Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2687▼ 648 respecto a la semana anterior
Críticas / altas1276▼ 271 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)218▼ 285 respecto a la semana anterior
–

8750 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (4.3)0.34%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, la verificación 'allowed_spam_host_domains' utilizaba 'String#end_with?' sin validación de límites de dominio, lo que permitía que dominios como 'attacker-example.com' eludieran la protección…
AnalizadaMedia (6.5)0.46%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, el endpoint `/private-posts` no aplicaba el filtrado de visibilidad por tipo de publicación, lo que permitía a los participantes regulares de mensajes privados ver publicaciones susurradas en…
AnalizadaCrítica (9.3)0.61%—Freescout19/3/202617/6/2026
FreeScout es una mesa de ayuda gratuita y una bandeja de entrada compartida construida con el framework Laravel de PHP. Las versiones 1.8.208 e inferiores son vulnerables a Cross-Site Scripting Almacenado (XSS) a través de las plantillas de notificación por correo electrónico de FreeScout. Los cuerpos de los correos…
AnalizadaAlta (8.5)0.31%—Freescout19/3/202617/6/2026
FreeScout es un help desk gratuito y una bandeja de entrada compartida construido con el framework Laravel de PHP. En las versiones 1.8.208 e inferiores, los bypasses de la lógica de vista de adjuntos y del sanitizador de SVG hacen posible subir y renderizar un SVG que ejecuta JavaScript malicioso. Se permite una…
AnalizadaAlta (8.1)0.43%—Freescout19/3/202617/6/2026
FreeScout es un help desk gratuito y una bandeja de entrada compartida construido con el framework Laravel de PHP. En las versiones 1.8.208 e inferiores, el método ThreadPolicy::edit() contiene una vulnerabilidad de control de acceso roto que permite a cualquier usuario autenticado (independientemente de su rol o…
AnalizadaMedia (6.5)0.35%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, cuando un usuario tiene 'hide_profile' habilitado, su biografía, ubicación y sitio web aún estaban expuestos a través de la vista previa de onebox del usuario. Un usuario autenticado podía…
AnalizadaAlta (8.2)0.30%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Anteriormente a las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, los usuarios que no pertenecen a los grupos permitidos de creación de políticas pueden crear widgets funcionales de aceptación de políticas en publicaciones bajo las condiciones adecuadas.…
AnalizadaBaja (2.3)0.41%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 tienen una falla de seguridad en el plugin discourse-policy que permitía a un usuario con permiso de creación de políticas obtener acceso de membresía a cualquier grupo privado/restringido. Una…
AnalizadaMedia (6.9)0.34%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, una omisión de restricción permite que los recuentos de acciones de publicaciones restringidas sean divulgados a usuarios no privilegiados a través de una solicitud cuidadosamente elaborada. Las…
AnalizadaMedia (6.9)0.47%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 tienen una vulnerabilidad en un endpoint de API que divulga metadatos de temas privados de usuarios administradores a usuarios moderadores, incluso si los moderadores no tienen acceso a los…
AnalizadaAlta (8.7)0.42%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 carecen de comprobaciones de visibilidad con un endpoint de API de acción de usuario que resulta en la revelación del título y el extracto de la publicación a usuarios no autorizados, lo que…
AnalizadaMedia (5.1)0.34%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 tienen una vulnerabilidad de cross-site scripting que surge porque el sistema confía en la salida sin procesar de un Modelo de Lenguaje Grande de IA (LLM) y la renderiza usando htmlSafe en la…
AnalizadaMedia (5.1)0.34%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, el método onebox en el modelo SharedAiConversation renderiza el título de la conversación directamente en HTML sin una sanitización adecuada. Las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2…
AnalizadaMedia (6.9)0.34%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, un problema de coerción de tipos en un endpoint de la API de acciones de publicaciones permitía a usuarios que no eran parte del personal emitir advertencias a otros usuarios. Las advertencias son…
AnalizadaMedia (5.3)0.99%💥 ExploitDiscourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, solicitar /posts/:id.json?version=X eludía las comprobaciones de autorización en las revisiones de publicaciones. El método display_post llamaba a post.revert_to directamente sin verificar si la…
AnalizadaMedia (5.4)0.26%—Discourse19/3/202617/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, una limpieza insuficiente en el valor predeterminado de iframes permitidos de Codepen permite a un atacante engañar a un usuario para que cambie la URL de la página principal. Este problema ha…
AplazadaMedia (5.3)0.29%—Rarathemes JobscoutAI13/3/202617/6/2026
Vulnerabilidad por falta de autorización en raratheme JobScout jobscout permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JobScout: desde n/a hasta <= 1.1.7.
AplazadaBaja (2.1)0.41%—Alfresco ActivitiAI12/3/202617/6/2026
Se ha encontrado una vulnerabilidad en Alfresco Activiti hasta 7.19/8.8.0. Afectada por este problema es la función deserialize/createObjectInputStream del archivo activiti-core/activiti-engine/src/main/java/org/activiti/engine/impl/variable/SerializableType.java del componente Process Variable Serialization System.…
Pendiente de análisisMedia (6.8)0.33%—Cisco IOS XRAICisco Network Convergence System 5500AICisco Network Convergence System 5700AI11/3/202617/6/2026
Una vulnerabilidad en el manejo de una interrupción del alineador de la interfaz de red de paquetes de salida (EPNI) en el software Cisco IOS XR para las series Cisco Network Convergence System (NCS) 5500 con tarjetas de línea NC57 y los routers Cisco NCS 5700 y el software Cisco IOS XR para software de terceros…
AnalizadaMedia (6.1)0.22%—Cisco Unified Contact Center Express11/3/20268/7/2026
Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Unified Contact Center Express (Unified CCX) podría permitir a un atacante remoto no autenticado realizar ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad existe porque la interfaz de gestión basada en web de…
En análisisMedia (6.1)0.22%—Cisco FinesseAICisco Packaged Contact Center EnterpriseAICisco Unified Contact Center EnterpriseAICisco Unified Contact Center ExpressAI+111/3/202617/6/2026
Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Finesse, Cisco Packaged Contact Center Enterprise (Packaged CCE), Cisco Unified Contact Center Enterprise (Unified CCE), Cisco Unified Contact Center Express (Unified CCX) y Cisco Unified Intelligence Center podría permitir a un atacante remoto no…
AnalizadaAlta (7.4)0.17%—Cisco IOS XR11/3/20268/7/2026
Una vulnerabilidad en la función de enrutamiento multi-instancia de Intermediate System-to-Intermediate System (IS-IS) de Cisco IOS XR Software podría permitir a un atacante no autenticado y adyacente causar que el proceso IS-IS se reinicie inesperadamente. Esta vulnerabilidad se debe a una validación de entrada…
AnalizadaAlta (8.8)0.14%—Cisco IOS XR11/3/20261/7/2026
Una vulnerabilidad en la asignación de grupos de tareas para un comando CLI específico en el software Cisco IOS XR podría permitir a un atacante local autenticado elevar privilegios y obtener control administrativo total de un dispositivo afectado. Esta vulnerabilidad se debe a un mapeo incorrecto de un comando a…
AnalizadaAlta (8.8)0.18%—Cisco IOS XR11/3/20261/7/2026
Una vulnerabilidad en la CLI de Cisco IOS XR Software podría permitir a un atacante autenticado y local ejecutar comandos arbitrarios como root en el sistema operativo subyacente de un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente de los argumentos de usuario que se pasan a comandos…
AnalizadaMedia (6.5)0.29%—Hoppscotch7/3/202617/6/2026
hoppscotch es un ecosistema de desarrollo de API de código abierto. Antes de la versión 2026.2.1, el endpoint DELETE /v1/access-tokens/revoke permite a cualquier usuario autenticado eliminar el PAT de cualquier otro usuario proporcionando su ID, sin verificación de propiedad. Este problema ha sido parcheado en la…