Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

650 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.45%—Mattermost Server31/3/202317/6/2026
Boards in Mattermost allows an attacker to upload a malicious SVG image file as an attachment to a card and share it using a direct link to the file.
ModificadaMedia (6.5)0.55%—Mattermost Server31/3/202317/6/2026
When running in a High Availability configuration, Mattermost fails to sanitize some of the user_updated and post_deleted events broadcast to all users, leading to disclosure of sensitive information to some of the users with currently connected Websocket clients.
ModificadaMedia (5.4)0.32%—Mattermost Server31/3/202317/6/2026
When processing an email invite to a private channel on a team, Mattermost fails to validate the inviter's permission to that channel, allowing an attacker to invite themselves to a private channel.
ModificadaMedia (4.3)0.46%—Mattermost22/3/202317/6/2026
Mattermost fails to check the "Show Full Name" setting when rendering the result for the /plugins/focalboard/api/v2/users API call, allowing an attacker to learn the full name of a board owner.
ModificadaMedia (6.1)0.41%—Mattermost Server15/3/202317/6/2026
A reflected cross-site scripting vulnerability in the OAuth flow completion endpoints in Mattermost allows an attacker to send AJAX requests on behalf of the victim via sharing a crafted link with a malicious state parameter.
ModificadaBaja (2.7)0.53%—Mattermost Server27/2/202317/6/2026
Mattermost fails to honor the ShowEmailAddress setting when constructing a response to the /api/v4/users/me/teams API endpoint, allowing an attacker with team admin privileges to learn the team owner's email address in the response.
ModificadaBaja (2.7)0.53%—Mattermost Server27/2/202317/6/2026
Mattermost fails to honor the ShowEmailAddress setting when constructing a response to the "Regenerate Invite Id" API endpoint, allowing an attacker with team admin privileges to learn the team owner's email address in the response.
ModificadaMedia (6.5)0.50%—Mattermost27/2/202317/6/2026
A missing permissions check in Mattermost Playbooks in Mattermost allows an attacker to modify a playbook via the /plugins/playbooks/api/v0/playbooks/[playbookID] API.
ModificadaMedia (6.5)0.50%—Mattermost27/2/202317/6/2026
A missing permissions check in the /plugins/playbooks/api/v0/runs API in Mattermost allows an attacker to list and view playbooks belonging to a team they are not a member of.
ModificadaMedia (6.5)0.64%—Mattermost23/11/202217/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor mediante múltiples solicitudes a uno de los endpoints de la API, lo que podría recuperar una gran cantidad de datos.
ModificadaMedia (6.5)1.1%—Mattermost23/11/202217/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor a través de múltiples mensajes de respuesta automática de gran tamaño.
ModificadaMedia (6.5)0.77%—Mattermost23/11/202217/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) en el complemento Mattermost Playbooks permite que un usuario autenticado bloquee el servidor a través de múltiples solicitudes grandes a uno de los endpoints de la API de Playbooks.
ModificadaMedia (6.5)1.3%—Mattermost Server23/9/202217/6/2026
Mattermost versión 7.1.x y anteriores, no procesan suficientemente un archivo GIF específicamente diseñado cuando es descargado mientras es redactada una publicación, lo que permite a usuarios autenticados causar el agotamiento de los recursos mientras es procesado el archivo, resultando en una Denegación de Servicio…
ModificadaMedia (6.5)1.0%—Mattermost Server9/9/202217/6/2026
Mattermost versiones 7.0.x y anteriores, no limitan suficientemente los tamaños en memoria de las imágenes JPEG cargadas simultáneamente, lo que permite a usuarios autenticados causar el agotamiento de los recursos en configuraciones específicas del sistema, resultando en una Denegación de Servicio del lado del…
ModificadaMedia (4.3)0.60%—Mattermost14/7/202217/6/2026
La función de cuenta de invitado en Mattermost versiones 6.7.0 y anteriores no restringe apropiadamente los permisos, lo que permite a un usuario invitado conseguir una lista de todos los canales públicos del equipo, a pesar de no formar parte de esos canales
ModificadaMedia (6.5)0.88%—Mattermost14/7/202217/6/2026
La función de importación de Slack heredada en Mattermost versiones 6.7.0 y anteriores, no limita apropiadamente el tamaño de los archivos importados, lo que permite a un atacante autenticado bloquear el servidor importando archivos grandes por medio de la API REST de importación de Slack
ModificadaMedia (6.5)0.83%—Mattermost Server14/7/202217/6/2026
Una divulgación de información sin restricciones de todos los usuarios en Mattermost versiones 6.7.0 y anteriores, permite a miembros del equipo acceder a determinada información confidencial mediante el acceso directo a las API
ModificadaMedia (5.3)0.64%—Mattermost Server12/7/202217/6/2026
Una configuración incorrecta por defecto del encabezado IP confiable en Mattermost versiones 6.7.0 y anteriores, permite a atacantes omitir algunas de las limitaciones de velocidad presentes o usar IPs manipuladas para el registro de auditoría por medio de la manipulación de los encabezados de petición
ModificadaMedia (6.5)0.93%—Mattermost Server2/6/202217/6/2026
Un consumo no controlado de recursos en Mattermost versiones 6.6.0 y anteriores, permite a un atacante autenticado bloquear el servidor por medio de un archivo adjunto SVG diseñado en un mensaje
ModificadaAlta (8.8)0.60%—Mattermost Playbooks3/5/202217/6/2026
El plugin Mattermost Playbooks versiones 1.25 y anteriores, no restringe apropiadamente los permisos a nivel de usuario, lo que permite a miembros de Playbooks escalar sus privilegios de pertenencia y llevar a cabo acciones restringidas a los administradores de Playbooks
ModificadaMedia (4.6)0.84%—Mattermost Server19/4/202217/6/2026
Mattermost versiones 6.4.x y anteriores no invalidan apropiadamente las invitaciones por correo electrónico pendientes cuando la acción es llevada a cabo desde la consola del sistema, lo que permite a usuarios invitados accidentalmente unirse al espacio de trabajo y acceder a la información de los equipos y canales…
ModificadaAlta (8.8)0.68%—Mattermost Server19/4/202217/6/2026
Mattermost versiones 6.4.x y anteriores, no comprueban apropiadamente la versión del plugin cuando es instalado un plugin desde el Marketplace, lo que permite a un usuario autenticado y autorizado instalar y explotar una versión antigua del plugin desde el Marketplace que podría tener vulnerabilidades conocidas
ModificadaMedia (6.5)0.92%—Mattermost Server13/4/202217/6/2026
El componente de proxy de imágenes en Mattermost versiones 6.4.1 y anteriores, asigna memoria para múltiples copias de una imagen proxy, lo que permite a un atacante autenticado colapsar el servidor por medio de enlaces a archivos de imagen muy grandes
ModificadaMedia (6.5)0.73%—Mattermost Playbooks13/4/202217/6/2026
El plugin Mattermost Playbooks versiones v1.24.0 y anteriores, no comprueba correctamente el límite del número de webhooks, lo que permite a usuarios autenticados y autorizados crear un Playbook específicamente redactado que podría desencadenar una gran cantidad de peticiones de webhooks conllevando a una Denegación…
ModificadaMedia (4.3)0.65%—Mattermost Server13/4/202217/6/2026
Una de las API de Mattermost versiones 6.4.1 y anteriores, no protegen apropiadamente los permisos, lo que permite a miembros autenticados con un rol de administrador personalizado restringido omitir las restricciones y visualizar los registros del servidor y el contenido del archivo config.json del servidor
Orbitaley — Vulnerabilidades