Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
650 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.45% | — | Mattermost Server | 31/3/2023 | 17/6/2026 | Boards in Mattermost allows an attacker to upload a malicious SVG image file as an attachment to a card and share it using a direct link to the file. | |
| Modificada | Media (6.5) | 0.55% | — | Mattermost Server | 31/3/2023 | 17/6/2026 | When running in a High Availability configuration, Mattermost fails to sanitize some of the user_updated and post_deleted events broadcast to all users, leading to disclosure of sensitive information to some of the users with currently connected Websocket clients. | |
| Modificada | Media (5.4) | 0.32% | — | Mattermost Server | 31/3/2023 | 17/6/2026 | When processing an email invite to a private channel on a team, Mattermost fails to validate the inviter's permission to that channel, allowing an attacker to invite themselves to a private channel. | |
| Modificada | Media (4.3) | 0.46% | — | Mattermost | 22/3/2023 | 17/6/2026 | Mattermost fails to check the "Show Full Name" setting when rendering the result for the /plugins/focalboard/api/v2/users API call, allowing an attacker to learn the full name of a board owner. | |
| Modificada | Media (6.1) | 0.41% | — | Mattermost Server | 15/3/2023 | 17/6/2026 | A reflected cross-site scripting vulnerability in the OAuth flow completion endpoints in Mattermost allows an attacker to send AJAX requests on behalf of the victim via sharing a crafted link with a malicious state parameter. | |
| Modificada | Baja (2.7) | 0.53% | — | Mattermost Server | 27/2/2023 | 17/6/2026 | Mattermost fails to honor the ShowEmailAddress setting when constructing a response to the /api/v4/users/me/teams API endpoint, allowing an attacker with team admin privileges to learn the team owner's email address in the response. | |
| Modificada | Baja (2.7) | 0.53% | — | Mattermost Server | 27/2/2023 | 17/6/2026 | Mattermost fails to honor the ShowEmailAddress setting when constructing a response to the "Regenerate Invite Id" API endpoint, allowing an attacker with team admin privileges to learn the team owner's email address in the response. | |
| Modificada | Media (6.5) | 0.50% | — | Mattermost | 27/2/2023 | 17/6/2026 | A missing permissions check in Mattermost Playbooks in Mattermost allows an attacker to modify a playbook via the /plugins/playbooks/api/v0/playbooks/[playbookID] API. | |
| Modificada | Media (6.5) | 0.50% | — | Mattermost | 27/2/2023 | 17/6/2026 | A missing permissions check in the /plugins/playbooks/api/v0/runs API in Mattermost allows an attacker to list and view playbooks belonging to a team they are not a member of. | |
| Modificada | Media (6.5) | 0.64% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor mediante múltiples solicitudes a uno de los endpoints de la API, lo que podría recuperar una gran cantidad de datos. | |
| Modificada | Media (6.5) | 1.1% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en Mattermost permite que un usuario autenticado bloquee el servidor a través de múltiples mensajes de respuesta automática de gran tamaño. | |
| Modificada | Media (6.5) | 0.77% | — | Mattermost | 23/11/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) en el complemento Mattermost Playbooks permite que un usuario autenticado bloquee el servidor a través de múltiples solicitudes grandes a uno de los endpoints de la API de Playbooks. | |
| Modificada | Media (6.5) | 1.3% | — | Mattermost Server | 23/9/2022 | 17/6/2026 | Mattermost versión 7.1.x y anteriores, no procesan suficientemente un archivo GIF específicamente diseñado cuando es descargado mientras es redactada una publicación, lo que permite a usuarios autenticados causar el agotamiento de los recursos mientras es procesado el archivo, resultando en una Denegación de Servicio… | |
| Modificada | Media (6.5) | 1.0% | — | Mattermost Server | 9/9/2022 | 17/6/2026 | Mattermost versiones 7.0.x y anteriores, no limitan suficientemente los tamaños en memoria de las imágenes JPEG cargadas simultáneamente, lo que permite a usuarios autenticados causar el agotamiento de los recursos en configuraciones específicas del sistema, resultando en una Denegación de Servicio del lado del… | |
| Modificada | Media (4.3) | 0.60% | — | Mattermost | 14/7/2022 | 17/6/2026 | La función de cuenta de invitado en Mattermost versiones 6.7.0 y anteriores no restringe apropiadamente los permisos, lo que permite a un usuario invitado conseguir una lista de todos los canales públicos del equipo, a pesar de no formar parte de esos canales | |
| Modificada | Media (6.5) | 0.88% | — | Mattermost | 14/7/2022 | 17/6/2026 | La función de importación de Slack heredada en Mattermost versiones 6.7.0 y anteriores, no limita apropiadamente el tamaño de los archivos importados, lo que permite a un atacante autenticado bloquear el servidor importando archivos grandes por medio de la API REST de importación de Slack | |
| Modificada | Media (6.5) | 0.83% | — | Mattermost Server | 14/7/2022 | 17/6/2026 | Una divulgación de información sin restricciones de todos los usuarios en Mattermost versiones 6.7.0 y anteriores, permite a miembros del equipo acceder a determinada información confidencial mediante el acceso directo a las API | |
| Modificada | Media (5.3) | 0.64% | — | Mattermost Server | 12/7/2022 | 17/6/2026 | Una configuración incorrecta por defecto del encabezado IP confiable en Mattermost versiones 6.7.0 y anteriores, permite a atacantes omitir algunas de las limitaciones de velocidad presentes o usar IPs manipuladas para el registro de auditoría por medio de la manipulación de los encabezados de petición | |
| Modificada | Media (6.5) | 0.93% | — | Mattermost Server | 2/6/2022 | 17/6/2026 | Un consumo no controlado de recursos en Mattermost versiones 6.6.0 y anteriores, permite a un atacante autenticado bloquear el servidor por medio de un archivo adjunto SVG diseñado en un mensaje | |
| Modificada | Alta (8.8) | 0.60% | — | Mattermost Playbooks | 3/5/2022 | 17/6/2026 | El plugin Mattermost Playbooks versiones 1.25 y anteriores, no restringe apropiadamente los permisos a nivel de usuario, lo que permite a miembros de Playbooks escalar sus privilegios de pertenencia y llevar a cabo acciones restringidas a los administradores de Playbooks | |
| Modificada | Media (4.6) | 0.84% | — | Mattermost Server | 19/4/2022 | 17/6/2026 | Mattermost versiones 6.4.x y anteriores no invalidan apropiadamente las invitaciones por correo electrónico pendientes cuando la acción es llevada a cabo desde la consola del sistema, lo que permite a usuarios invitados accidentalmente unirse al espacio de trabajo y acceder a la información de los equipos y canales… | |
| Modificada | Alta (8.8) | 0.68% | — | Mattermost Server | 19/4/2022 | 17/6/2026 | Mattermost versiones 6.4.x y anteriores, no comprueban apropiadamente la versión del plugin cuando es instalado un plugin desde el Marketplace, lo que permite a un usuario autenticado y autorizado instalar y explotar una versión antigua del plugin desde el Marketplace que podría tener vulnerabilidades conocidas | |
| Modificada | Media (6.5) | 0.92% | — | Mattermost Server | 13/4/2022 | 17/6/2026 | El componente de proxy de imágenes en Mattermost versiones 6.4.1 y anteriores, asigna memoria para múltiples copias de una imagen proxy, lo que permite a un atacante autenticado colapsar el servidor por medio de enlaces a archivos de imagen muy grandes | |
| Modificada | Media (6.5) | 0.73% | — | Mattermost Playbooks | 13/4/2022 | 17/6/2026 | El plugin Mattermost Playbooks versiones v1.24.0 y anteriores, no comprueba correctamente el límite del número de webhooks, lo que permite a usuarios autenticados y autorizados crear un Playbook específicamente redactado que podría desencadenar una gran cantidad de peticiones de webhooks conllevando a una Denegación… | |
| Modificada | Media (4.3) | 0.65% | — | Mattermost Server | 13/4/2022 | 17/6/2026 | Una de las API de Mattermost versiones 6.4.1 y anteriores, no protegen apropiadamente los permisos, lo que permite a miembros autenticados con un rol de administrador personalizado restringido omitir las restricciones y visualizar los registros del servidor y el contenido del archivo config.json del servidor |