Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
4612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 82% | 💥 Exploit | Rubyonrails RailsDebian Linux | 2/7/2020 | 17/6/2026 | Se trata de una vulnerabilidad de inyección de código en versiones de Rails anteriores a 5.0.1, que permitiría a un atacante que controlara el argumento "locals" de una llamada "render" para realizar un RCE | |
| Modificada | Media (4.3) | 1.9% | — | GNU MailmanCanonical Ubuntu LinuxDebian Linux | 24/6/2020 | 17/6/2026 | GNU Mailman versiones anteriores a 2.1.33, permite una inyección de contenido arbitrario por medio de la página de inicio de sesión del archivo privado Cgi/private.py | |
| Modificada | Crítica (9.8) | 1.9% | — | Openfind MailauditOpenfind Mailgates | 23/6/2020 | 17/6/2026 | Openfind MailGates contiene un fallo de inyección de comandos, cuando se recibe correo electrónico con cadenas específicas, un código malicioso en el archivo adjunto de correo se activará y conseguirá acceso no autorizado a los archivos del sistema | |
| Modificada | Media (5.9) | 1.2% | — | Sophos Secure Email | 22/6/2020 | 17/6/2026 | La aplicación Sophos Secure Email versiones hasta 3.9.4 para Android, presenta una Falta de Comprobación del Certificado SSL | |
| Modificada | Alta (8.8) | 1.4% | — | Squirrelmail | 20/6/2020 | 17/6/2026 | ** EN DISPUTA ** compose.php en SquirrelMail 1.4.22 llama a unserialize para el valor $attachments, que se origina en una petición HTTP POST. NOTA: el proveedor disputa esto porque no se cumplen estas dos condiciones para la inyección de objetos PHP: existencia de un método mágico PHP (como __wakeup o __destruct), y… | |
| Modificada | Crítica (9.8) | 1.4% | — | Squirrelmail | 20/6/2020 | 17/6/2026 | El archivo compose.php en SquirrelMail versión 1.4.22, invoca la falta de serialización del valor de $mailtodata, que se origina a partir de una petición HTTP GET. Esto está relacionado con mailto.php | |
| Modificada | Media (6.5) | 1.5% | — | Rubyonrails RailsDebian Linux | 19/6/2020 | 17/6/2026 | Se presenta una vulnerabilidad de tipo CSRF en el módulo rails versiones anteriores a 6.0.3 incluyéndola, rails-ujs que podría permitir a atacantes enviar tokens CSRF a dominios incorrectos | |
| Modificada | Crítica (9.8) | 46% | 💥 PoC | Rubyonrails RailsDebian LinuxOpensuse Leap | 19/6/2020 | 17/6/2026 | Se presenta una vulnerabilidad de deserialización de datos no confiables en rails versiones anteriores a 5.2.4.3, rails versiones anteriores a 6.0.3.1, que puede permitir a un atacante desarmar los objetos proporcionados por el usuario en MemCacheStore y RedisCacheStore, lo que podría generar un RCE | |
| Modificada | Alta (7.5) | 4.9% | — | Rubyonrails RailsDebian LinuxOpensuse Backports SLEOpensuse Leap | 19/6/2020 | 17/6/2026 | Se presenta una vulnerabilidad de deserialización de datos no confiables en rails versiones anteriores a 5.2.4.3, rails versiones anteriores a 6.0.3.1, que pueden permitir a un atacante suministrar información en la que pueden ser filtrados inadvertidamente parámetros fromStrong | |
| Modificada | Alta (7.5) | 3.0% | 💥 PoC | Rubyonrails RailsDebian Linux | 19/6/2020 | 17/6/2026 | Se presenta una aplicación del lado del cliente de una vulnerabilidad de seguridad del lado del servidor en rails versiones anteriores a 5.2.4.2 y rails versiones anteriores a 6.0.3.1 El adaptador S3 de ActiveStorage que permite a un usuario final modificar el Content-Length de una carga directa de archivos sin pasar… | |
| Modificada | Media (5.9) | 0.97% | — | Ciphermail GatewayCiphermail Webmail Messenger | 11/6/2020 | 17/6/2026 | Se detectó un problema en CipherMail Community Gateway Virtual Appliances y Professional/Enterprise Gateway Virtual Appliances versiones 1.0.1 hasta 4.7.1-0 y CipherMail Webmail Messenger Virtual Appliances versiones 1.1.1 hasta 3.1.1-0. Un parámetro Diffie-Hellman de tamaño insuficiente podría permitir un compromiso… | |
| Modificada | Alta (7.2) | 2.6% | — | Ciphermail GatewayCiphermail Webmail Messenger | 11/6/2020 | 17/6/2026 | Se detectó un problema en CipherMail Community Gateway y Professional/Enterprise Gateway versiones 1.0.1 hasta 4.7.1-0 y CipherMail Webmail Messenger versiones 1.1.1 hasta 3.1.1-0. Los atacantes con acceso administrativo a la interfaz web presentan múltiples opciones para escalar sus privilegios a la cuenta root de… | |
| Analizada | Media (6.1) | 77% | ⚠ Explotación activa💥 PoC | Roundcube WebmailDebian LinuxFedoraproject Fedora | 9/6/2020 | 17/6/2026 | Se detectó un problema en Roundcube Webmail versiones anteriores a 1.3.12. Se presenta una vulnerabilidad de tipo XSS por medio de un archivo adjunto XML malicioso porque text/xml se encuentra entre los tipos permitidos para una vista previa | |
| Modificada | Media (6.1) | 1.0% | — | Roundcube WebmailFedoraproject FedoraDebian Linux | 9/6/2020 | 17/6/2026 | Se detectó un problema en Roundcube Webmail versiones anteriores a 1.3.12. En el archivo include/rcmail_output_html.php permite un ataque de tipo XSS por medio del objeto de plantilla de nombre de usuario | |
| Modificada | Alta (7.5) | 3.8% | — | Phpmailer Project PhpmailerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux | 8/6/2020 | 17/6/2026 | PHPMailer versiones anteriores a 6.1.6, contiene un bug de escape de salida cuando el nombre de un archivo adjunto contiene un carácter de comillas dobles. Esto puede resultar en que el tipo de archivo esta siendo malinterpretado por el receptor o que cualquier retransmisión de correo procese el mensaje | |
| Modificada | Alta (7.5) | 1.2% | — | Foxitsoftware E-mail Advertising System | 4/6/2020 | 17/6/2026 | Se detectó un problema en el sistema de publicidad de Foxit E-mail antes de septiembre de 2018. Permite una misión de autenticación y una divulgación de información, relacionada con Interspire Email Marketer | |
| Modificada | Media (6.1) | 1.8% | — | Automattic Mailpoet | 2/6/2020 | 17/6/2026 | El plugin MailPoet versiones anteriores a 3.23.2 para WordPress, permite a atacantes remotos inyectar script web o HTML arbitrario usando parámetros extra en la URL (un XSS Server-Side Reflexivo). | |
| Modificada | Media (4.6) | 0.34% | — | Cybozu Mailwise | 29/5/2020 | 17/6/2026 | Android App "Mailwise for Android" versiones 1.0.0 hasta 2.5, permite a un atacante obtener información de credenciales registrada en el producto por medio de vectores no especificados. | |
| Modificada | Media (5.5) | 0.43% | — | NetqmailDebian LinuxCanonical Ubuntu Linux | 26/5/2020 | 17/6/2026 | qmail-verify como es usado en netqmail versión 1.06, es propenso a una vulnerabilidad de divulgación de información. Un atacante local puede probar la existencia de archivos y directorios en cualquier parte del sistema de archivos porque qmail-verified es ejecutado como root y prueba la existencia de archivos en el… | |
| Modificada | Alta (7.5) | 1.8% | — | NetqmailDebian LinuxCanonical Ubuntu Linux | 26/5/2020 | 17/6/2026 | qmail-verify como es usado en netqmail versión 1.06 es propenso a una vulnerabilidad de omisión de verificación de dirección de correo. | |
| Modificada | Alta (7) | 56% | 💥 Exploit | Apache TomcatDebian LinuxOpensuse LeapFedoraproject Fedora+22 | 20/5/2020 | 8/10/2026 | Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M4, 9.0.0.M1 hasta 9.0.34, 8.5.0 hasta 8.5.54 y 7.0.0 hasta 7.0. 103, si a) un atacante es capaz de controlar el contenido y el nombre de un archivo en el servidor; y b) el servidor está configurado para usar el PersistenceManager con un FileStore; y c) el… | |
| Modificada | Alta (8.8) | 5.4% | — | Tibco Jasperreports LibraryTibco Jasperreports ServerOracle Retail Order Broker | 20/5/2020 | 17/6/2026 | El componente report generator de TIBCO JasperReports Library, TIBCO JasperReports Library para ActiveMatrix BPM, TIBCO JasperReports Server, TIBCO JasperReports Server para AWS Marketplace, y TIBCO JasperReports Server para ActiveMatrix BPM, de TIBCO Software Inc, contienen una vulnerabilidad que teóricamente permite… | |
| Modificada | Crítica (9.8) | 3.5% | — | Tibco Jasperreports ServerOracle Retail Order Broker | 20/5/2020 | 17/6/2026 | El componente de la Interfaz de Usuario administrativa de TIBCO JasperReports Server, TIBCO JasperReports Server para AWS Marketplace, y TIBCO JasperReports Server para ActiveMatrix BPM, de TIBCO Software Inc, contiene una vulnerabilidad que teóricamente permite a un atacante no autenticado conseguir los permisos de… | |
| Modificada | Media (6.3) | 1.8% | — | Apache ANTCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+46 | 14/5/2020 | 17/6/2026 | Apache Ant versiones 1.1 hasta 1.9.14 y versiones 1.10.0 hasta 1.10.7, utiliza el directorio temporal por defecto identificado por la propiedad del sistema Java java.io.tmpdir para varias tareas y puede, por tanto, filtrar información confidencial. Las tareas fixcrlf y replaceregexp también copian los archivos desde… | |
| Modificada | Media (4.3) | 0.78% | — | DKD Direct Mail | 13/5/2020 | 17/6/2026 | La extensión direct_mail versiones hasta 5.2.3 para TYPO3, permite una divulgación de información por medio de una Consulta Especial de los datos del suscriptor del boletín. |