Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3282 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.9)0.42%—Maildrop4/2/201016/6/2026
main.C en maildrop v2.3.0 y anteriores, cuando se ejecuta como root con la opcción --d, usa el gid de root para ejecución del archivo .mailfilter en un directorio home de usuario, lo que permite a usuarios locales obtener privilegios a través de un fichero manipulado.
ModificadaMedia (5)2.0%—Roundcube Webmail29/1/201016/6/2026
Roundcube v0.3.1 y anteriores no solicitan que el navegador web permita el "prefetching" DNS de los nombres de dominio contenidos en mensajes de correo electrónico, lo que facilita a atacantes remotos determinar la localización de red del usuario de webmail mediante peticiones de logggin DNS.
ModificadaAlta (7.5)1.1%—Alex Kellner Powermail15/1/201016/6/2026
Vulnerabilidad de inyección SQL en la extensión de TYPO3 powermail v1.5.1 y anteriores permite a atacantes remotos ejecutar comandos SQL a través de vectores no especificados relacionados con "typoscript" y el campo "de selección SQL".
ModificadaAlta (7.5)2.4%—Sendmail4/1/201016/6/2026
sendmail anterior a v8.14.4 no maneja adecuadamente un carácter '\0' en un fichero Common Name (CN) de un certificado X.509; esto permite (1) a atacantes del tipo hombre-en-el-medio suplantar a su elección servidores SMTP basados en SSL utilizando un certificado de servidor manipulado expedido por una Autoridad…
ModificadaMedia (5)1.4%—Mailsite30/12/200916/6/2026
Vulnerabilidad inespecífica en LDAP3A.exe en MailSite v8.0.4 permite a atacantes remotos producir una denegación de servicio (caída del demonio) a través de vectores desconocidos, como se demuestra en cierto modulo en VulnDisco Pack Professional desde v7.13 hasta v8.11. NOTA: A fecha 29/12/2009 esta vulnerabilidad no…
ModificadaAlta (7.8)1.6%—Mailsite30/12/200916/6/2026
LDAP3A.exe en MailSite v8.0.4 permite a atacantes remotos producir una denegación de servicio (corrupción de memoria libre y caída de demonio) a través de vectores sin especificar, como se demuestra con cierto modulo del VulnDisco Pack Professional desde v7.13 hasta v8.11. NOTA: hasta el 29/12/2009 esta vulnerabilidad…
ModificadaMedia (5.8)1.1%—Transware Active! Mail17/12/200916/6/2026
Transware Active! mail 2003 build 2003.0139.0871 y anteriores no asegura correctamente el identificador de sesión en una cookie de sesión, lo que permite secuestrar sesiones web a atacantes remotos. Una vulberabilidad probablemente relacionada con el flag "secure" para las "cookies" en las sesiones SSL.
ModificadaMedia (5.8)1.1%—Transware Active! Mail17/12/200916/6/2026
La versión para moviles de Transware Active! mail 2003 build 2003.0139.0871 y anteriores, y posiblemente otras versiones anteriores a v2003.0139.0911, no quita el identificador de sesión en un Referer, lo que permite secuestrar sesiones web a atacantes remotos a través de vectores tales como un correo electrónico con…
ModificadaMedia (4.3)1.1%—Transware Active Mail 200317/12/200916/6/2026
Multiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en Transware Active! mail 2003 build 2003.0139.0871 y anteriores, y posiblemente otras versiones antes de 2003.0139.0939, permite a atacantes remotos inyectar HTML o scripts web a través de los parámetros (1) De, (2), para (3), CC, y (4) CCO.
ModificadaBaja (3.5)0.84%—Ivan Kartolo Direct Mail2/12/200916/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la característica de configuración de newsletter en el módulo backend en la extensión Direct Mail (direct_mail) v2.6.4 y anteriores para TYPO3 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML a través de vectores…
ModificadaMedia (6.8)1.6%—Pear Mail29/11/200916/6/2026
Vulnerabilidad de inyección de argumento en Mail/sendmail.php en Mail package v1.1.14, v1.2.0b2, y probablemente otras versiones para PEAR permite a atacantes remotos leer y escribir archivos de su elección a través del parámetro $recipients manipulado y probablemente otros parámetros, una vulnerabilidad diferente que…
ModificadaMedia (6.8)1.3%—Roundcube Webmail25/11/200916/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Roundcube Webmail v0.2.2 y anteriores permite a atacantes remotos secuestrar la autenticación de usuarios sin especificar para peticiones que envían correos electrónicos arbitrarios a través de vectores sin especificar, una vulnerabilidad…
ModificadaMedia (6.8)1.3%—Roundcube Webmail25/11/200916/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Roundcube Webmail v0.2.2 y anteriores permite a atacantes remotos secuestrar la autenticación de usuarios sin especificar para peticiones que modifican la información del usuario a través de vectores inespecíficos, una vulnerabilidad diferente a…
ModificadaAlta (9.3)6.2%💥 ExploitPmail Pegasus Mail2/11/200916/6/2026
Desbordamiento de búfer basado en pila en Pegasus Mail(PMail) v4.41 y posiblemente v4.51, permite a los servidores POP3 remotos provocar una denegación de servicio (caída de aplicación) o posiblemente la ejecución de código a través de un mensaje de error largo.
ModificadaAlta (9.3)32%💥 ExploitEureka-email Eureka Email2/11/200916/6/2026
Desbordamiento de búfer basado en pila en Eureka Email v2.2q, permite a los servidores POP3 ejecutar código de su elección a través de un mensaje de error largo.
ModificadaMedia (5)7.6%💥 ExploitWebsense Email SecurityWebsense Personal Email Manager22/10/200916/6/2026
El Web Administrator service (STEMWADM.EXE) en Websense Personal Email Manager v7.1 anterior Hotfix v4 y Email Security v7.1 anterior Hotfix v4 permite a atacantes remotos causar una denegación de servicio (caída) enviando una petición HTTP GET en el puerto TCP 8181 y cerrando el socket antes de que el servicio pueda…
ModificadaMedia (4.3)3.5%💥 ExploitWebsense Personal Email ManagerWebsense Email Security22/10/200916/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en Web Administrator en Websense Personal Email Manager v7.1 anteriores a Hotfix v4 y Email Security v7.1 anteriores a Hotfix v4 permite a los atacantes remotos inyectar arbitrariamente una secuencia de comandos web o HTML a…
ModificadaMedia (5)2.2%—Code-crafters Ability Mail Server28/9/200916/6/2026
Vulnerabilidad sin especificar en Code-Crafters Ability Mail Server v2.70, permite a atacantes remotos provocar una denegación de servicio (caída de demonio) a través del comando IMAP4 FETCH.
ModificadaAlta (7.8)1.4%—Mcafee Email AND WEB Security Appliance24/9/200916/6/2026
Vulnerabilidad no especificada en McAfee Email y Web Security Appliance v5.1 VMtrial permite a los atacantes remotos leer arbitrariamente archivos a través de vectores desconocidos, como se demuestra en un cierto módulo en VulnDisco Pack Professional v8.9 hasta v8.11. NOTA: como en 20090917, esta información no tiene…
ModificadaAlta (7.5)0.99%💥 ExploitRaizlabs PHP Email Manager16/9/200916/6/2026
Vulnerabilidad de inyección SQL en remove.php en PHP eMail Manager v3.3.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro ID.
ModificadaAlta (10)2.7%—Horde GroupwareHorde Groupware Webmail EditionHorde Kronolith H3Horde Mnemo H3+113/9/200916/6/2026
Horde Kronolith H3 v2.1 anterior v2.1.7 y v2.2 anterior v2.2-RC2; Nag H3 v2.1 anterior v2.1.4 y 2.2 anterior v2.2-RC2; Mnemo H3 v2.1 anterior v2.1.2 y H3 2.2 anterior v2.2-RC2; Groupware v1.0 anterior v1.0.3 y v1.1 anterior v1.1-RC2; y Groupware Webmail Edition v1.0 anterior v1.0.4 y v1.1 anterior v1.1-RC2, no valida…
ModificadaAlta (10)2.2%—Horde GroupwareHorde Groupware Webmail EditionHordeHorde Kronolith H3+313/9/200916/6/2026
Vulnerabilidad no especificada en el API de Horde v3.1 anterior a v3.1.6 y v3.2 anterior a v3.2 anterior a v3.2-RC2; Turba H3 v2.1 anterior a v2.1.6 y v2.2 anterior a v2.2-RC2; Kronolith H3 2.1 anterior a v2.1.7 y H3 v2.2 anterior a v2.2-RC2; Nag H3 v2.1 anterior a v2.1.4 y v2.2 anterior a v2.2-RC2; Mnemo H3 v2.1…
ModificadaMedia (4.3)1.1%—Openwebmail.acatysmoof Openwebmail10/9/200916/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en OpenWebMail anteriores a v2.53 (Estable) permite a atacantes remotos inyectar secuencias de comandos web o HTML de forma arbitraria a traves de vectores desconocidos.
ModificadaMedia (5)3.0%💥 ExploitIpmotor Quarkmail9/9/200916/6/2026
Vulnerabilidad de salto de directorio en get_message.cgi in QuarkMail, permite a atacantes remotos leer archivos de su elección a través de ..(punto punto) en el parámetro "tf".
ModificadaMedia (4)24%💥 ExploitNetwin Surgemail8/9/200916/6/2026
Desbordamiento de búfer en el servicio IMAP en NetWin Surgemail v3.9e, y probablemente otras versiones anteriores a v3.9g2, permite a usuarios autenticados remotamente provocar una denegación de servicio (parada) y probablemente ejecutar código de su elección mediante un primer argumento largo en el comando APPEN,…