Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2775▼ 14 respecto a la semana anterior
Críticas / altas1283▼ 250 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 205 respecto a la semana anterior
127 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.3) | 0.55% | — | Ash-project ASH TypescriptAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de generación de mensajes de error que contienen información sensible en ash-project ash_typescript que permite a un atacante no autenticado leer datos internos de la aplicación del cuerpo de una respuesta HTTP 500. Cuando un manejador de ruta de typed-controller devuelve algo distinto de un… | |
| Aplazada | Media (6.3) | 0.68% | — | Ash-project ASH TypescriptAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de validación de entrada incorrecta en ash-project ash_typescript que permite a un atacante remoto enviar valores de argumentos fuera de una lista permitida o un límite declarados en rutas de typed-controller. AshTypescript.TypedController.RequestHandler en… | |
| Aplazada | Baja (2.3) | 0.50% | — | Ash-project ASH TypescriptAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de redirección de URL a un sitio no confiable ('Open Redirect') en ash-project ash_typescript que permite a un atacante que controle el valor de un parámetro de ruta redirigir la solicitud de un cliente generado, y las credenciales asociadas a ella, a una ruta no prevista o a un origen externo. Los… | |
| Aplazada | Alta (8.2) | 0.50% | — | Ash-project ASH TypescriptAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de autorización incorrecta en ash-project ash_typescript que permite a un llamador RPC no autorizado leer valores de atributos que las políticas de campo de Ash denegaron. Cuando una política de campo deniega un atributo, Ash lo sustituye por %Ash.ForbiddenField{}, que conserva el valor real en… | |
| Aplazada | Media (6.3) | 0.55% | — | Ash-project ASH TypescriptAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de generación de mensajes de error que contienen información sensible en ash-project ash_typescript que permite a un atacante no autenticado recibir datos de error internos sin redactar provocando una forma de error con la que no coincide el manejador de errores configurado. apply_error_handler/3 en… | |
| Aplazada | Alta (8.2) | 0.55% | — | Ash-project ASH TypescriptAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de asignación de recursos sin límites ni restricciones en ash-project ash_typescript que permite a un atacante no autenticado agotar la tabla de átomos de BEAM y abortar el nodo mediante nombres de campos de typed struct suministrados por el cliente. resolve_typed_struct_field/2 en… | |
| Aplazada | Alta (8.7) | 0.55% | — | Ash-project ASH TypescriptAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de asignación de recursos sin límites ni restricciones en ash-project ash_typescript que permite a un atacante no autenticado agotar la tabla de átomos de BEAM y abortar el nodo mediante nombres de campos RPC suministrados por el cliente. AshTypescript.FieldFormatter.convert_to_field_atom/2 en… | |
| Analizada | Alta (8.5) | 0.35% | — | Escriptorium | 6/8/2026 | 18/8/2026 | Server-side request forgery in the METS and IIIF import URI handling in Scripta eScriptorium through 26.04.1 allows a remote authenticated user to make the server issue arbitrary HTTP requests to internal hosts, including the cloud instance metadata service, via the mets_uri or iiif_uri parameter of POST… | |
| Analizada | Alta (7.1) | 0.41% | — | Escriptorium | 6/8/2026 | 18/8/2026 | Missing authorization in the OcrModelRight create and delete views in Scripta eScriptorium through 26.04.1 allows a remote authenticated user to grant themselves access to another user's private OCR model and to revoke any user's OCR model access via a POST request, because the ownership check is placed in… | |
| Analizada | Media (4.3) | 0.36% | — | Escriptorium | 6/8/2026 | 18/8/2026 | Missing authorization in the websocket consumer in Scripta eScriptorium through 26.04.1 allows a remote authenticated user to subscribe to any document's event stream and observe another user's segmentation, transcription, import, export and training activity via the object_cls and object_pk values of a join-room… | |
| Analizada | Media (6.5) | 0.39% | — | Escriptorium | 6/8/2026 | 18/8/2026 | Authorization bypass in the process and annotation taxonomy serializers in Scripta eScriptorium through 26.04.1 allows a remote authenticated user to run segmentation and transcription against other users' document parts, overwriting their content, via part primary keys supplied to a many=True related field whose… | |
| Analizada | Alta (8.8) | 0.53% | — | Escriptorium | 6/8/2026 | 18/8/2026 | Authorization bypass in the Line, LineTranscription, VirtualCollection, tag and process API endpoints in Scripta/eScriptorium through 26.04.1 allows a remote authenticated user to read, modify and delete other users' transcription content via primary keys supplied in the request body, which are queried against the… | |
| Aplazada | Alta (8.3) | 0.48% | — | Swagger-typescript-apiAI | 29/7/2026 | 30/7/2026 | swagger-typescript-api generates API clients for Fetch or Axios from an OpenAPI Specification. Prior to 13.12.2, src/schema-routes/schema-routes.ts passes OpenAPI path keys through parseRouteName to templates/default/procedure-call.ejs and templates/modular/procedure-call.ejs without escaping JavaScript template… | |
| Aplazada | Alta (8.3) | 0.48% | — | Swagger-typescript-apiAI | 29/7/2026 | 30/7/2026 | swagger-typescript-api generates API clients for Fetch or Axios from an OpenAPI Specification. Prior to 13.12.2, src/schema-parser/base-schema-parsers/enum.ts passes components.schemas.*.enum[i] values to Ts.StringValue in src/configuration.ts without escaping before templates/base/enum-data-contract.ejs renders… | |
| Aplazada | Media (6.1) | 0.32% | — | Swagger-typescript-api Swagger Typescript APIAI | 29/7/2026 | 30/7/2026 | swagger-typescript-api generates API clients for Fetch or Axios from OpenAPI specifications. Prior to 13.12.2, src/resolved-swagger-schema.ts warmUpRemoteSchemasCache resolves external $ref URLs and fetchRemoteSchemaDocument uses isHttpUrl to fetch any http or https target without private IP, redirect, DNS rebinding,… | |
| Aplazada | Alta (8.3) | 0.48% | — | Swagger-typescript-apiAI | 29/7/2026 | 30/7/2026 | swagger-typescript-api generates API clients for Fetch or Axios from OpenAPI specifications. Prior to 13.12.2, src/code-gen-process.ts createApiConfig copies servers[0].url into apiConfig.baseUrl, and templates/base/http-clients/fetch-http-client.ejs interpolates apiConfig.baseUrl into the generated HttpClient baseUrl… | |
| Aplazada | Alta (8.3) | 0.48% | — | Swagger-typescript-apiAI | 29/7/2026 | 30/7/2026 | swagger-typescript-api generates API clients for Fetch or Axios from an OpenAPI Specification. Prior to 13.12.2, templates/base/http-clients/axios-http-client.ejs interpolates servers[0].url from src/code-gen-process.ts into the HttpClient constructor without escaping, allowing an attacker-controlled OpenAPI spec to… | |
| Aplazada | Alta (7.4) | 0.44% | — | Swagger-typescript-api Swagger Typescript APIAI | 29/7/2026 | 30/7/2026 | swagger-typescript-api generates API clients for Fetch or Axios from OpenAPI specifications. Prior to 13.12.2, src/resolved-swagger-schema.ts getRemoteRequestHeaders forwards --authorizationToken to every URL fetched by fetchRemoteSchemaDocument while warmUpRemoteSchemasCache resolves external $ref URLs, allowing an… | |
| Aplazada | Media (4.7) | 0.20% | — | Utcp HttpAITypescript UtcpAI | 28/5/2026 | 21/7/2026 | typescript-utcp es una implementación de UTCP en typescript. Antes de la versión 1.1.2, el paquete @utcp/http es vulnerable a una falsificación de petición del lado del servidor (SSRF) ciega causada por una inconsistencia en el límite de confianza entre el descubrimiento manual y la invocación de herramientas.… | |
| Analizada | Media (4.8) | 0.13% | — | Anthropic Claude SDK FOR Typescript | 4/5/2026 | 17/6/2026 | Claude SDK for TypeScript provides access to the Claude API from server-side TypeScript or JavaScript applications. From version 0.79.0 to before version 0.91.1, the BetaLocalFilesystemMemoryTool in the Anthropic TypeScript SDK created memory files and directories using the Node.js default modes (0o666 for files,… | |
| Analizada | Media (6.3) | 0.39% | — | Anthropic Claude SDK FOR Typescript | 31/3/2026 | 24/7/2026 | El SDK de Claude para TypeScript proporciona acceso a la API de Claude desde aplicaciones TypeScript o JavaScript del lado del servidor. Desde la versión 0.79.0 hasta antes de la versión 0.81.0, la herramienta de memoria del sistema de archivos local en el SDK de TypeScript de Anthropic validaba las rutas… | |
| Aplazada | Media (4.3) | 0.18% | — | Page Title Description Open Graph UpdaterAI | 19/2/2026 | 17/6/2026 | El plugin Page Title, Description & Open Graph Updater para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.02, inclusive. Esto se debe a la falta de validación de nonce en múltiples acciones AJAX, incluyendo dieno_update_page_title. Esto hace posible que… | |
| Aplazada | Media (5.4) | 0.30% | — | BSV Blockchain Typescript SDKAI | 18/2/2026 | 17/6/2026 | El SDK de BSV Blockchain es un SDK unificado de TypeScript para desarrollar aplicaciones escalables en la BSV Blockchain. Antes de la versión 2.0.0, una vulnerabilidad criptográfica en la implementación de autenticación BRC-104 del SDK de TypeScript causó una preparación incorrecta de los datos de la firma, lo que… | |
| Aplazada | Media (4.4) | 0.25% | — | Allow Html IN Category DescriptionsAI | 14/2/2026 | 17/6/2026 | El plugin Allow HTML en Category Descriptions para WordPress es vulnerable a cross-site scripting almacenado a través de las descripciones de categoría en todas las versiones hasta la 1.2.4, inclusive. Esto se debe a que el plugin elimina incondicionalmente el filtro de salida `wp_kses_data` para los campos… | |
| Modificada | Alta (7.1) | 0.38% | — | Lfprojects MCP Typescript SDK | 4/2/2026 | 15/7/2026 | El SDK de TypeScript de MCP es el SDK oficial de TypeScript para servidores y clientes de Model Context Protocol. Desde la versión 1.10.0 hasta la 1.25.3, se produce una fuga de datos de respuesta entre clientes cuando una única instancia de McpServer/servidor y de transporte es reutilizada a través de múltiples… |