Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2687▼ 648 respecto a la semana anterior
Críticas / altas1276▼ 271 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)218▼ 285 respecto a la semana anterior
8750 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.34% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, la verificación 'allowed_spam_host_domains' utilizaba 'String#end_with?' sin validación de límites de dominio, lo que permitía que dominios como 'attacker-example.com' eludieran la protección… | |
| Analizada | Media (6.5) | 0.46% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, el endpoint `/private-posts` no aplicaba el filtrado de visibilidad por tipo de publicación, lo que permitía a los participantes regulares de mensajes privados ver publicaciones susurradas en… | |
| Analizada | Crítica (9.3) | 0.61% | — | Freescout | 19/3/2026 | 17/6/2026 | FreeScout es una mesa de ayuda gratuita y una bandeja de entrada compartida construida con el framework Laravel de PHP. Las versiones 1.8.208 e inferiores son vulnerables a Cross-Site Scripting Almacenado (XSS) a través de las plantillas de notificación por correo electrónico de FreeScout. Los cuerpos de los correos… | |
| Analizada | Alta (8.5) | 0.31% | — | Freescout | 19/3/2026 | 17/6/2026 | FreeScout es un help desk gratuito y una bandeja de entrada compartida construido con el framework Laravel de PHP. En las versiones 1.8.208 e inferiores, los bypasses de la lógica de vista de adjuntos y del sanitizador de SVG hacen posible subir y renderizar un SVG que ejecuta JavaScript malicioso. Se permite una… | |
| Analizada | Alta (8.1) | 0.43% | — | Freescout | 19/3/2026 | 17/6/2026 | FreeScout es un help desk gratuito y una bandeja de entrada compartida construido con el framework Laravel de PHP. En las versiones 1.8.208 e inferiores, el método ThreadPolicy::edit() contiene una vulnerabilidad de control de acceso roto que permite a cualquier usuario autenticado (independientemente de su rol o… | |
| Analizada | Media (6.5) | 0.35% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, cuando un usuario tiene 'hide_profile' habilitado, su biografía, ubicación y sitio web aún estaban expuestos a través de la vista previa de onebox del usuario. Un usuario autenticado podía… | |
| Analizada | Alta (8.2) | 0.30% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Anteriormente a las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, los usuarios que no pertenecen a los grupos permitidos de creación de políticas pueden crear widgets funcionales de aceptación de políticas en publicaciones bajo las condiciones adecuadas.… | |
| Analizada | Baja (2.3) | 0.41% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 tienen una falla de seguridad en el plugin discourse-policy que permitía a un usuario con permiso de creación de políticas obtener acceso de membresía a cualquier grupo privado/restringido. Una… | |
| Analizada | Media (6.9) | 0.34% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, una omisión de restricción permite que los recuentos de acciones de publicaciones restringidas sean divulgados a usuarios no privilegiados a través de una solicitud cuidadosamente elaborada. Las… | |
| Analizada | Media (6.9) | 0.47% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 tienen una vulnerabilidad en un endpoint de API que divulga metadatos de temas privados de usuarios administradores a usuarios moderadores, incluso si los moderadores no tienen acceso a los… | |
| Analizada | Alta (8.7) | 0.42% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 carecen de comprobaciones de visibilidad con un endpoint de API de acción de usuario que resulta en la revelación del título y el extracto de la publicación a usuarios no autorizados, lo que… | |
| Analizada | Media (5.1) | 0.34% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 tienen una vulnerabilidad de cross-site scripting que surge porque el sistema confía en la salida sin procesar de un Modelo de Lenguaje Grande de IA (LLM) y la renderiza usando htmlSafe en la… | |
| Analizada | Media (5.1) | 0.34% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, el método onebox en el modelo SharedAiConversation renderiza el título de la conversación directamente en HTML sin una sanitización adecuada. Las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2… | |
| Analizada | Media (6.9) | 0.34% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, un problema de coerción de tipos en un endpoint de la API de acciones de publicaciones permitía a usuarios que no eran parte del personal emitir advertencias a otros usuarios. Las advertencias son… | |
| Analizada | Media (5.3) | 0.99% | 💥 Exploit | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, solicitar /posts/:id.json?version=X eludía las comprobaciones de autorización en las revisiones de publicaciones. El método display_post llamaba a post.revert_to directamente sin verificar si la… | |
| Analizada | Media (5.4) | 0.26% | — | Discourse | 19/3/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, una limpieza insuficiente en el valor predeterminado de iframes permitidos de Codepen permite a un atacante engañar a un usuario para que cambie la URL de la página principal. Este problema ha… | |
| Aplazada | Media (5.3) | 0.29% | — | Rarathemes JobscoutAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad por falta de autorización en raratheme JobScout jobscout permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JobScout: desde n/a hasta <= 1.1.7. | |
| Aplazada | Baja (2.1) | 0.41% | — | Alfresco ActivitiAI | 12/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Alfresco Activiti hasta 7.19/8.8.0. Afectada por este problema es la función deserialize/createObjectInputStream del archivo activiti-core/activiti-engine/src/main/java/org/activiti/engine/impl/variable/SerializableType.java del componente Process Variable Serialization System.… | |
| Pendiente de análisis | Media (6.8) | 0.33% | — | Cisco IOS XRAICisco Network Convergence System 5500AICisco Network Convergence System 5700AI | 11/3/2026 | 17/6/2026 | Una vulnerabilidad en el manejo de una interrupción del alineador de la interfaz de red de paquetes de salida (EPNI) en el software Cisco IOS XR para las series Cisco Network Convergence System (NCS) 5500 con tarjetas de línea NC57 y los routers Cisco NCS 5700 y el software Cisco IOS XR para software de terceros… | |
| Analizada | Media (6.1) | 0.22% | — | Cisco Unified Contact Center Express | 11/3/2026 | 8/7/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Unified Contact Center Express (Unified CCX) podría permitir a un atacante remoto no autenticado realizar ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad existe porque la interfaz de gestión basada en web de… | |
| En análisis | Media (6.1) | 0.22% | — | Cisco FinesseAICisco Packaged Contact Center EnterpriseAICisco Unified Contact Center EnterpriseAICisco Unified Contact Center ExpressAI+1 | 11/3/2026 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Finesse, Cisco Packaged Contact Center Enterprise (Packaged CCE), Cisco Unified Contact Center Enterprise (Unified CCE), Cisco Unified Contact Center Express (Unified CCX) y Cisco Unified Intelligence Center podría permitir a un atacante remoto no… | |
| Analizada | Alta (7.4) | 0.17% | — | Cisco IOS XR | 11/3/2026 | 8/7/2026 | Una vulnerabilidad en la función de enrutamiento multi-instancia de Intermediate System-to-Intermediate System (IS-IS) de Cisco IOS XR Software podría permitir a un atacante no autenticado y adyacente causar que el proceso IS-IS se reinicie inesperadamente. Esta vulnerabilidad se debe a una validación de entrada… | |
| Analizada | Alta (8.8) | 0.14% | — | Cisco IOS XR | 11/3/2026 | 1/7/2026 | Una vulnerabilidad en la asignación de grupos de tareas para un comando CLI específico en el software Cisco IOS XR podría permitir a un atacante local autenticado elevar privilegios y obtener control administrativo total de un dispositivo afectado. Esta vulnerabilidad se debe a un mapeo incorrecto de un comando a… | |
| Analizada | Alta (8.8) | 0.18% | — | Cisco IOS XR | 11/3/2026 | 1/7/2026 | Una vulnerabilidad en la CLI de Cisco IOS XR Software podría permitir a un atacante autenticado y local ejecutar comandos arbitrarios como root en el sistema operativo subyacente de un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente de los argumentos de usuario que se pasan a comandos… | |
| Analizada | Media (6.5) | 0.29% | — | Hoppscotch | 7/3/2026 | 17/6/2026 | hoppscotch es un ecosistema de desarrollo de API de código abierto. Antes de la versión 2026.2.1, el endpoint DELETE /v1/access-tokens/revoke permite a cualquier usuario autenticado eliminar el PAT de cualquier otro usuario proporcionando su ID, sin verificación de propiedad. Este problema ha sido parcheado en la… |