Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

713 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.44%—Mattermost27/11/202317/6/2026
Mattermost no realiza la autorización adecuada en el endpoint /plugins/focalboard/api/v2/users, lo que permite a un atacante que es un usuario invitado y conoce el ID de otro usuario obtener su información (por ejemplo, nombre, apellido, apodo) a través de Mattermost Boards.
ModificadaMedia (5.3)0.63%—Mattermost27/11/202317/6/2026
Mattermost no logra limitar el tamaño de los registros del servidor, lo que permite que un atacante envíe solicitudes especialmente manipuladas a diferentes endpoint para potencialmente desbordar el registro.
ModificadaAlta (7.5)0.72%—Mattermost27/11/202317/6/2026
Mattermost no limita la cantidad de datos extraídos de archivos comprimidos durante la importación de tableros en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una denegación de servicio, al importar un tablero usando un zip (bomba zip) especialmente…
ModificadaMedia (6.1)0.40%—Mattermost27/11/202317/6/2026
Mattermost no verifica correctamente un parámetro de URL de redireccionamiento que permitía una redirección abierta cuando el usuario hizo clic en "Volver a Mattermost" después de proporcionar un esquema de URL personalizado no válido en /oauth/{service}/mobile_login?redirect_to=
ModificadaMedia (4.3)0.51%—Mattermost27/11/202317/6/2026
Mattermost no valida correctamente la opción "Mostrar nombre completo" en algunos endpoint de los tableros de Mattermost, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción Show Full Name estaba deshabilitada.
ModificadaMedia (4.3)0.51%—Mattermost27/11/202317/6/2026
Mattermost no verifica si la configuración "Permitir a los usuarios ver canales archivados" está habilitada durante la visualización de vistas previas de enlaces permanentes, lo que permite a los miembros ver vistas previas de enlaces permanentes de canales archivados incluso si la configuración "Permitir a los…
ModificadaAlta (7.5)0.72%—Mattermost27/11/202317/6/2026
Mattermost no logra limitar adecuadamente los caracteres permitidos en diferentes campos de un bloque en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una Denegación de Servicio, al parchear el campo de un bloque usando una cadena especialmente manipulada.
ModificadaMedia (5.4)0.37%—Mattermost27/11/202317/6/2026
Mattermost no utiliza el texto interno/textContent al configurar el nombre del canal en la aplicación web durante el autocompletado, lo que permite a un atacante inyectar HTML en la página de una víctima creando un nombre de canal que sea HTML válido. Sin embargo, no es posible XSS.
ModificadaMedia (4.3)0.42%—Mattermost27/11/202317/6/2026
Mattermost no verifica si el modo reforzado está habilitado al anular el nombre de usuario y/o el ícono al publicar una publicación. Si la configuración permitía que las integraciones anularan el nombre de usuario y la imagen de perfil al publicar, un miembro también podría anular el nombre de usuario y el ícono al…
ModificadaMedia (5.3)0.53%—Mattermost6/11/202317/6/2026
Mattermost no puede sanitizar adecuadamente la solicitud a /api/v4/redirect_location, lo que permite que un atacante envíe una solicitud especialmente manipulada a /api/v4/redirect_location para llenar la memoria debido al almacenamiento en caché de elementos grandes.
ModificadaMedia (4.9)0.51%💥 PoCMattermost6/11/202317/6/2026
Mattermost no sanitiza adecuadamente el objeto de usuario al actualizar el nombre de usuario, lo que hace que el hash de la contraseña se incluya en el cuerpo de la respuesta.
ModificadaMedia (4.3)0.51%—Mattermost6/11/202317/6/2026
Mattermost no valida correctamente las solicitudes al complemento Calls, lo que permite que un atacante que envíe una solicitud sin un encabezado de Agente de Usuario cause pánico y bloquee el complemento Calls.
ModificadaBaja (3.3)0.19%—Mattermost Desktop2/11/202317/6/2026
Mattermost Desktop para MacOS no utiliza la funcionalidad de entrada de teclado segura proporcionada por macOS, lo que permite que otros procesos lean la entrada del teclado.
ModificadaMedia (5.3)0.49%—Mattermost Desktop2/11/202317/6/2026
Mattermost no logra validar adecuadamente una expresión regular creada a partir de la ruta URL del servidor, lo que permite que un atacante con control de un servidor inscrito monte una Denegación de Servicio.
ModificadaMedia (5.3)0.33%—Mattermost Desktop2/11/202317/6/2026
Mattermost Desktop no maneja correctamente los permisos ni solicita el consentimiento del usuario en ciertos permisos confidenciales, lo que permite la explotación de medios desde un servidor de Mattermost malicioso.
ModificadaMedia (5.3)0.56%—Matter-labs Zkvyper25/10/202317/6/2026
era-compiler-vyper es el compilador EraVM Vyper para zkSync Era, un paquete acumulativo de capa 2 que utiliza pruebas de conocimiento cero para escalar Ethereum. Antes de la versión 1.3.10 de era-compiler-vype, un error impedía la inicialización de la primera variable inmutable para los contratos de Vyper que cumplían…
ModificadaMedia (4.3)0.38%—Mattermost17/10/202317/6/2026
Mattermost Mobile no limita la cantidad máxima de elementos Markdown en una publicación, lo que permite a un atacante enviar una publicación con cientos de emojis a un canal y congelar la aplicación móvil de los usuarios cuando ven ese canal en particular.
ModificadaMedia (5.5)0.14%—Mattermost Desktop17/10/202317/6/2026
Mattermost Desktop no puede establecer un nivel de registro apropiado durante la ejecución inicial después de una nueva instalación, lo que provoca que se registren todas las pulsaciones de teclas, incluida la entrada de contraseña.
ModificadaMedia (6.1)0.42%—Mpembed WP Matterport Shortcode16/10/202317/6/2026
El complemento WP Matterport Shortcode de WordPress anterior a 2.1.7 no escapa a la variable del servidor PHP_SELF cuando la genera en atributos, lo que genera problemas de Cross-Site Scripting reflejados que podrían usarse contra usuarios con privilegios elevados, como el administrador.
ModificadaMedia (5.4)0.47%—Mpembed WP Matterport Shortcode16/10/202317/6/2026
El complemento de WordPress WP Matterport Shortcode anterior a 2.1.8 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de Cross-Site…
ModificadaMedia (6.5)0.49%—Mattermost Server9/10/202317/6/2026
Mattermost no logra desdoblar los ID de entrada, lo que permite que un simple usuario haga que la aplicación consuma recursos excesivos y posiblemente falle al enviar una solicitud especialmente manipulada a /api/v4/users/ids con múltiples ID idénticos.
ModificadaMedia (5.3)0.32%—Mattermost Server9/10/202317/6/2026
Mattermost no verifica adecuadamente el creador de un archivo adjunto al agregar el fichero a un borrador de publicación, lo que potencialmente expone información del archivo no autorizada.
ModificadaAlta (7.5)0.50%—Mattermost Server9/10/202317/6/2026
Mattermost no aplica un límite para el tamaño de la entrada de caché para los datos de OpenGraph, lo que permite a un atacante enviar una solicitud especialmente manipulada al /api/v4/opengraph, llenando el caché y haciendo que el servidor no esté disponible.
ModificadaMedia (4.3)0.43%—Mattermost2/10/202317/6/2026
Mattermost no marca la opción "Show Full Name" en el endpoint /api/v4/teams/TEAM_ID/top/team_members, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción "Show Full Name" está deshabilitada.
ModificadaMedia (6.5)0.68%—Mattermost29/9/202317/6/2026
Mattermost no aplica límites de caracteres en todos los posibles accesorios de notificación, lo que permite a un atacante enviar un valor muy largo para un notification_prop, lo que hace que el servidor consuma una cantidad anormal de recursos informáticos y posiblemente deje de estar disponible temporalmente para sus…