Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

4612 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.80%—DKD Direct Mail13/5/202017/6/2026
La extensión direct_mail versiones hasta 5.2.3 para TYPO3, presenta un redireccionamiento abierto por medio de jumpUrl.
ModificadaMedia (4.3)0.78%—DKD Direct Mail13/5/202017/6/2026
La extensión direct_mail versiones hasta 5.2.3 para TYPO3, presenta un Control de Acceso Roto para las tablas de suscriptores del boletín.
ModificadaMedia (5.3)1.3%—DKD Direct Mail13/5/202017/6/2026
La extensión direct_mail versiones hasta 5.2.3 para TYPO3, permite una Denegación de Servicio por medio de entradas de registro.
ModificadaCrítica (9.8)5.4%—Rubyonrails Actionpack Page-cachingDebian Linux12/5/202017/6/2026
Se presenta una vulnerabilidad en la función Actionpack_page-caching en gem versión anterior a v1.2.1, que permite a un atacante escribir archivos arbitrarios en un servidor web, resultando potencialmente en una ejecución de código remota si el atacante puede escribir un ERB no escapado en una vista.
ModificadaAlta (7)0.96%—Nextcloud MailFedoraproject Fedora12/5/202017/6/2026
Una falta de verificación del host TLS en Nextcloud Mail versión 1.1.3, permitió un ataque de tipo man-in-the-middle.
ModificadaAlta (7.5)2.2%—Rubyonrails Active ResourceFedoraproject Fedora12/5/202017/6/2026
Se presenta un posible problema de divulgación de información en Active Resource versiones anteriores a v5.1.1, que podría permitir a un atacante crear peticiones especialmente diseñadas para acceder a los datos de manera inesperada y posiblemente filtrar información.
ModificadaMedia (6.5)2.7%—GNU MailmanDebian LinuxFedoraproject FedoraOpensuse Backports SLE+26/5/202017/6/2026
El archivo /options/mailman en GNU Mailman versiones anteriores a 2.1.31, permite una Inyección de Contenido Arbitrario.
AnalizadaCrítica (9.8)84%⚠ Explotación activa💥 ExploitRoundcube WebmailOpensuse Backports SLEOpensuse Leap4/5/202017/6/2026
El archivo rcube_image.php en Roundcube Webmail versiones anteriores a la versión 1.4.4, permite a atacantes ejecutar código arbitrario por medio de metacaracteres de shell en un ajuste de configuración para im_convert_path o im_identify_path.
ModificadaCrítica (9.8)6.7%💥 PoCRoundcube WebmailOpensuse Backports SLEOpensuse Leap4/5/202017/6/2026
Roundcube Webmail versiones anteriores a la versión 1.4.4, permite a atacantes incluir archivos locales y ejecutar código por medio de un salto de directorio en un nombre de plugin en archivo rcube_plugin_api.php.
ModificadaMedia (6.5)2.0%—Roundcube WebmailDebian Linux4/5/202017/6/2026
Se detectó un problema en Roundcube Webmail versiones anteriores a 1.4.4. Un ataque de tipo CSRF puede causar que un usuario autenticado cierre sesión porque POST no se consideró.
ModificadaMedia (6.1)2.8%💥 PoCRoundcube WebmailDebian LinuxOpensuse Backports SLEOpensuse Leap4/5/202017/6/2026
Se detectó un problema en Roundcube Webmail versiones anteriores a 1.4.4. Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo rcube_washtml.php porque el código JavaScript puede aparecer en el CDATA de un mensaje HTML.
ModificadaCrítica (9.8)7.3%—Dom4j Project Dom4jOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Banking Platform+341/5/202025/8/2026
dom4j versiones anteriores a 2.0.3 y versiones 2.1.x anteriores a 2.1.3, permite DTDs y External Entities por defecto, lo que podría permitir ataques de tipo XXE. Sin embargo, existe una documentación externa popular de OWASP que muestra cómo habilitar el comportamiento seguro no predeterminado en cualquier aplicación…
ModificadaMedia (4.7)0.25%—Torchbox Wagtail30/4/202017/6/2026
En Wagtail versiones anteriores a la versión 2.7.2 y 2.8.2, hay un posible ataque de sincronización en páginas o documentos que han sido protegidos con una contraseña compartida por medio de los controles "Privacy" de Wagtail. Esta comprobación de contraseña es realizada por medio de una comparación de cadena caracter…
ModificadaMedia (6.1)0.82%—Mailbeez30/4/202017/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en los archivos mailhive/cloudbeez/cloudloader.php y mailhive/cloudbeez/cloudloader_core.php en el plugin MailBeez para ZenCart versiones anteriores a la versión 3.9.22, permite a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro…
ModificadaMedia (6.1)99%💥 ExploitJqueryDrupalDebian LinuxFedoraproject Fedora+6629/4/202017/6/2026
En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery…
ModificadaAlta (7.8)0.38%—Eset Antivirus AND AntispywareEset Endpoint AntivirusEset Endpoint SecurityEset File Security+429/4/202017/6/2026
Los módulos 1553 hasta 1560 de ESET Antivirus y Antispyware Module, permite a un usuario con derechos de acceso limitados crear enlaces físicos en algunos directorios de ESET y luego forzar al producto a escribir por medio de estos enlaces en archivos que normalmente no podrían ser escritos por el usuario, logrando…
ModificadaCrítica (9.8)78%—Fortinet FortimailFortinet Fortivoice27/4/202017/6/2026
Una vulnerabilidad de autenticación inapropiada en FortiMail versiones 5.4.10, 6.0.7, 6.2.2 y anteriores y en FortiVoiceEntreprise versiones 6.0.0 y 6.0.1, puede permitir a un atacante remoto no autenticado acceder al sistema como usuario legítimo al solicitar un cambio de contraseña por medio de la interfaz de…
ModificadaBaja (3.7)8.1%💥 PoCApache Log4jOracle Communications Application Session ControllerOracle Communications Billing AND Revenue ManagementOracle Communications Eagle FTP Table Base Retrieval+4227/4/202017/6/2026
Validación incorrecta del certificado con desajuste de host en el apéndice SMTP de Apache Log4j. Esto podría permitir que una conexión SMTPS fuera interceptada por un ataque de tipo man-in-the-middle que podría filtrar cualquier mensaje de registro enviado a través de ese appender. Corregido en Apache Log4j 2.12.3 y…
ModificadaMedia (6.1)2.3%—GNU MailmanDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+224/4/202017/6/2026
GNU Mailman versiones 2.x anteriores a la versión 2.1.30, usa una extensión .obj para partes MIME de aplications/octet-stream. Este comportamiento puede contribuir a ataques de tipo XSS contra visitantes de archivos de lista, porque una respuesta HTTP desde un servidor web de archivo puede carecer de un tipo MIME, y…
ModificadaMedia (5.9)0.49%—Mailstore Server23/4/202017/6/2026
En MailStore Outlook Add-in (y Email Archive Outlook Add-in) versiones hasta 12.1.2, el proceso de inicio de sesión no comprueba la validez del certificado presentado por el servidor.
ModificadaMedia (6.5)0.85%—KDE Kmail17/4/202017/6/2026
Se detectó un problema en KDE KMail versiones anteriores a 19.12.3. Al usar el parámetro "mailto?attach=..." de propietario (non-RFC6068), un sitio web (u otra fuente de enlaces mailto) puede hacer que KMail adjunte archivos locales a un mensaje de correo electrónico compuesto sin mostrar una advertencia al usuario,…
ModificadaCrítica (9.8)2.2%—Oracle Retail Customer Management AND Segmentation Foundation15/4/202017/6/2026
Vulnerabilidad en el producto Oracle Retail Customer Management and Segmentation Foundation de Oracle Retail Applications (componente: Promotions). La versión compatible que está afectada es la 18.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP…
ModificadaAlta (8.2)1.3%—Oracle Email Center15/4/202017/6/2026
Vulnerabilidad en el producto Oracle Email Center de Oracle E-Business Suite (componente: Customer Search). Las versiones compatibles que están afectadas son 12.1.1-12.1.3. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle Email…
ModificadaAlta (8.2)1.3%—Oracle Email Center15/4/202017/6/2026
Vulnerabilidad en el producto Oracle Email Center de Oracle E-Business Suite (componente: KB Search). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.9. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle…
ModificadaAlta (8.2)1.3%—Oracle Email Center15/4/202017/6/2026
Vulnerabilidad en el producto Oracle Email Center de Oracle E-Business Suite (componente: Message Display). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.9. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a…