Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
8750 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.1) | 2.7% | 💥 Exploit | Freescout | 3/3/2026 | 17/6/2026 | FreeScout es una mesa de ayuda gratuita y una bandeja de entrada compartida construida con el framework Laravel de PHP. Una vulnerabilidad de omisión de parche para CVE-2026-27636 en FreeScout 1.8.206 y anteriores permite a cualquier usuario autenticado con permisos de carga de archivos lograr Ejecución Remota de… | |
| Analizada | Alta (8.2) | 1.0% | — | Underscorejs Underscore | 3/3/2026 | 17/6/2026 | Underscore.js es una librería de utilidades para JavaScript. Antes de la versión 1.13.8, las funciones _.flatten y _.isEqual usan recursión sin un límite de profundidad. Bajo condiciones muy específicas, detalladas a continuación, un atacante podría explotar esto en un ataque de denegación de servicio (DoS) al… | |
| Pendiente de análisis | Media (6.5) | 1.6% | 💥 PoC | Modelscope Ms-agentAI | 2/3/2026 | 17/6/2026 | Una vulnerabilidad de inyección de comandos existe en las versiones v1.6.0rc1 y anteriores de ms-agent de ModelScope, permitiendo a un atacante ejecutar comandos arbitrarios del sistema operativo a través de una entrada manipulada derivada de un prompt. | |
| Analizada | Alta (8.8) | 0.33% | — | Oscommerce | 27/2/2026 | 17/6/2026 | osCommerce 2.3.4.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro currency. Los atacantes pueden enviar solicitudes GET a shopping_cart.php con valores de currency maliciosos utilizando cargas útiles… | |
| Analizada | Alta (8.8) | 0.33% | — | Oscommerce | 27/2/2026 | 17/6/2026 | osCommerce 2.3.4.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro products_id. Los atacantes pueden modificar el valor de products_id en las solicitudes de product_info.php y adjuntar cargas útiles… | |
| Analizada | Alta (8.8) | 0.33% | — | Oscommerce | 27/2/2026 | 17/6/2026 | osCommerce 2.3.4.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro reviews_id. Los atacantes pueden enviar solicitudes GET a product_reviews_write.php con valores maliciosos de reviews_id utilizando… | |
| Analizada | Media (6.5) | 0.38% | — | Hoppscotch | 26/2/2026 | 17/6/2026 | hoppscotch es un ecosistema de desarrollo de API de código abierto. Antes de la versión 2026.2.0, la consulta GraphQL 'userCollection' acepta un ID de colección arbitrario y devuelve los datos completos de la colección — incluyendo título, tipo y el campo 'data' serializado que contiene solicitudes HTTP con… | |
| Analizada | Alta (8.3) | 0.42% | — | Hoppscotch | 26/2/2026 | 17/6/2026 | hoppscotch es un ecosistema de desarrollo de API de código abierto. Antes de la versión 2026.2.0, cualquier usuario autenticado puede leer, modificar o eliminar el entorno personal de otro usuario por ID. `user-environments.resolver.ts:82-109`, la mutación `updateUserEnvironment` utiliza `@UseGuards(GqlAuthGuard)`… | |
| Analizada | Crítica (9.1) | 0.66% | — | Hoppscotch | 26/2/2026 | 17/6/2026 | hoppscotch es un ecosistema de desarrollo de API de código abierto. Antes de la versión 2026.2.0, un atacante no autenticado puede sobrescribir toda la configuración de infraestructura de una instancia de Hoppscotch autoalojada, incluyendo las credenciales del proveedor OAuth y la configuración SMTP, enviando una… | |
| Analizada | Baja (1.2) | 0.31% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, los usuarios TL4 pueden publicar temas en categorías solo para el personal a través del temporizador de temas 'publish_to_category', omitiendo las comprobaciones de autorización. Las versiones 2025.12.2,… | |
| Analizada | Baja (1.3) | 0.36% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, una verificación de autorización incorrecta en la lógica de gestión de temas permite a los usuarios autenticados modificar atributos privilegiados de sus temas. Al manipular parámetros específicos en una… | |
| Analizada | Media (5.3) | 0.26% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, el control de acceso fail-open en el plugin Data Explorer permite a cualquier usuario autenticado ejecutar consultas SQL que no tienen asignaciones de grupo explícitas, incluyendo consultas de sistema… | |
| Analizada | Baja (1.3) | 0.29% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, el nombre completo de un usuario puede ser evaluado como HTML sin procesar cuando las siguientes configuraciones están establecidas: 'display_name_on_posts' => true; y 'prioritize_username_in_ux' =>… | |
| Analizada | Baja (1.3) | 0.27% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, los moderadores podían exportar DMs de chat de usuario a través del endpoint de exportación CSV explotando una lista de permitidos excesivamente permisiva en 'can_export_entity?'. El método permitía a los… | |
| Analizada | Media (4.9) | 0.40% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, `posts_nearby` verificaba el acceso al tema pero luego devolvía todas las publicaciones independientemente del tipo, incluyendo whispers que solo deberían ser visibles para whisperers. Use… | |
| Analizada | Baja (1.3) | 0.27% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, se producía una omisión de las preferencias de comunicación de MD al añadir miembros a través de `Chat::AddUsersToChannel` — un usuario podía añadir objetivos que los habían bloqueado/ignorado/silenciado… | |
| Analizada | Baja (1.3) | 0.27% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, la acción `move_posts` solo verificaba `can_move_posts?` en el tema de origen, pero nunca validaba los permisos de escritura en el tema de destino. Esto permitía a los usuarios TL4 y a los moderadores de… | |
| Analizada | Baja (1.3) | 0.26% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, la falta de autorización 'validate_before_create' en 'QueryGroupBookmarkable' de Data Explorer permite a cualquier usuario autenticado crear marcadores para grupos de consultas a los que no tienen acceso,… | |
| Analizada | Media (4.9) | 0.39% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, una inyección SQL en el filtrado de etiquetas de mensajes privados ('list_private_messages_tag') permite eludir las condiciones del filtro de etiquetas, lo que podría revelar metadatos de mensajes… | |
| Analizada | Media (6.9) | 0.35% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, el endpoint de votantes en el plugin de encuestas carecía de comprobaciones de visibilidad de publicaciones, lo que permitía el acceso no autorizado a los detalles de los votantes de las encuestas en… | |
| Analizada | Ninguna (0) | 0.29% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, los usuarios TL4 pueden cerrar, archivar y fijar temas en categorías privadas a las que no tienen acceso. Las versiones 2025.12.2, 2026.1.1 y 2026.2.0 parchean el problema. No hay soluciones alternativas… | |
| Analizada | Media (4.3) | 0.26% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Versiones anteriores a 2025.12.2, 2026.1.1 y 2026.2.0 tienen una IDOR (Referencia Directa Insegura a Objeto) en `ReviewableNotesController`. Cuando `enable_category_group_moderation` está habilitado, un usuario que pertenece a un grupo de moderación de… | |
| Analizada | Alta (7.5) | 1.5% | 💥 Exploit | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, una vulnerabilidad IDOR en el endpoint de elementos del directorio permite a cualquier usuario, incluidos los usuarios anónimos, recuperar valores de campos de usuario privados para todos los usuarios en… | |
| Analizada | Media (5.4) | 0.26% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, el plugin 'discourse-policy' permite a cualquier usuario autenticado interactuar con políticas en publicaciones que no tienen permiso para ver. El 'PolicyController' carga publicaciones por ID sin… | |
| Analizada | Alta (7.5) | 0.39% | — | Discourse | 26/2/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2025.12.2, 2026.1.1 y 2026.2.0, cuando la configuración del sitio 'patreon_webhook_secret' está en blanco, un atacante puede falsificar firmas de webhook válidas calculando un HMAC-MD5 con una cadena vacía como clave. Dado que el cuerpo… |