Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

69 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.7)0.56%—Zulip Server16/11/202217/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Para las organizaciones con System para Cross-domain Identity Management (SCIM) habilitada, Zulip Server 5.0 a 5.6 verificó el token de portador SCIM usando un comparador que no se ejecutaba en tiempo constante. Por lo tanto, en teoría, un atacante…
ModificadaMedia (4.3)0.63%—Zulip31/8/202217/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto con hilos basados en temas que combinan el correo electrónico y el chat. Cuando muestra mensajes con imágenes remotas insertadas, Zulip normalmente carga la vista previa de la imagen por medio de un servidor proxy go-camo. Sin embargo, un atacante…
ModificadaMedia (5.7)1.1%—Zulip29/8/202217/6/2026
Zulip es un equipo de chat de código abierto y Zulip Mobile es una aplicación para usuarios de iOS y Android. En Zulip Mobile versiones hasta 27.189, un enlace diseñado en un mensaje enviado por un usuario autenticado podía conllevar a una revelación de credenciales si un usuario seguía el enlace. Ha sido publicado un…
ModificadaAlta (7.5)0.74%—Zulip28/7/202217/6/2026
En zulip versiones anteriores a 1.3.12, los usuarios deshabilitados podían acceder a los mensajes si el SSO estaba habilitado
ModificadaMedia (4.3)0.53%—Zulip28/7/202217/6/2026
En zulip versiones anteriores a 1.3.12, las claves de la API de los bots eran accesibles para otros usuarios del mismo reino
ModificadaAlta (8.8)0.82%—Zulip22/7/202217/6/2026
Zulip es una herramienta de chat de equipo de código abierto. Debido a una comprobación de autorización incorrecta en Zulip Server versiones 5.4 y anteriores, un miembro de una organización podría diseñar una llamada a la API que conceda privilegios de administrador de la organización a uno de sus bots. La…
ModificadaMedia (4.9)0.92%—Zulip Server12/7/202217/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Zulip Server versiones 2.1.0, presentan una herramienta de interfaz de usuario, accesible sólo para los propietarios y administradores del servidor, que proporciona una forma de descargar una exportación de "datos públicos". Aunque esta exportación…
ModificadaBaja (2.6)0.57%—Zulip25/6/202217/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Las versiones 2.1.0 hasta 5.2 incluyéndola, son vulnerables a un error lógico. Un flujo configurado como privado con historial protegido, en el que los nuevos suscriptores no deberían poder visualizar los mensajes enviados antes de estar suscritos,…
ModificadaAlta (7.4)0.95%—Zulip16/3/202217/6/2026
Zulip es una aplicación de chat de grupo de código abierto. A partir de la versión 4.0 y versiones anteriores a 4.11, Zulip es vulnerable a una condición de carrera durante la deshabilitación de la cuenta, donde un acceso simultáneo por parte del usuario que está siendo deshabilitado puede, en raros casos, permitir el…
ModificadaMedia (5.4)0.58%—Zulip Server2/3/202217/6/2026
Zulip es una aplicación de chat en equipo de código abierto. La rama de desarrollo "main" de Zulip Server de junio de 2021 y posteriores, es susceptible a una vulnerabilidad de tipo cross-site scripting en la página de temas recientes. Un atacante podría diseñar maliciosamente un nombre completo para su cuenta y…
ModificadaAlta (8.8)0.84%—Zulip26/2/202217/6/2026
Un Control de Acceso Inapropiado en el repositorio de GitHub zulip/zulip versiones anteriores a 4.10.
ModificadaCrítica (9.8)1.2%—Zulip Server26/2/202217/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto con hilos basados en temas. Zulip Server versión 2.0.0 y superior, es vulnerable a un control de acceso insuficiente con invitaciones de uso múltiple. Un despliegue de Zulip Server que alberga múltiples organizaciones es vulnerable a un ataque en el…
ModificadaCrítica (9.8)5.4%💥 PoCZulip25/1/202217/6/2026
Zulip es una herramienta de colaboración en equipo de código abierto. Zulip Server instala RabbitMQ para el paso de mensajes internos. En las versiones de Zulip Server anteriores a 4.9, la instalación inicial (hasta el primer reinicio, o el reinicio de RabbitMQ) no limita correctamente los puertos por defecto que…
ModificadaMedia (5.4)0.89%—Zulip20/1/202217/6/2026
Cross-site Scripting (XSS) - Almacenado en el repositorio de GitHub zulip/zulip más de e incluyendo 44f935695d452cc3fb16845a0c6af710438b153d y antes de 3eb2791c3e9695f7d37ffe84e0c2184fae665cb6
ModificadaMedia (5.3)0.66%—Zulip2/12/202117/6/2026
Zulip es una aplicación de chat de grupo de código abierto que combina el chat en tiempo real con conversaciones en hilos. En las versiones afectadas, las fechas de caducidad de los objetos de confirmación asociados a las invitaciones por correo electrónico no se aplicaban correctamente en el flujo de registro de…
ModificadaMedia (6.5)1.7%—Zulip7/10/202117/6/2026
Zulip es un servidor de chat de equipo de código abierto. En las versiones afectadas, Zulip permite a los administradores de la organización en un servidor configurar "linkifiers" que crean automáticamente enlaces a partir de los mensajes que envían los usuarios, detectados por medio de expresiones regulares…
ModificadaBaja (2.7)0.65%—Zulip Server15/4/202117/6/2026
En el tema de mover API en Zulip Server versiones 3.x anteriores a 3.4, unos administradores de la organización pudieron mover mensajes a transmisiones en otras organizaciones alojadas por la misma instalación de Zulip
ModificadaMedia (5.3)0.86%—Zulip Server15/4/202117/6/2026
Se detectó un problema en Zulip Server versiones anteriores a 3.4. Un bug en la implementación de la funcionalidad API all_public_streams resultó en que usuarios invitados pudieran recibir tráfico de mensajes a transmisiones públicas que solo deberían haber sido accesibles para los miembros de la organización
ModificadaMedia (4.3)0.57%—Zulip Server15/4/202117/6/2026
Se detectó un problema en Zulip Server versiones anteriores a 3.4. Un bug en la implementación del permiso can_forge_sender (anteriormente es_api_super_user) hizo a unos usuarios con este permiso pudieran enviar mensajes que parecían enviados por un bot del sistema, inclusive a otras organizaciones alojadas por…
ModificadaMedia (4.3)0.66%—Zulip Server15/4/202117/6/2026
Se detectó un problema en Zulip Server versiones anteriores a 3.4. Un bug en la implementación de las respuestas a los mensajes enviados por webhooks salientes a transmisiones privadas significaba que un bot webhook saliente podía usarse para enviar mensajes a transmisiones privadas a las que el usuario no tenía…
ModificadaMedia (5.3)1.1%—Zulip Desktop5/2/202117/6/2026
Zulip Desktop versiones anteriores a 5.0.0, permite a atacantes llevar a cabo grabaciones por medio de la cámara web y el micrófono debido a una falta de un gestor de peticiones de permisos
ModificadaCrítica (9.8)3.0%—Zulip Desktop5/2/202117/6/2026
Zulip Desktop versiones anteriores a 5.0.0, usa inapropiadamente shell.openExternal y shell.openItem con contenido que no es confiable, conllevando a una ejecución de código remota
ModificadaMedia (6.1)0.69%—Zulipchat Zulip Desktop10/9/202017/6/2026
Zulip Desktop versiones anteriores a 5.4.3, permite un ataque de tipo XSS porque el escape de cadenas se maneja inapropiadamente durante la composición del HTML para la interfaz de usuario
ModificadaAlta (8.8)1.2%—Zulip Server21/8/202017/6/2026
Zulip Server versiones 2.x anteriores a 2.1.7, permite una inyección eval si un atacante privilegiado era capaz de escribir directamente en la base de datos de postgres y eligió escribir un valor diseñado del campo de perfil personalizado.
ModificadaAlta (7.5)0.89%—Zulip Server21/8/202017/6/2026
Zulip Server versiones anteriores a 2.1.5, presenta un Control de Acceso Incorrecto porque la función 0198_preregistrationuser_invited_as agrega el papel de administrador a las invitaciones.
Orbitaley — Vulnerabilidades