Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

111 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.9)0.27%—Boks KeytabmdAI1/10/20261/10/2026
En despliegues que usan la gestión de keytabs de BoKS, las versiones afectadas de boks_keytabmd generan las contraseñas de las cuentas de servicio de Active Directory a partir de una secuencia pseudoaleatoria predecible cuya semilla es la marca de tiempo Unix actual. Un atacante que conozca el principal de servicio y…
AnalizadaCrítica (9.8)0.98%—Apache-airflow-providers-keycloak16/9/202618/9/2026
Proveedor Keycloak de Apache Airflow: el endpoint de token no autenticado acepta una concesión client-credentials para cualquier cliente confidencial registrado en el realm de Keycloak, no solo para el cliente configurado para Airflow. Ninguna lista de permitidos restringe qué ids de cliente pueden autenticarse, por…
AnalizadaCrítica (9.1)0.81%—Apache-airflow-providers-keycloak16/9/202618/9/2026
Proveedor Keycloak de Apache Airflow: a partir de Airflow 3.3, el gestor de autenticación de Keycloak toma la identidad de un usuario del token de sesión firmado de Airflow, pero toma los tokens de acceso y de actualización de Keycloak utilizados para cada decisión de autorización de cookies separadas y no…
AnalizadaAlta (8.4)0.22%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+43/9/20269/9/2026
Las operaciones administrativas de Carbon Console no validan adecuadamente determinadas entradas proporcionadas por el usuario. Este descuido permite a un actor malicioso con privilegios administrativos inyectar y ejecutar código arbitrario de forma remota. Una explotación exitosa permite a un actor de amenazas con…
AnalizadaMedia (4.4)0.16%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+46/8/202612/8/2026
When an Event Publisher output adapter is configured with irrelevant properties, the affected products log these properties. This logging occurs without sufficient validation or sanitization of the property values. A malicious actor with access to the 'wso2carbon' log files could retrieve sensitive information, such…
AnalizadaMedia (4.9)0.19%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+46/8/202613/8/2026
Unused authorization codes issued to deleted users are not being properly invalidated or removed from the system. This allows for the persistence of these codes, enabling them to be potentially reused. If an attacker possesses both the authorization code and the associated client credentials (client ID and client…
AnalizadaAlta (7.5)0.41%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+46/8/20269/8/2026
The account locking mechanism fails to trigger when secondary user stores are inaccessible. The software does not maintain a consistent state for account locking if it cannot reach all configured user stores, allowing an attacker to repeatedly attempt authentication with invalid credentials without triggering the…
En análisisMedia (5.8)0.29%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+36/8/20269/8/2026
The user self-signup flow in multiple WSO2 products fails to adequately validate user-supplied input. This weakness allows arbitrary unvalidated data to be included within user claims, which are then used by downstream processes. Allowing unvalidated input into user claims can lead to various security risks. Malicious…
AnalizadaCrítica (9.4)0.67%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+56/8/202629/9/2026
El script de autenticación condicional (autenticación adaptativa) no aplica correctamente la finalización de todos los pasos de autenticación requeridos cuando se configura un patrón específico de múltiples pasos que involucra ciertos autenticadores. Esto permite a un atacante eludir los desafíos de autenticación…
AnalizadaBaja (3.7)0.27%—Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking AM+16/8/202629/9/2026
Cuando el inicio de sesión multiatributo está habilitado, la interfaz de inicio de sesión no logra enmascarar consistentemente la existencia de cuentas de usuario. Para usuarios válidos, el servidor resuelve y muestra su nombre de usuario canónico, mientras que para usuarios inexistentes, se hace eco de la entrada…
AnalizadaMedia (5.4)0.14%—Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+56/8/202629/9/2026
El procesador Ajax dentro de la consola Carbon no protege adecuadamente las operaciones que cambian el estado de ataques de falsificación de petición en sitios cruzados (CSRF). Específicamente, utiliza el método HTTP GET para estas operaciones, y aunque el atributo de cookie SameSite=Lax se emplea para la mitigación,…
AplazadaMedia (6.3)0.42%—MisskeyAI3/8/20268/9/2026
Misskey is an open source, federated social media platform. All Misskey servers running versions 2024.5.0 and later, but prior to 2026.5.4, contain a vulnerability in the Server Announcements API where insufficient permission checks allow attackers to access limited portions of data that they normally couldn't view.…
AplazadaAlta (8.9)0.28%—MisskeyAI3/8/20268/9/2026
Misskey is an open source, federated social media platform. Versions 12.37.0 and later, but prior to 2026.5.4, are vulnerable to timing attacks during JSON-LD signature validation and the compaction process. Because the JSON-LD parsing context is not shared between signature verification and subsequent processing, the…
AplazadaMedia (5.1)0.45%—MisskeyAI3/8/20268/9/2026
Misskey is an open source, federated social media platform. IVersions 8.63.0 and later, but prior to 2026.5.4, contain a vulnerability that can cause the Misskey web client to slow down or crash when it applies a malformed theme. This issue has been fixed in version 2026.5.4.
AplazadaCrítica (9.2)0.28%—MisskeyAI3/8/20268/9/2026
Misskey is an open source, federated social media platform. Versions 12.37.0 and later, but prior to 2026.5.4, contain a vulnerability in the JSON-LD signature validation and compaction process that allows spoofed activities to be accepted as valid. This issue has been fixed in version 2026.5.4.
AplazadaBaja (2.3)0.36%—MisskeyAI3/8/20268/9/2026
Misskey is an open source, federated social media platform. Versions 2025.3.2 and later, but prior to 2026.5.4, contain a vulnerability where a lack of proper permission checks allows access to certain data points from the Direct Messages (formerly Chat) feature, regardless of account permissions. This vulnerability…
AplazadaAlta (8.1)0.38%—Social Login Passkeys Magic Link Email OTPAI20/7/202621/7/2026
The Social Login, Passkeys, Magic Link & Email OTP WordPress plugin before 1.4.1 does not enforce rate limiting or a working attempt lockout on its passwordless email one-time-password verification, and stores the short numeric codes in plaintext, allowing an unauthenticated attacker who knows a registered email…
AplazadaMedia (6.9)0.60%—MisskeyAI10/7/202614/7/2026
Misskey is an open source, federated social media platform. Prior to 2026.6.0, Misskey contains a Server-Side Request Forgery (SSRF) vulnerability in URL preview functionality in UrlPreviewService. Due to missing network restrictions before establishing outbound connections, a remote attacker can cause the Misskey…
AplazadaAlta (7.4)0.55%—MisskeyAI10/7/202613/7/2026
Misskey is an open source, federated social media platform. Prior to 2026.6.0, Misskey contains a vulnerability in Time-based One-Time Password (TOTP) authentication in UserAuthService where insufficient validation of used tokens allows the reuse of a single-use code within its valid time step. If both credentials and…
AnalizadaMedia (6.1)0.25%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+46/7/20266/10/2026
El software acepta entrada proporcionada por el usuario a través de un parámetro de URL sin una codificación de salida adecuada antes de reflejarla de vuelta al navegador del usuario. Esta condición permite a un atacante inyectar contenido de script malicioso en páginas servidas por la aplicación. Al aprovechar esta…
AnalizadaMedia (5.3)0.30%—Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking AM+14/7/20269/7/2026
The silent Just-In-Time (JIT) provisioning feature in federated authentication implementations fails to properly segregate user roles during account creation when a federated user shares a username with a local user. This allows the provisioning process to overwrite existing roles of local users with roles assigned to…
AnalizadaMedia (4.3)0.18%—Wso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking IAM11/5/202617/6/2026
The check user account lock states feature within the email OTP flow fails to validate user input, allowing an attacker to infer the existence of registered user accounts. The discovery of valid usernames can increase the risk of brute-force and social engineering attacks. Attackers can leverage this information to…
AnalizadaMedia (5.4)0.36%—Apache-airflow-providers-keycloak18/4/202617/6/2026
The Keycloak authentication manager in `apache-airflow-providers-keycloak` did not generate or validate the OAuth 2.0 `state` parameter on the login / login-callback flow, and did not use PKCE. An attacker with a Keycloak account in the same realm could deliver a crafted callback URL to a victim's browser and cause…
AnalizadaCrítica (9.1)0.38%—Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking AM+116/4/202617/6/2026
The XML parsers within multiple WSO2 products accept user-supplied XML data without properly configuring to prevent the resolution of external entities. This omission allows malicious actors to craft XML payloads that exploit the parser's behavior, leading to the inclusion of external resources. By leveraging this…
AnalizadaBaja (2.3)0.28%—Misskey10/3/202617/6/2026
Misskey es una plataforma de redes sociales de código abierto y federada. Todos los servidores Misskey que ejecutan versiones 10.93.0 y posteriores, pero anteriores a la 2026.3.1, contienen una vulnerabilidad que permite importar datos de otros usuarios debido a la falta de validación de propiedad. El impacto de esta…
Orbitaley — Vulnerabilidades