Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

69 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.48%—Vps.org Zulip TemplateAIZulipAI31/7/20268/9/2026
Deployment of the VPS.org one-click Zulip template deploys a hardcoded application signing key, a default database password ("zulip"), and DISABLE_HTTPS=True.
AnalizadaMedia (6)0.35%—Zulip Server12/5/202617/6/2026
Zulip is an open-source team collaboration tool. Prior to 12.0, With message_edit_history_visibility_policy set to "moves", /api/v1/messages/{id}/history still returns historical content values, allowing low-privilege users to recover text that was edited away from other users' messages. This vulnerability is fixed in…
AnalizadaMedia (6.1)0.19%—Zulip3/4/202624/7/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Desde la versión 1.4.0 hasta antes de la versión 11.6, ./manage.py import lee archivos arbitrarios del sistema de archivos del servidor mediante salto de ruta en uploads/records.json. Un tarball de exportación manipulado hace que el servidor copie…
AnalizadaMedia (5.3)0.45%—Zulip3/4/202624/7/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Antes de la versión 11.6, Zulip es una herramienta de colaboración en equipo de código abierto. Desde la versión 1.4.0 hasta antes de la versión 11.6, incluso después de que el acceso de espectador (enable_spectator_access /…
AplazadaAlta (7.1)0.40%—ZulipAI26/2/202617/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Antes del commit bf28c82dc9b1f630fa8e9106358771b20a0040f7, el endpoint de la API para crear una sesión de actualización de tarjeta durante un flujo de actualización era accesible para usuarios con solo privilegios de miembro de la organización.…
AnalizadaBaja (1.1)0.27%—Zulip Server6/2/202617/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Desde la versión 5.0 hasta antes de la 11.5, algunas acciones administrativas en el perfil de usuario eran susceptibles a XSS almacenado en nombres de grupos o nombres de canales. La explotación de estas vulnerabilidades requería que el usuario…
AnalizadaMedia (5.4)0.28%—Zulip Server2/7/202517/6/2026
Zulip es una aplicación de chat en equipo de código abierto. Desde la versión 2.0.0-rc1 hasta la anterior a la 10.4 en Zulip Server, la URL /digest/ de un servidor muestra una vista previa del contenido del resumen semanal por correo electrónico. Esta URL, aunque no el resumen en sí, contiene una vulnerabilidad de…
AnalizadaMedia (5.3)0.34%—Zulip16/5/202517/6/2026
Zulip es una aplicación de chat en equipo de código abierto. A partir de la versión 10.0 y anteriores a la 10.3, el mecanismo de control de acceso "Who can create public channels" se puede eludir creando un canal privado o público web y luego cambiando la privacidad del canal a público. Una técnica similar funciona…
ModificadaAlta (8.2)0.36%—Zulip Server16/4/202517/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Zulip admite una configuración donde la creación de cuentas está limitada únicamente por la autenticación con un backend de inicio de sesión único. Esto significa que la organización no impone restricciones sobre los dominios de correo electrónico…
AnalizadaBaja (2.7)0.27%—Zulip Server31/3/202517/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. La API para eliminar un campo de perfil personalizado de una organización debería estar restringida a los administradores de la organización, pero su controlador no verificaba que el campo perteneciera a la misma organización que el usuario. Por lo…
AnalizadaBaja (2.7)0.34%—Zulip31/3/202517/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. La API para eliminar una exportación de organización debería estar restringida a los administradores de la organización, pero su controlador no verificaba que el campo perteneciera a la misma organización que el usuario. Por lo tanto, se permitía…
AnalizadaMedia (4.6)0.30%—Zulip Server31/3/202517/6/2026
El servidor Zulip ofrece un chat de equipo de código abierto que ayuda a los equipos a mantenerse productivos y concentrados. Antes de la versión 10.0, la función de exportación de datos a administradores de la organización en Zulip filtraba datos privados. La recopilación de tipos de agente de usuario que…
AplazadaMedia (4.3)0.37%—ZulipAI13/2/202517/6/2026
Zulip es una aplicación de chat en equipo de código abierto. Un trabajo cron semanal (agregado en 50256f48314250978f521ef439cafa704e056539) degrada los canales a "inactivos" después de que no hayan recibido tráfico durante 180 días. Sin embargo, al hacerlo, se envió un evento a todos los usuarios de la organización,…
AnalizadaMedia (6.9)0.57%—Zulip Server16/1/202517/6/2026
El servidor Zulip ofrece un chat de equipo de código abierto que ayuda a los equipos a mantenerse productivos y concentrados. Zulip Server 7.0 y versiones posteriores son vulnerables a un ataque de divulgación de información, en el que, si un servidor Zulip aloja varias organizaciones, un usuario no autenticado puede…
AnalizadaAlta (7.5)0.59%—Zulip Server29/11/202417/6/2026
Zulip de 8.0 a 8.3 contiene una vulnerabilidad de pérdida de memoria en el manejo de ventanas emergentes.
AnalizadaMedia (5.4)0.39%—Zulip29/11/202417/6/2026
Zulip 8.3 es vulnerable a Cross Site Scripting (XSS) a través de la función construct_copy_div en copy_and_paste.js.
AnalizadaMedia (5.4)0.39%—Zulip29/11/202417/6/2026
Zulip 8.3 es vulnerable a Cross Site Scripting (XSS) a través de la función replace_emoji_with_text en ui_util.ts.
AnalizadaMedia (6.5)0.52%—Zulip Server20/3/202417/6/2026
Zulip es una colaboración en equipo de código abierto. Cuando un usuario mueve un mensaje de Zulip, tiene la opción de mover todos los mensajes del tema, mover también solo los mensajes posteriores o mover solo un mensaje. Si el usuario elige mover solo un mensaje y lo mueve de una transmisión pública a una privada,…
ModificadaMedia (4.3)0.37%—Zulip Server25/1/202417/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Una vulnerabilidad en la versión 8.0 es similar a CVE-2023-32677, pero se aplica a invitaciones de usos múltiples, no a enlaces de invitación de un solo uso como en el CVE anterior. Específicamente, se aplica cuando la instalación ha configurado no…
ModificadaMedia (4.3)0.48%—Zulip Server16/11/202317/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. El equipo de desarrollo de Zulip descubrió que los usuarios activos que previamente se habían suscrito a una transmisión incorrectamente seguían pudiendo usar la API de Zulip para acceder a los metadatos de esa transmisión. Como resultado, los…
ModificadaMedia (6.5)0.48%—Zulip Server25/8/202317/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto que combina correo electrónico y chat. Los usuarios que solían estar suscritos a un flujo privado y han sido eliminados de él desde entonces conservan la capacidad de editar mensajes/temas, mover mensajes a otros flujos y eliminar mensajes a los que…
ModificadaMedia (6.1)0.62%—Zulip Server30/5/202317/6/2026
Zulip is an open-source team collaboration tool with unique topic-based threading that combines the best of email and chat to make remote work productive and delightful. The main development branch of Zulip Server from May 2, 2023 and later, including beta versions 7.0-beta1 and 7.0-beta2, is vulnerable to a…
ModificadaBaja (3.7)0.53%—Zulip19/5/202317/6/2026
Zulip is an open-source team collaboration tool with unique topic-based threading. In the event that 1: `ZulipLDAPAuthBackend` and an external authentication backend (any aside of `ZulipLDAPAuthBackend` and `EmailAuthBackend`) are the only ones enabled in `AUTHENTICATION_BACKENDS` in `/etc/zulip/settings.py` and 2:…
ModificadaBaja (3.1)0.56%—Zulip19/5/202317/6/2026
Zulip is an open-source team collaboration tool with unique topic-based threading. Zulip administrators can configure Zulip to limit who can add users to streams, and separately to limit who can invite users to the organization. In Zulip Server 6.1 and below, the UI which allows a user to invite a new user also allows…
ModificadaMedia (4.6)0.52%—Zulip Server7/2/202317/6/2026
Zulip is an open-source team collaboration tool. In versions of zulip prior to commit `2f6c5a8` but after commit `04cf68b` users could upload files with arbitrary `Content-Type` which would be served from the Zulip hostname with `Content-Disposition: inline` and no `Content-Security-Policy` header, allowing them to…