Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3206▲ 621 respecto a la semana anterior
Críticas / altas1515▲ 108 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3282 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)2.3%—Squirrelmail14/7/201116/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en functions/mime.php en SquirrelMail anterior a v.1.4.22 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de un elemento STYLE en un correo electrónico.
ModificadaMedia (4.3)2.3%—Squirrelmail14/7/201116/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en SquirrelMail v1.4.21 y anteriores, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores que comprenden (1) listas desplegables de selección, (2) caracter > (mayor que) en el plugin…
ModificadaMedia (4.3)1.8%—Squirrelmail14/7/201116/6/2026
functions/page_header.php en SquirrelMail v1.4.21 y anteriores no previene el renderizado de páginas dentro de un marco en un documento HTML de terceros, haciéndolo más fácil a atacantes remotos para realizar ataques de clickjacking mediante un sitio web manipulado.
ModificadaMedia (4.3)1.2%—Cybozu OfficeCybozu GaroonCybozu DezieCybozu Mailwise+129/6/201116/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en Cybozu Office v6, Cybozu Garoon v2.0.0 hasta v2.1.3, Cybozu Dezie antes de v6.1, Cybozu MailWise antes de v3.1, y Cybozu Collaborex antes de v1.5 permiten a atacantes remotos inyectar secuencias de comandos web o HTML a través de…
ModificadaMedia (5)1.9%—Anymacro Mail System9/6/201116/6/2026
Vulnerabilidad de salto de directorio en la interfaz web en AnyMacro Mail System G4X permite a atacantes remotos leer ficheros de su elección a través de secuencias de salto de directorio en una solicitud.
ModificadaMedia (5)2.6%—Fetchmail2/6/201116/6/2026
fetchmail v5.9.9 a la v6.3.19 no limita correctamente el tiempo de espera después de la emisión de una solicitud (1) STARTTLS o (2) STLS, lo que permite a los servidores remotos provocar una denegación de servicio (bloqueo de la aplicación) al hacer un ACK de la solicitud y no enviando posteriormente paquetes…
ModificadaBaja (3.5)0.77%—EMC Sourceone Email Management24/5/201116/6/2026
La configuración por defecto de ExShortcut\Web.config en EMC SourceOne Email Management anteriores a v6.6 Service Pack 1, cuando se utiliza el componente Mobile Services, no fija de forma adecuada el atributo localOnly de la traza del elemento, lo que permite a usuarios remotos autenticados a obtener información…
ModificadaMedia (5.5)1.8%—Roundcube Webmail8/4/201116/6/2026
steps/utils/modcss.inc en Roundcube Webmail anterior a v0.5.1 no comprueba correctamente que una solicitud es una solicitud esperada para una hoja de estilo externa (Cascading Style Sheets), permitiendo a usuarios remotos autenticados lanzar conexiones arbitrarias salientes TCP desde el servidor , y posiblemente…
ModificadaBaja (3.5)1.5%—Roundcube Webmail8/4/201116/6/2026
El formulario de login en Roundcube Webmail anterior a v0.5.1 no maneja correctamente un intento de login no intencionado, lo que hace más fácil para usuarios remotos autenticados de obtener información sensible haciendo que una víctima haga login en la cuenta del atacante para luego componer un e-mail, relacionado…
ModificadaMedia (6.8)2.5%—Kerio ConnectKerio Mailserver22/3/201116/6/2026
La implementación STARTTLS en Kerio Connect v7.1.4 build 2985 y MailServer v6.x no restringe de forma adecuada el búfer I/O, lo que permite atacantes "man-in-the-middle" insertar comandos en las sesiones SMTP cifrado mediante el envío de un comando de texto plano que se procesa después de TLS en su lugar, en relación…
ModificadaMedia (6.8)4.6%—Frederik Vermeulen Netqmail16/3/201116/6/2026
La implementación qmail-smtpd.c en qmail-smtpd en el parche netqmail-1.06-tls para netqmail v1.06 no restringe el búfer I/O de forma adecuada, lo que permite a los atacantes "man-in-the-middle insertar comandos en las sesiones SMTP cifrado mediante el envío de un comando de texto plano que se procesa después de que…
ModificadaMedia (6.8)3.2%—Ipswitch Imail16/3/201116/6/2026
La implementación del servidor Ipswitch IMail v11.03 no restringe el búfer I/O de forma adecuada, lo que permite a los atacantes "man-in-the-middle insertar comandos en las sesiones SMTP cifrado mediante el envío de un comando de texto plano que se procesa después de que TLS está en su lugar, relacionado con un ataque…
ModificadaMedia (4.3)4.2%—GNU Mailman22/2/201116/6/2026
Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados(XSS) en CGI/confirm.py en GNU Mailman v2.1.14 y anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del campo (1) nombre completo o (2) nombre de usuario en un mensaje de confirmación.
ModificadaMedia (6.8)2.7%—Mikel Lindsaar Mail2/2/201116/6/2026
La función de entrega en el agente de entrega de sendmail (lib/mail/network/delivery_methods/sendmail.rb)para Ruby Mail gem v2.2.14 y anteriores permite a atacantes remotos ejecutar comandos arbitrarios a través de metacaracteres cubiertos en una dirección de correo electrónico.
ModificadaMedia (4.3)1.1%—Hastymail218/1/201116/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en Hastymail2 anterior a v1.01 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de un atributo manipulado dentro de una celda en un elemento TABLE, relacionados con el uso indebido del filtro htmLawed.
ModificadaMedia (5)1.1%—Hastymail218/1/201116/6/2026
Hastymail2 en versiones anteriores a la RC 8 no asigna el atributo "secure" para la cookie de sesión de una sesión https, lo que facilita a atacantes remotos capturar esta cookie interceptando su transmisión dentro de una sesión http.
ModificadaMedia (4.3)0.90%—Hypermail-project Hypermail14/1/201116/6/2026
Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en Hypermail v2.2.0 permite a atacantes remotos inyectar HTML o secuencias de comandos web a través de una dirección debidamente modificada en el campo From, que no se maneja correctamente cuando se indexan los mensajes.
ModificadaMedia (4.3)3.1%💥 ExploitNetwin Surgemail7/1/201116/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en NetWin Surgemail anterirores a v4.3g permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro username_ex sobre el programa surgeweb.
ModificadaMedia (4.3)1.1%—Transware Active! Mail5/11/201016/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados en TransWARE Active! mail v6 build v6.40.010047750 y anteriores permiten a atacantes remotos inyectar cabeceras HTTP de su elección y llevar a cabo ataques de división de respuesta HTTP a través de vectores sin especificar.
ModificadaMedia (4.3)1.2%—Apple Mail8/10/201016/6/2026
La característica 'límite de correo' en la funcionalidad control parental en la aplicación Mail de Apple Mac OS X no aplica correctamente la lista blanca de la correspondencia, lo que permite a atacantes remotos evitar determinadas restricciones de acceso y llevar a cabo una comunicación por correo electrónico…
ModificadaMedia (5)1.2%—Alex Kellner Powermail29/9/201016/6/2026
Vulnerabilidad no especificada en la extensión powermail v1.5.3 y anteriores para TYPO3 permite a atacantes remotos evitar la validación y tener un impacto no especificado mediante "[inyección] valores arbitrarios en los campos de validación", como se ha demostrado mediante la utilización de los campos (1) Email y (2)…
ModificadaMedia (4.3)1.0%—Alex Kellner Powermail24/9/201016/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la extensión powermail v1.5.3 y versiones anteriores para TYPO3 permite a usuarios remotos inyectar codigo de script web o código HTML de su elección a través de vectores de ataque sin especificar.
ModificadaAlta (7.5)1.1%—Alex Kellner Powermail24/9/201016/6/2026
Vulnerabilidad de inyección SQL en la extensión powermail v1.5.3 y versiones anteriores para TYPO3 permite a atacantes remotos ejecutar comandos SQL de su elección a través de vectores de ataque sin especificar.
ModificadaMedia (5)3.1%💥 ExploitSmartertools Smartermail22/9/201016/6/2026
Vulnerabilidad de salto de directorio en FileStorageUpload.ashx en SmarterMail v7.1.3876, permite a atacantes remotos leer ficheros mediante (1) ../ (punto punto barra), (2) %5C o (3) %255c en el parámetro nombre.
ModificadaMedia (5)8.4%💥 ExploitGecad Axigen Mail Server17/9/201016/6/2026
Vulnerabilidad de salto de directorio en la interfaz HTTP en AXIGEN Mail Server v7.4.1 para Windows permite a atacantes remotos leer archivos a su elección a través de un %5C (barra invertida codificada) en la URL.