Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

404.032 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisMedia (6)0.11%—Moby BuildkitAI5/10/20266/10/2026
BuildKit puede ser engañado para realizar acciones de archivo con inodos de archivos especiales donde se esperan archivos normales. Los archivos especiales pueden bloquear operaciones o, en workers con privilegios de root (rootful), permitir un acceso no previsto a dispositivos del host.
Pendiente de análisisMedia (5.7)0.09%—Moby BuildkitAI5/10/20266/10/2026
Un frontend externo de BuildKit malicioso puede enviar solicitudes usando la API interna que pueden crear las condiciones para una carrera de datos que puede hacer que el daemon de BuildKit entre en pánico.
Pendiente de análisisAlta (7.5)0.17%—Moby BuildkitAI5/10/20266/10/2026
Una imagen maliciosa puede anunciar los DiffID de otra imagen aunque contenga contenidos de capa diferentes. En las versiones afectadas, BuildKit podía usar los DiffID anunciados para derivar la identidad de la caché y de las instantáneas sin validar que coincidieran con el contenido real de las capas. Si un daemon de…
Pendiente de análisisMedia (5.9)0.16%—Linuxfoundation ContainerdAI5/10/20266/10/2026
Un atacante no autenticado que controle un registro o un origen de blobs con disposición OCI podía proporcionar contenidos de blob que no coincidían con el digest declarado. La instantánea resultante podía almacenarse en caché bajo ese digest y ser reutilizada por una compilación posterior de una víctima,…
Pendiente de análisisAlta (7.1)0.24%—Moby BuildkitAI5/10/20266/10/2026
Si el daemon de BuildKit se inicia con --cdi-disabled, puede provocar un pánico del daemon cuando las compilaciones intentan usar dispositivos CDI. Esto puede ocurrir de forma maliciosa o accidental.
Pendiente de análisisMedia (5.5)0.16%—VelociraptorAI5/10/20266/10/2026
Velociraptor permite la recopilación desde los endpoints de consultas VQL empaquetadas en Artifacts. Estos artefactos pueden usarse para hacer cualquier cosa y normalmente se ejecutan con permisos elevados. Para limitar el acceso a algunos artefactos peligrosos, Velociraptor permite que estos requieran permisos…
Pendiente de análisisMedia (6.5)0.17%—Velocidex VelociraptorAI5/10/20266/10/2026
SetClientMetadata de Velociraptor utilizaba una comprobación de permisos incorrecta para controlar el establecimiento de metadatos en el servidor. Esto permite a un usuario con permiso LABEL_CLIENTS actualizar los metadatos del servidor. Los metadatos del servidor se usan a menudo para almacenar datos de configuración…
AplazadaMedia (6.5)0.16%—Ghozylab Image Slider WidgetAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en GhozyLab Image Slider Widget image-slider-widget que permite XSS almacenado. Este problema afecta a Image Slider Widget: desde n/a hasta 1.1.130.
AplazadaAlta (7.1)0.30%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint PATCH de adjuntos de incidencias V2 acepta issue_id en la URL, pero lo omite en la consulta a la base de datos. Un miembro del proyecto puede usar en la URL un issue_id que controle mientras apunta al adjunto de…
AplazadaAlta (8.7)0.31%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, la mutación GraphQL joinProject permite que cualquier miembro de un espacio de trabajo se añada a sí mismo a cualquier proyecto de ese espacio de trabajo, incluidos los proyectos network=0 (secretos/privados) a los que nunca…
AplazadaAlta (7.5)0.24%—PlaneAI5/10/20267/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, WorkspaceFileAssetEndpoint.get y WorkspaceAssetDownloadEndpoint.get resuelven registros FileAsset dentro de un espacio de trabajo sin comprobar la pertenencia al proyecto del recurso, lo que permite a un miembro del espacio de…
AplazadaAlta (8.7)0.21%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, un miembro autenticado del espacio de trabajo con pocos privilegios, incluido un Guest, puede subir un archivo image/svg+xml como adjunto genérico o de incidencia. El archivo conserva el Content-Type controlado por el atacante,…
AplazadaAlta (7.1)0.25%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, BulkEstimatePointEndpoint.destroy resuelve un punto de estimación mediante una simple búsqueda por clave primaria sin limitarla al espacio de trabajo, al proyecto ni a la estimación. Un administrador o miembro de un espacio de…
AplazadaAlta (7.6)0.29%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el flujo de sincronización de avatares de OAuth de Plane obtiene avatar_url de los datos de usuario del proveedor mediante una solicitud HTTP del lado del servidor sin validación de IP internas y sigue las redirecciones de…
AplazadaMedia (5.5)0.26%—Onetwothreeneth Hospitalmanagement SystemAI5/10/20267/10/2026
Se ha determinado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Se ve afectada por esta vulnerabilidad una funcionalidad desconocida del archivo transaction_details.php. La ejecución de una manipulación del argumento transaction_id puede provocar una…
AplazadaMedia (5.5)0.25%—Union HospitalmanagmentsystemAI5/10/20266/10/2026
Se ha encontrado una vulnerabilidad en UNION HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Se ve afectada una función desconocida del archivo patient_info.php. Realizar una manipulación del argumento patient_id provoca una inyección SQL. Es posible llevar a cabo el ataque de forma remota.…
AplazadaAlta (8.7)0.36%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, IntakeIssuePublicViewSet.create en Plane v1.3.1 escribe description_html mediante Issue.objects.create(...) sin llamar a validate_html_content de nh3. Cualquier usuario autenticado, incluido un usuario nuevo sin pertenencia a…
AplazadaAlta (8.2)0.29%—PlaneAI5/10/20267/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint de lista de invitaciones a proyectos de Plane es accesible para cualquier usuario autenticado que conozca el slug del espacio de trabajo y el ID del proyecto, mientras que el endpoint público de unión mediante…
AplazadaAlta (7.7)0.30%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, la corrección de CVE-2026-27706 y GHSA-jcc6-f9v6-f7jw, una SSRF en el despliegue de vistas previas de enlaces de elementos de trabajo publicada en la v1.2.2, sigue siendo incompleta en la versión GA v1.3.1. Cualquier miembro…
AplazadaAlta (8.7)0.25%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, Plane solo valida el esquema de URL de GITEA_HOST y no rechaza los hosts que se resuelven a direcciones IP privadas o internas. Las cuatro solicitudes salientes del flujo de OAuth de Gitea derivan de este host no validado y no…
AplazadaAlta (7.1)0.26%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, los endpoints de recursos del panel de Plane en plane/app/views/asset/v2.py se corrigieron frente a dos IDOR de recursos entre inquilinos, CVE-2026-27705 y CVE-2026-46558. Esas correcciones añadieron una comprobación de…
AplazadaAlta (8.1)0.50%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, un usuario cuya cuenta se ha desactivado estableciendo is_active=False todavía puede iniciar sesión con las credenciales existentes. Una autenticación correcta cambia silenciosamente is_active de nuevo a True, reactivando la…
AplazadaAlta (7.6)0.27%—PlaneAI5/10/20267/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, la corrección de CVE-2026-30242 solo valida las direcciones IP de los webhooks cuando el webhook se crea en apps/api/plane/app/serializers/webhook.py. La tarea de entrega en apps/api/plane/bgtasks/webhook_task.py realiza una…
AplazadaAlta (8.5)0.35%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, DuplicateAssetEndpoint obtiene un FileAsset de origen sin limitarlo al espacio de trabajo de quien realiza la llamada, lo que permite la duplicación de recursos entre espacios de trabajo. WorkspaceFileAssetEndpoint y el…
AplazadaMedia (6.1)0.51%💥 PoCFacturascriptsAI5/10/20266/10/2026
FacturaScripts anterior a la versión 2026.7 contiene una vulnerabilidad de inyección de objetos PHP en WidgetSelect::processFormData() que permite a atacantes autenticados desencadenar unserialize() sobre datos POST sin procesar sin un filtro allowed_classes para los campos de selección múltiple. Los atacantes pueden…