Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
1611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.35% | — | Mattermost Server | 25/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.4.x <= 11.4.0, 11.3.x <= 11.3.1, 11.2.x <= 11.2.3, 10.11.x <= 10.11.11 no impiden la renderización de SVG externos en incrustaciones de enlaces, lo que permite a usuarios no autenticados bloquear la aplicación web y la aplicación de escritorio de Mattermost mediante la… | |
| Analizada | Media (6.8) | 0.22% | — | Crun Realterm | 21/3/2026 | 17/6/2026 | RealTerm Serial Terminal 2.0.0.70 contiene una vulnerabilidad de denegación de servicio que permite a atacantes locales hacer que la aplicación falle al proporcionar una cadena excesivamente larga en el campo Puerto. Los atacantes pueden pegar un búfer de 1000 caracteres en el campo de entrada Puerto y hacer clic en… | |
| Analizada | Media (6.9) | 0.19% | — | Crun Realterm | 21/3/2026 | 17/6/2026 | RealTerm Serial Terminal 2.0.0.70 contiene una vulnerabilidad de desbordamiento de búfer basado en pila en el campo Echo Port que permite a atacantes locales bloquear la aplicación al desencadenar una corrupción de la cadena de gestores de excepciones estructuradas (SEH). Los atacantes pueden crear una cadena de… | |
| Analizada | Media (6.9) | 0.19% | — | Lizardsystems Terminal Services Manager | 21/3/2026 | 17/6/2026 | Terminal Services Manager 3.2.1 contiene una vulnerabilidad local de desbordamiento de búfer que permite a los atacantes bloquear la aplicación al proporcionar una cadena excesivamente larga en el campo de nombre de equipo. Los atacantes pueden introducir un búfer de datos de 5000 bytes en el campo 'Nombre de equipo o… | |
| Analizada | Alta (8.6) | 0.27% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 fallan al manejar longitudes de array reportadas de forma incorrecta, lo que permite a un usuario malicioso causar errores OOM y colapsar el servidor mediante el envío de tramas msgpack corruptas dentro de mensajes websocket… | |
| Analizada | Baja (3.8) | 0.26% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 10.11.x <= 10.11.10 no validan correctamente los requisitos de permisos en el endpoint de la API de roles de miembros del equipo, lo que permite a los administradores del equipo degradar a los miembros al rol de invitado. ID de Aviso de Mattermost: MMSA-2025-00531 | |
| Analizada | Media (4.3) | 0.20% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 10.11.x <= 10.11.10 no invalidan los datos de vista previa de enlace permanente en caché cuando un usuario pierde el acceso al canal, lo que permite al usuario seguir viendo contenido de canal privado a través de vistas previas de enlace permanente previamente almacenadas en caché hasta… | |
| Analizada | Media (4.3) | 0.25% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2 no verifican el permiso run_create para un playbookId vacío, lo que permite a los miembros del equipo crear ejecuciones no autorizadas a través de la API de ejecución de playbooks. ID de Aviso de Mattermost: MMSA-2025-00542 | |
| Analizada | Media (4.3) | 0.17% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no logran canonicalizar las direcciones IPv6 mapeadas a IPv4 antes de la validación de IP reservadas, lo que permite a un atacante realizar ataques SSRF contra servicios internos a través de literales IPv6 mapeados a IPv4 (por… | |
| Analizada | Media (4.3) | 0.17% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no aplican correctamente los permisos de lectura en los puntos finales de la API de búsqueda, lo que permite a usuarios invitados sin permisos de lectura acceder a publicaciones y archivos en canales a través de solicitudes a… | |
| Analizada | Baja (3.5) | 0.15% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 10.11.x <= 10.11.10 no validan el método de autenticación del usuario al procesar el switch de tipo de autenticación de cuenta, lo que permite a un atacante autenticado cambiar la contraseña de la cuenta sin confirmación al afirmar falsamente ser un proveedor de autenticación diferente.… | |
| Analizada | Media (4.3) | 0.18% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no utilizan respuestas de error consistentes al manejar el comando /mute, lo que permite a un miembro del equipo autenticado enumerar canales privados sobre los que no están autorizados a conocer, a través de mensajes de error… | |
| Analizada | Media (4.3) | 0.36% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 fallan al validar los permisos de upload_file específicos del equipo, lo que permite a un usuario invitado publicar archivos en canales donde carece del permiso de upload_file, mediante la carga de archivos en un equipo donde… | |
| Analizada | Media (4.3) | 0.30% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Mattermost versiones 11.3.x <= 11.3.0 no logran preservar el estado redactado de las publicaciones de autodestrucción tras lectura durante la eliminación, lo que permite a los miembros del canal acceder al contenido no revelado de los mensajes de autodestrucción tras lectura a través del evento de eliminación de… | |
| Analizada | Media (4.3) | 0.18% | — | Mattermost MS Teams | 16/3/2026 | 17/6/2026 | Las versiones <=2.0.3.0 de los plugins de Mattermost no logran enmascarar correctamente los valores de configuración sensibles, lo que permite a un atacante con acceso a los paquetes de soporte obtener la configuración original del plugin a través de datos de configuración exportados. ID de Aviso de Mattermost:… | |
| Analizada | Media (4.3) | 0.17% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no filtran los ID de invitación basándose en los permisos de usuario, lo que permite a los usuarios regulares eludir las restricciones de control de acceso y registrar cuentas no autorizadas a través de ID de invitación… | |
| Analizada | Media (6.6) | 0.33% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no restringen la instalación de plugins en instancias de prueba de CI con credenciales de administrador predeterminadas, lo que permite a un atacante no autenticado lograr la ejecución remota de código y exfiltrar datos de… | |
| Analizada | Media (4.3) | 0.16% | 💥 PoC | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de los plugins de Mattermost <=11.3 11.0.3 11.2.2 10.10.11.0 no implementan comprobaciones de autorización en las modificaciones de bloques de comentarios, lo que permite a un atacante autorizado con permiso de editor modificar comentarios creados por otros miembros del tablero. ID de aviso de… | |
| Analizada | Media (4.3) | 0.17% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no validan correctamente la membresía del equipo al buscar canales, lo que permite a un miembro del equipo eliminado enumerar todos los canales públicos dentro de un equipo privado a través del endpoint de la API de búsqueda de… | |
| Analizada | Media (4.3) | 0.11% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Mattermost versiones 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no sanean los metadatos de publicación suministrados por el cliente, lo que permite a un atacante autenticado suplantar incrustaciones de permalink haciéndose pasar por otros usuarios a través de solicitudes PUT manipuladas al punto… | |
| Analizada | Media (5.7) | 0.17% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 Mattermost no limita el tamaño de las respuestas de los puntos finales de acción de integración, lo que permite a un atacante autenticado causar el agotamiento de la memoria del servidor y denegación de servicio a través de un… | |
| Analizada | Media (4.3) | 0.37% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no logran limitar la asignación de memoria al procesar archivos de imagen PSD, lo que permite a un atacante autenticado causar el agotamiento de la memoria del servidor y denegación de servicio mediante la carga de un archivo… | |
| Analizada | Media (4.3) | 0.37% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no validan correctamente los tokens del encabezado User-Agent, lo que permite a un atacante autenticado causar un pánico de solicitud mediante un encabezado User-Agent especialmente diseñado. ID de Aviso de Mattermost:… | |
| Analizada | Media (4.3) | 0.37% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no logran limitar la asignación de memoria al procesar archivos DOC, lo que permite a un atacante autenticado causar el agotamiento de la memoria del servidor y denegación de servicio mediante la carga de un archivo DOC… | |
| Analizada | Alta (7.5) | 0.27% | — | Mattermost Server | 16/3/2026 | 17/6/2026 | Las versiones de Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 no manejan correctamente contraseñas muy largas, lo que permite a un atacante sobrecargar la CPU y la memoria del servidor mediante la ejecución de intentos de inicio de sesión con contraseñas de varios megabytes. ID de Aviso… |