Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
650 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.9) | 0.50% | — | Mattermost | 18/3/2022 | 17/6/2026 | Una de las API de Mattermost versiones 6.3.0 y anteriores, no protege apropiadamente los permisos, lo que permite a administradores del sistema combinar los dos privilegios/capacidades distintos de forma que puedan anular determinadas configuraciones restringidas como EnableUploads | |
| Modificada | Media (5.4) | 0.65% | — | Mattermost | 18/3/2022 | 17/6/2026 | Mattermost versiones 6.3.0 y anteriores, no sanean apropiadamente el contenido HTML en la invitación por correo electrónico enviada a usuarios invitados, lo que permite a usuarios registrados con permisos especiales para invitar a usuarios invitados inyectar contenido HTML sin descifrar en las invitaciones por correo… | |
| Modificada | Media (6.5) | 0.92% | — | Mattermost Server | 10/3/2022 | 17/6/2026 | Un bug de desbordamiento de pila en el extractor de documentos de Mattermost Server en versiones hasta 6.3.2 incluyéndola, permite a un atacante bloquear el servidor por medio del envío de un documento de Apple Pages diseñado de forma maliciosa | |
| Modificada | Alta (7.5) | 0.83% | — | Mattermost Server | 10/3/2022 | 17/6/2026 | Un bug de desbordamiento de pila de llamadas en la función de inicio de sesión SAML en el servidor Mattermost en versiones hasta la 6.3.2 incluyéndola, permite a un atacante bloquear el servidor mediante el envío de un cuerpo POST malintencionadamente diseñado | |
| Modificada | Media (6.5) | 0.80% | — | Mattermost | 21/2/2022 | 17/6/2026 | Mattermost versiones 6.3.0 y anteriores, no protegen las direcciones de correo electrónico del creador del equipo por medio de una de las APIs, lo que permite a miembros autenticados del equipo acceder a esta información, resultando en una divulgación de información confidencial y privada | |
| Modificada | Media (4.3) | 0.67% | — | Mattermost Boards | 18/1/2022 | 17/6/2026 | El plugin Mattermost Boards versiones v0.10.0 y anteriores no protegen las direcciones de correo electrónico de todos los usuarios por medio de una de las APIs de Boards, lo que permite que usuarios autenticados y no autorizados accedan a esta información resultando en una divulgación de información confidencial y… | |
| Modificada | Alta (7.5) | 0.72% | — | Mattermost Boards | 18/1/2022 | 17/6/2026 | El plugin Mattermost Boards versiones v0.10.0 y anteriores no invalidan una sesión en el lado del servidor cuando un usuario cierra la sesión de Boards, lo que permite a un atacante reusar el token de sesión antiguo para la autorización | |
| Modificada | Media (5.7) | 0.90% | — | Mattermost | 18/1/2022 | 17/6/2026 | Mattermost versiones 6.2 y anteriores no procesan suficientemente un archivo GIF específicamente diseñado cuando es cargado mientras es redactada una publicación, lo que permite a usuarios autenticados causar el agotamiento de los recursos mientras se procesa el archivo, resultando en una denegación de servicio del… | |
| Modificada | Media (6.5) | 0.58% | — | Mattermost | 18/1/2022 | 17/6/2026 | Mattermost versiones 6.1 y anteriores no comprueban suficientemente los permisos mientras son visualizados los canales archivados, lo que permite a usuarios autenticados visualizar el contenido de los canales archivados incluso cuando los administradores del sistema lo deniegan al acceder directamente a las API | |
| Modificada | Media (5.7) | 0.83% | — | Mattermost Server | 17/12/2021 | 17/6/2026 | Mattermost versiones 6.0 y anteriores, no comprueban suficientemente los parámetros durante la creación de la entrada, lo que permite a atacantes autenticados causar un bloqueo del lado del cliente de la aplicación web por medio de una entrada maliciosamente diseñada | |
| Modificada | Media (5.4) | 0.67% | — | Mattermost Server | 17/12/2021 | 17/6/2026 | Mattermost versiones 6.0 y anteriores, no comprueban suficientemente la dirección de correo electrónico durante el registro, lo que permite a atacantes engañar a usuarios para que se registren usando direcciones de correo electrónico controladas por el atacante por medio de un token de invitación diseñado | |
| Modificada | Alta (7.5) | 0.91% | — | Mattermost | 9/12/2021 | 17/6/2026 | Mattermost versiones 6.0.2 y anteriores, no sanean suficientemente la contraseña del usuario en los registros de auditoría cuando falla la creación del usuario | |
| Modificada | Media (6.1) | 0.63% | — | Mattermost | 22/9/2021 | 17/6/2026 | Mattermost versiones 5.38 y anteriores, no sanean suficientemente el contenido del portapapeles, lo que permite a un atacante con ayuda del usuario inyectar un script web arbitrario en las implementaciones del producto que deshabilitan explícitamente el CSP predeterminado | |
| Modificada | Media (6.1) | 3.3% | — | Mattermost | 5/8/2021 | 17/6/2026 | Se ha corregido una omisión para una vulnerabilidad de tipo cross-site scripting reflejado que afectaba a las instancias de Mattermost habilitadas para OAuth | |
| Modificada | Alta (7.5) | 1.1% | — | Mattermost | 26/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Mobile Apps versiones anteriores a 1.31.2 en iOS. Los servidores de terceros no deseados a veces pueden obtener tokens de autorización, también se conoce como MMSA-2020-0022 | |
| Modificada | Media (6.1) | 0.69% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.6.0 y 3.5.2. Un ataque de tipo XSS puede presentarse por medio de un enlace en una página de error | |
| Modificada | Crítica (9.8) | 1.2% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.6.2. La funcionalidad WebSocket no sigue la Política del Mismo Origen | |
| Modificada | Media (5.3) | 0.77% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.7.0 y 3.6.3. Los atacantes pueden usar la API para la creación de un equipo no autenticado | |
| Modificada | Media (4.9) | 0.46% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.7.3 y 3.6.5. Un Administrador de Sistema puede colocar un certificado SAML en un nombre de ruta arbitraria | |
| Modificada | Alta (7.5) | 0.72% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.8.2, 3.7.5 y 3.6.7. Se usó un proceso de hash débil para invitaciones de correo electrónico, OAuth y tokens de verificación de correo electrónico | |
| Modificada | Media (5.3) | 0.78% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.8.2, 3.7.5 y 3.6.7. El control de acceso de endpoint de la API no respeta una restricción de permiso de integración | |
| Modificada | Crítica (9.8) | 1.2% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.8.2, 3.7.5 y 3.6.7. Luego de reiniciar un servidor, un atacante podría conseguir repentinamente acceso al Endpoint de la API | |
| Modificada | Media (5.3) | 0.81% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.8.2, 3.7.5 y 3.6.7. Un enlace externo puede presentarse en una página de error incluso si no está en una lista de permitidos | |
| Modificada | Media (6.1) | 0.69% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 3.8.2, 3.7.5 y 3.6.7. Un ataque de tipo XSS puede presentarse por medio de un enlace en una página de error | |
| Modificada | Crítica (9.8) | 1.2% | — | Mattermost Server | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Server versiones anteriores a 4.0.0, 3.10.2 y 3.9.2. Una petición de restablecimiento de contraseña en algún momento fue enviada a una dirección de correo electrónico proporcionada por el atacante |