Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
4612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.2) | 1.3% | — | Oracle Email Center | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Email Center de Oracle E-Business Suite (componente: Email Address list and Message Display). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.9. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio… | |
| Modificada | Alta (8.8) | 1.5% | — | Oracle Retail Store Inventory Management | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Retail Store Inventory Management de Oracle Retail Applications (componente: Security). La versión compatible que está afectada es la 16.0. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado con acceso a la red por medio de HTTP comprometer a Oracle… | |
| Modificada | Media (6.8) | 1.3% | — | Torchbox Wagtail | 14/4/2020 | 17/6/2026 | En Wagtail versiones anteriores a 2.8.1 y 2.7.2, se presenta una vulnerabilidad de tipo cross-site scripting (XSS) en la vista de comparación de la revisión de página dentro de la interfaz de administración de Wagtail. Un usuario con una cuenta editor con permisos limitados para el administrador de Wagtail podría… | |
| Modificada | Media (6.1) | 0.96% | — | Cybersolutions Cybermail | 13/4/2020 | 17/6/2026 | cgi-bin/go en CyberSolutions CyberMail versiones 5 o posteriores, permite una ataque de tipo XSS por medio del parámetro ACTION. | |
| Modificada | Alta (8.1) | 5.8% | — | Fasterxml Jackson-databindDebian LinuxNetapp Active IQ Unified ManagerNetapp Steelstore Cloud Integrated Storage+14 | 7/4/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con el componente org.apache.commons.jelly.impl.Embedded (también se conoce como commons-jelly). | |
| Analizada | Alta (8.1) | 3.7% | — | Fasterxml Jackson-databindDebian LinuxNetapp Active IQ Unified ManagerNetapp Steelstore Cloud Integrated Storage+17 | 7/4/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con el componente org.springframework.aop.config.MethodLocatingFactoryBean (también se conoce como spring-aop). | |
| Analizada | Alta (8.8) | 6.3% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+28 | 31/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.openjpa.ee.WASRegistryManagedRuntime (también se conoce como openjpa). | |
| Analizada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 31/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.commons.proxy.provider.remoting.RmiProvider (también se conoce como apache/commons-proxy). | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+21 | 31/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.activemq.* (también se conoce como activemq-jms, activemq-core, activemq-pool, y activemq-pool-jms). | |
| Modificada | Media (6.1) | 0.91% | — | Tecrail Responsive Filemanager | 30/3/2020 | 17/6/2026 | Se detectó un problema en Responsive Filemanager versiones hasta 9.14.0. En la página dialog.php, la variable de sesión $_SESSION['RF']["view_type"] no era saneada si ya estaba configurada. Esto hizo posible un ataque de tipo XSS almacenado si uno abre el archivo ajax_calls.php y usa la acción "view" y coloca una… | |
| Modificada | Baja (3.7) | 1.6% | — | Proofpoint Email Protection | 30/3/2020 | 17/6/2026 | Se detectó un problema en Proofpoint Email Protection hasta el 08-09-2019. Mediante la recopilación de puntajes de los encabezados de correo electrónico de Proofpoint, es posible construir un modelo Machine Learning Classification copy-cat y extraer información de este modelo. Los conocimientos capturados permiten a… | |
| Modificada | Media (5.4) | 0.73% | — | Totemomail | 27/3/2020 | 17/6/2026 | Una referencia de objeto directo no segura en webmail en totemo totemomail versión 7.0.0, permite a un usuario remoto autenticado leer y modificar los nombres de carpetas de correo de otros usuarios por medio de enumeración. | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 26/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con javax.swing.JEditorPane. | |
| Modificada | Alta (8.8) | 3.6% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 26/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.aoju.bus.proxy.provider.remoting.RmiProvider (también se conoce como bus-proxy). | |
| Modificada | Crítica (9.8) | 2.3% | — | Mailform | 25/3/2020 | 17/6/2026 | mailform versión 1.04, permite a atacantes remotos ejecutar código PHP arbitrario por medio de vectores no especificados. | |
| Modificada | Media (6.1) | 0.77% | — | Mailform | 25/3/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en mailform versión 1.04, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados. | |
| Modificada | Alta (7.2) | 1.3% | — | Acyba Acymailing | 24/3/2020 | 17/6/2026 | Acyba AcyMailing versiones anteriores a la versión 6.9.2, maneja inapropiadamente archivos cargados por administradores. | |
| Modificada | Media (6.5) | 1.2% | — | Zimbra Zm-mailbox | 20/3/2020 | 17/6/2026 | El archivo cs/service/account/AutoCompleteGal.java en zm-mailbox versiones anteriores a 8.8.15.p8, permite a usuarios autenticados solicitar cualquier cuenta GAL. Esto difiere del comportamiento previsto en el cual el dominio del usuario autenticado debe coincidir con el dominio de la cuenta galsync en la petición. | |
| Modificada | Media (6.1) | 0.87% | — | Rainloop Webmail | 20/3/2020 | 17/6/2026 | RainLoop Webmail versiones anteriores a 1.13.0, carece de mecanismos de protección de XSS, tal y como xlink: comprobación de href, el encabezado X-XSS-Protection y el encabezado Content-Security-Policy. | |
| Modificada | Media (4.8) | 1.5% | 💥 PoC | Rubyonrails ActionviewDebian LinuxFedoraproject FedoraOpensuse Leap | 19/3/2020 | 17/6/2026 | En ActionView versiones anteriores a 6.0.2.2 y 5.2.4.2, se presenta una posible vulnerabilidad de tipo XSS en los asistentes de escape literal de JavaScript de ActionView. Las vistas que usan los métodos "j" o "escape_javascript" pueden ser susceptibles a ataques de tipo XSS. El problema es corregido en las versiones… | |
| Modificada | Alta (8.8) | 8.0% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionada con com.caucho.config.types.ResourceRef (también se conoce como caucho-quercus). | |
| Modificada | Alta (8.8) | 3.1% | — | Fasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+27 | 18/3/2020 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y escritura, relacionados con org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (también se conoce como aries.transaction.jms). | |
| Modificada | Media (6.1) | 0.97% | — | Edison Mail | 18/3/2020 | 17/6/2026 | La aplicación Edison Mail versiones hasta 1.7.1 para Android, permite un ataque de tipo XSS por medio de un atributo de evento y una carga de archivos arbitraria mediante un atributo src, si la aplicación presenta el permiso READ_EXTERNAL_STORAGE. | |
| Modificada | Media (6.1) | 0.97% | — | Blixhq Bluemail | 18/3/2020 | 17/6/2026 | La aplicación BlueMail versiones hasta 1.9.5.36 para Android, permite un ataque de tipo XSS por medio de un atributo de evento y carga arbitraria de archivos mediante un atributo src, si la aplicación presenta el permiso READ_EXTERNAL_STORAGE. | |
| Modificada | Crítica (9.8) | 1.5% | — | Armorx Lisomail | 18/3/2020 | 17/6/2026 | LisoMail, por ArmorX, permite Inyecciones SQL, unos atacantes pueden acceder a la base de datos sin autenticación por medio de una manipulación del parámetro URL. |