Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.9) | 0.42% | — | Maildrop | 4/2/2010 | 16/6/2026 | main.C en maildrop v2.3.0 y anteriores, cuando se ejecuta como root con la opcción --d, usa el gid de root para ejecución del archivo .mailfilter en un directorio home de usuario, lo que permite a usuarios locales obtener privilegios a través de un fichero manipulado. | |
| Modificada | Media (5) | 2.0% | — | Roundcube Webmail | 29/1/2010 | 16/6/2026 | Roundcube v0.3.1 y anteriores no solicitan que el navegador web permita el "prefetching" DNS de los nombres de dominio contenidos en mensajes de correo electrónico, lo que facilita a atacantes remotos determinar la localización de red del usuario de webmail mediante peticiones de logggin DNS. | |
| Modificada | Alta (7.5) | 1.1% | — | Alex Kellner Powermail | 15/1/2010 | 16/6/2026 | Vulnerabilidad de inyección SQL en la extensión de TYPO3 powermail v1.5.1 y anteriores permite a atacantes remotos ejecutar comandos SQL a través de vectores no especificados relacionados con "typoscript" y el campo "de selección SQL". | |
| Modificada | Alta (7.5) | 2.4% | — | Sendmail | 4/1/2010 | 16/6/2026 | sendmail anterior a v8.14.4 no maneja adecuadamente un carácter '\0' en un fichero Common Name (CN) de un certificado X.509; esto permite (1) a atacantes del tipo hombre-en-el-medio suplantar a su elección servidores SMTP basados en SSL utilizando un certificado de servidor manipulado expedido por una Autoridad… | |
| Modificada | Media (5) | 1.4% | — | Mailsite | 30/12/2009 | 16/6/2026 | Vulnerabilidad inespecífica en LDAP3A.exe en MailSite v8.0.4 permite a atacantes remotos producir una denegación de servicio (caída del demonio) a través de vectores desconocidos, como se demuestra en cierto modulo en VulnDisco Pack Professional desde v7.13 hasta v8.11. NOTA: A fecha 29/12/2009 esta vulnerabilidad no… | |
| Modificada | Alta (7.8) | 1.6% | — | Mailsite | 30/12/2009 | 16/6/2026 | LDAP3A.exe en MailSite v8.0.4 permite a atacantes remotos producir una denegación de servicio (corrupción de memoria libre y caída de demonio) a través de vectores sin especificar, como se demuestra con cierto modulo del VulnDisco Pack Professional desde v7.13 hasta v8.11. NOTA: hasta el 29/12/2009 esta vulnerabilidad… | |
| Modificada | Media (5.8) | 1.1% | — | Transware Active! Mail | 17/12/2009 | 16/6/2026 | Transware Active! mail 2003 build 2003.0139.0871 y anteriores no asegura correctamente el identificador de sesión en una cookie de sesión, lo que permite secuestrar sesiones web a atacantes remotos. Una vulberabilidad probablemente relacionada con el flag "secure" para las "cookies" en las sesiones SSL. | |
| Modificada | Media (5.8) | 1.1% | — | Transware Active! Mail | 17/12/2009 | 16/6/2026 | La versión para moviles de Transware Active! mail 2003 build 2003.0139.0871 y anteriores, y posiblemente otras versiones anteriores a v2003.0139.0911, no quita el identificador de sesión en un Referer, lo que permite secuestrar sesiones web a atacantes remotos a través de vectores tales como un correo electrónico con… | |
| Modificada | Media (4.3) | 1.1% | — | Transware Active Mail 2003 | 17/12/2009 | 16/6/2026 | Multiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en Transware Active! mail 2003 build 2003.0139.0871 y anteriores, y posiblemente otras versiones antes de 2003.0139.0939, permite a atacantes remotos inyectar HTML o scripts web a través de los parámetros (1) De, (2), para (3), CC, y (4) CCO. | |
| Modificada | Baja (3.5) | 0.84% | — | Ivan Kartolo Direct Mail | 2/12/2009 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la característica de configuración de newsletter en el módulo backend en la extensión Direct Mail (direct_mail) v2.6.4 y anteriores para TYPO3 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML a través de vectores… | |
| Modificada | Media (6.8) | 1.6% | — | Pear Mail | 29/11/2009 | 16/6/2026 | Vulnerabilidad de inyección de argumento en Mail/sendmail.php en Mail package v1.1.14, v1.2.0b2, y probablemente otras versiones para PEAR permite a atacantes remotos leer y escribir archivos de su elección a través del parámetro $recipients manipulado y probablemente otros parámetros, una vulnerabilidad diferente que… | |
| Modificada | Media (6.8) | 1.3% | — | Roundcube Webmail | 25/11/2009 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Roundcube Webmail v0.2.2 y anteriores permite a atacantes remotos secuestrar la autenticación de usuarios sin especificar para peticiones que envían correos electrónicos arbitrarios a través de vectores sin especificar, una vulnerabilidad… | |
| Modificada | Media (6.8) | 1.3% | — | Roundcube Webmail | 25/11/2009 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Roundcube Webmail v0.2.2 y anteriores permite a atacantes remotos secuestrar la autenticación de usuarios sin especificar para peticiones que modifican la información del usuario a través de vectores inespecíficos, una vulnerabilidad diferente a… | |
| Modificada | Alta (9.3) | 6.2% | 💥 Exploit | Pmail Pegasus Mail | 2/11/2009 | 16/6/2026 | Desbordamiento de búfer basado en pila en Pegasus Mail(PMail) v4.41 y posiblemente v4.51, permite a los servidores POP3 remotos provocar una denegación de servicio (caída de aplicación) o posiblemente la ejecución de código a través de un mensaje de error largo. | |
| Modificada | Alta (9.3) | 32% | 💥 Exploit | Eureka-email Eureka Email | 2/11/2009 | 16/6/2026 | Desbordamiento de búfer basado en pila en Eureka Email v2.2q, permite a los servidores POP3 ejecutar código de su elección a través de un mensaje de error largo. | |
| Modificada | Media (5) | 7.6% | 💥 Exploit | Websense Email SecurityWebsense Personal Email Manager | 22/10/2009 | 16/6/2026 | El Web Administrator service (STEMWADM.EXE) en Websense Personal Email Manager v7.1 anterior Hotfix v4 y Email Security v7.1 anterior Hotfix v4 permite a atacantes remotos causar una denegación de servicio (caída) enviando una petición HTTP GET en el puerto TCP 8181 y cerrando el socket antes de que el servicio pueda… | |
| Modificada | Media (4.3) | 3.5% | 💥 Exploit | Websense Personal Email ManagerWebsense Email Security | 22/10/2009 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en Web Administrator en Websense Personal Email Manager v7.1 anteriores a Hotfix v4 y Email Security v7.1 anteriores a Hotfix v4 permite a los atacantes remotos inyectar arbitrariamente una secuencia de comandos web o HTML a… | |
| Modificada | Media (5) | 2.2% | — | Code-crafters Ability Mail Server | 28/9/2009 | 16/6/2026 | Vulnerabilidad sin especificar en Code-Crafters Ability Mail Server v2.70, permite a atacantes remotos provocar una denegación de servicio (caída de demonio) a través del comando IMAP4 FETCH. | |
| Modificada | Alta (7.8) | 1.4% | — | Mcafee Email AND WEB Security Appliance | 24/9/2009 | 16/6/2026 | Vulnerabilidad no especificada en McAfee Email y Web Security Appliance v5.1 VMtrial permite a los atacantes remotos leer arbitrariamente archivos a través de vectores desconocidos, como se demuestra en un cierto módulo en VulnDisco Pack Professional v8.9 hasta v8.11. NOTA: como en 20090917, esta información no tiene… | |
| Modificada | Alta (7.5) | 0.99% | 💥 Exploit | Raizlabs PHP Email Manager | 16/9/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en remove.php en PHP eMail Manager v3.3.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro ID. | |
| Modificada | Alta (10) | 2.7% | — | Horde GroupwareHorde Groupware Webmail EditionHorde Kronolith H3Horde Mnemo H3+1 | 13/9/2009 | 16/6/2026 | Horde Kronolith H3 v2.1 anterior v2.1.7 y v2.2 anterior v2.2-RC2; Nag H3 v2.1 anterior v2.1.4 y 2.2 anterior v2.2-RC2; Mnemo H3 v2.1 anterior v2.1.2 y H3 2.2 anterior v2.2-RC2; Groupware v1.0 anterior v1.0.3 y v1.1 anterior v1.1-RC2; y Groupware Webmail Edition v1.0 anterior v1.0.4 y v1.1 anterior v1.1-RC2, no valida… | |
| Modificada | Alta (10) | 2.2% | — | Horde GroupwareHorde Groupware Webmail EditionHordeHorde Kronolith H3+3 | 13/9/2009 | 16/6/2026 | Vulnerabilidad no especificada en el API de Horde v3.1 anterior a v3.1.6 y v3.2 anterior a v3.2 anterior a v3.2-RC2; Turba H3 v2.1 anterior a v2.1.6 y v2.2 anterior a v2.2-RC2; Kronolith H3 2.1 anterior a v2.1.7 y H3 v2.2 anterior a v2.2-RC2; Nag H3 v2.1 anterior a v2.1.4 y v2.2 anterior a v2.2-RC2; Mnemo H3 v2.1… | |
| Modificada | Media (4.3) | 1.1% | — | Openwebmail.acatysmoof Openwebmail | 10/9/2009 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en OpenWebMail anteriores a v2.53 (Estable) permite a atacantes remotos inyectar secuencias de comandos web o HTML de forma arbitraria a traves de vectores desconocidos. | |
| Modificada | Media (5) | 3.0% | 💥 Exploit | Ipmotor Quarkmail | 9/9/2009 | 16/6/2026 | Vulnerabilidad de salto de directorio en get_message.cgi in QuarkMail, permite a atacantes remotos leer archivos de su elección a través de ..(punto punto) en el parámetro "tf". | |
| Modificada | Media (4) | 24% | 💥 Exploit | Netwin Surgemail | 8/9/2009 | 16/6/2026 | Desbordamiento de búfer en el servicio IMAP en NetWin Surgemail v3.9e, y probablemente otras versiones anteriores a v3.9g2, permite a usuarios autenticados remotamente provocar una denegación de servicio (parada) y probablemente ejecutar código de su elección mediante un primer argumento largo en el comando APPEN,… |