracle Engineering Data Management de Oracle Supply Chain Products Suite (subcomponente: Web Services Security). Las versiones compatibles que se han visto afectadas son la 6.1.3.0 y la 6.2.2.0. Una vulnerabilidad difícilmente explotable permite que un atacante sin autenticar que tenga…
ModificadaMedia (6.5)1.0%—Redhat Cloudforms 3.0 Management Engine18/10/201717/6/2026
Red Hat CloudForms 3 Management Engine (CFME) permite que usuarios autenticados remotos provoquen una denegación de servicio (consumo de recursos) mediante vectores que implican llamadas a la función de Rails .to_sym y la falta de recolección de elementos no utilizados de símbolos insertados.
ModificadaAlta (8.8)2.9%—X2engine X2crm17/10/201717/6/2026
Vulnerabilidad de subida de archivos sin restricción en el método ProfileController::actionUploadPhoto en protected/controllers/ProfileController.php en X2Engine X2CRM en versiones anteriores a la 4.0 permite que atacantes remotos ejecuten código arbitrario mediante la subida de un archivo con una extensión ejecutable…
ModificadaAlta (7.5)1.0%—OvirtRedhat Ovirt-engine16/10/201717/6/2026
oVirt 3.2.2 hasta la versión 3.5.0 no invalida la sesión restapi tras cerrar sesión desde el webadmin, lo que permite que usuarios remotos autenticados con conocimientos sobre los datos de sesión de otro usuario obtengan los privilegios de ese usuario reemplazando su token de sesión por el de otro usuario.
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager3/10/201717/6/2026
Las versiones 4.0, 5.0 y 6.0 de IBM RELM son vulnerables a Cross-Site Scripting. Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades planeadas. Esto podría dar lugar a una revelación de credenciales en una sesión de…
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager3/10/201717/6/2026
IBM RELM 4.0, 5.0 y 6.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades planeadas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM…
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager3/10/201717/6/2026
IBM RELM 4.0, 5.0 y 6.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades planeadas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM…
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager3/10/201717/6/2026
IBM RELM 4.0, 5.0 y 6.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades planeadas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM…
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager3/10/201717/6/2026
IBM RELM 4.0, 5.0 y 6.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades planeadas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM…
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager3/10/201717/6/2026
IBM RELM 4.0, 5.0 y 6.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades planeadas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM…
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager3/10/201717/6/2026
IBM RELM 4.0, 5.0 y 6.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades planeadas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM…
ModificadaCrítica (9.8)74%💥 ExploitManageengine Desktop Central28/9/201717/6/2026
La clase FileUploadServlet en ManageEngine Desktop Central 9 anterior a la build 91093 permite que los atacantes remotos suban y ejecuten archivos arbitrarios mediante el parámetro ConnectionId.
AnalizadaAlta (8.1)99%⚠ Explotación activa💥 ExploitApache StrutsCisco Digital Media ManagerCisco Hosted Collaboration SolutionCisco Media Experience Engine+315/9/201717/6/2026
El Plugin REST en Apache Struts versiones 2.1.1 hasta 2.3.x anteriores a 2.3.34 y versiones 2.5.x anteriores a 2.5.13, usa una XStreamHandler con una instancia de XStream para deserialización sin ningún filtrado de tipos, lo que puede conllevar a una ejecución de código remota cuando se deserializan cargas XML.
ModificadaMedia (4.4)0.29%—Intel Active Management Technology FirmwareIntel Manageability Engine FirmwareIntel Small Business Technology Firmware5/9/201717/6/2026
El sistema anti-rollback de Intel Active Management Technology, Intel Standard Manageability e Intel Small Business Technology en sus versiones 11.0.25.3001 y 11.0.26.3000 no evita que se actualice el firmware a la versión 11.6.x.1xxx, la cual es vulnerable a CVE-2017-5689. Esto puede llevarlo a cabo un usuario local…
ModificadaAlta (8.8)6.1%—Zohocorp Manageengine Firewall Analyzer4/9/201717/6/2026
Zoho ManageEngine Firewall Analyzer 12200 tiene una vulnerabilidad de subida de archivos sin restricción en la sección "Group Chat". Cualquier usuario podría subir archivos con cualquier extensión. Al subir un archivo PHP al servidor, un atacante podría hacer que se ejecute en el contexto del servidor, tal y como se…
ModificadaAlta (8.8)11%—Manageengine Servicedesk PlusManageengine AssetexplorerManageengine SupportcenterManageengine It36028/8/201717/6/2026
Existe una vulnerabilidad de salto de directorio en ServiceDesk Plus y Plus MSP de la v5 a la v9.0 v9030; AssetExplorer de la v4 a la v6.1; SupportCenter de la v5 a la v7.9 y en IT360 de la v8 a la v10.4 que permite que los usuarios remotos autenticados ejecuten código arbitrario.
ModificadaAlta (8.8)78%💥 ExploitManageengine Servicedesk PlusManageengine AssetexplorerManageengine SupportcenterManageengine It36028/8/201717/6/2026
Existe una vulnerabilidad de salto de directorio en ServiceDesk Plus MSP de la v5 a la v9.0 v9030; AssetExplorer de la v4 a la v6.1; SupportCenter de la v5 a la v7.9 y en IT360 de la v8 a la v10.4.
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager10/8/201717/6/2026
IBM Rational Engineering Lifecycle Manager 4.0, 5.0, y 6.0 es vulnerable a ataques de tipo Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, alterando las funcionalidades planeadas. Esto podría desembocar en una revelación de…
Orbitaley — Vulnerabilidades