Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.40%—SAP Authenticator14/3/202317/6/2026
SAP Authenticator for Android - version 1.3.0, allows the screen to be captured, if an authorized attacker installs a malicious app on the mobile device. The attacker could extract the currently views of the OTP and the secret OTP alphanumeric token during the token setup. On successful exploitation, an attacker can…
ModificadaAlta (8.8)0.54%—Nextauth.js Next-auth9/3/202317/6/2026
NextAuth.js is an open source authentication solution for Next.js applications. `next-auth` applications using OAuth provider versions before `v4.20.1` have been found to be subject to an authentication vulnerability. A bad actor who can read traffic on the victim's network or who is able to social engineer the victim…
ModificadaMedia (5.3)1.8%💥 PoCFortinet Fortiauthenticator9/3/202317/6/2026
A improper restriction of excessive authentication attempts vulnerability [CWE-307] in Fortinet FortiAuthenticator 6.4.x and before allows a remote unauthenticated attacker to partially exhaust CPU and memory via sending numerous HTTP requests to the login form.
ModificadaMedia (6.5)0.27%—Goauthentik Authentik4/3/202317/6/2026
authentik is an open-source Identity Provider. Due to an insufficient access check, a recovery flow link that is created by an admin (or sent via email by an admin) can be used to set the password for any arbitrary user. This attack is only possible if a recovery flow exists, which has both an Identification and an…
ModificadaMedia (5.5)0.12%—IBM Sterling External Authentication ServerIBM Sterling Secure Proxy8/2/202317/6/2026
IBM Sterling External Authentication Server 6.1.0 and IBM Sterling Secure Proxy 6.0.3 uses weaker than expected cryptographic algorithms during installation that could allow a local attacker to decrypt sensitive information. IBM X-Force ID: 231373.
ModificadaMedia (6.5)1.0%—Jenkins Keycloak Authentication26/1/202317/6/2026
Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento Keycloak Authentication de Jenkins en su versión 2.3.0 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante.
ModificadaCrítica (9.8)1.2%—Jenkins Keycloak Authentication26/1/202317/6/2026
El complemento Keycloak Authentication de Jenkins en su versión 2.3.0 y anteriores no invalida la sesión anterior al iniciar sesión.
ModificadaMedia (4.3)1.2%—Jenkins Pwauth Security Realm26/1/202317/6/2026
El complemento PWauth Security Realm de Jenkins en su versión 0.4 y anteriores no restringen los nombres de los archivos en los métodos que implementan la validación de formularios, lo que permite a los atacantes con permiso Overall/Read verificar la existencia de una ruta de archivo especificada por el atacante en el…
ModificadaMedia (5.7)0.48%—Jenkins Bitbucket Oauth26/1/202317/6/2026
Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento Bitbucket OAuth de Jenkins en su versión 0.12 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante.
ModificadaCrítica (9.8)1.1%—Jenkins Bitbucket Oauth26/1/202317/6/2026
El complemento Bitbucket OAuth de Jenkins en sus versiones 0.12 y anteriores no invalida la sesión anterior al iniciar sesión.
ModificadaAlta (8.8)1.2%—Jenkins Openid Connect Authentication26/1/202317/6/2026
El complemento OpenId Connect Authentication 2.4 de Jenkins y versiones anteriores no invalida la sesión anterior al iniciar sesión.
ModificadaAlta (7.5)0.73%—Wpmanageninja Fluentauth23/1/202317/6/2026
El complemento FluentAuth para WordPress anterior a 1.0.2 prioriza obtener la dirección IP de un visitante de ciertos encabezados HTTP sobre REMOTE_ADDR de PHP, lo que hace posible evitar los bloqueos basados en IP establecidos por el complemento.
ModificadaCrítica (9.8)0.68%—Authenticator Plugin Project Authenticator Plugin17/1/202316/6/2026
Se encontró una vulnerabilidad en el complemento Bricco Authenticator. Ha sido declarada crítica. Esta vulnerabilidad afecta a la función authenticate/compare del archivo src/java/talentum/escenic/plugins/authenticator/authenticators/DBAuthenticator.java. La manipulación conduce a la inyección SQL. La actualización a…
ModificadaMedia (6.1)0.41%—Moodle Saml Authentication12/1/202317/6/2026
SAML Auth de Moodle puede permitir Open Redirect a través de vectores no especificados.
ModificadaCrítica (9.8)0.67%—Bottle-auth Project Bottle-auth7/1/202317/6/2026
Se ha encontrado una vulnerabilidad crítica en la librería de Github john5223/bottle-auth. Una función desconocida es afectada por esta función. La manipulación conduce a la inyección de SQL. El nombre del parche es 99cfbcc0c1429096e3479744223ffb4fda276875. Se recomienda aplicar un parche para solucionar este…
ModificadaCrítica (9.8)0.85%—Ttrrs-auth-ldap Project Ttrrs-auth-ldap7/1/202317/6/2026
Se ha encontrado una vulnerabilidad en hydrian TTRSS-Auth-LDAP y se ha clasificado como problemática. Una función desconocida del componente Username Handler es afectada por esta vulnerabilidad. La manipulación conduce a la inyección de ldap. La actualización a la versión 2.0b1 puede solucionar este problema. El…
ModificadaMedia (4.3)0.77%—Authenticator Project Authenticator2/1/202317/6/2026
El complemento Authenticator de WordPress anterior a 1.3.1 no impide que los suscriptores actualicen el token de acceso al feed de un sitio, lo que puede negar a otros usuarios el acceso a la funcionalidad en ciertas configuraciones.
ModificadaMedia (6.4)0.55%—Goauthentik Authentik28/12/202217/6/2026
authentik es un proveedor de identidad de código abierto centrado en la flexibilidad y la versatilidad. En versiones anteriores a 2022.10.4 y 2022.11.4, cualquier usuario autenticado puede crear una cantidad arbitraria de cuentas a través de los flujos predeterminados. Esto omitiría cualquier política en una situación…
ModificadaAlta (8.8)0.89%—Goauthentik Authentik28/12/202217/6/2026
authentik es un proveedor de identidades de código abierto centrado en la flexibilidad y la versatilidad. Las versiones anteriores a 2022.11.4 y 2022.10.4 son vulnerables a una autenticación incorrecta. La reutilización de tokens en las URL de invitación conduce a eludir el control de acceso mediante el uso de un…
ModificadaCrítica (9.1)0.85%—Digitalocean Golang-nanoauth27/12/202217/6/2026
La autenticación se omite globalmente en github.com/nanobox-io/golang-nanoauth entre v0.0.0-20160722212129-ac0cc4484ad4 y v0.0.0-20200131131040-063a3fb69896 si se llama a ListenAndServe con un token vacío.
ModificadaAlta (8.1)0.50%—Auth0 Jsonwebtoken23/12/202217/6/2026
Las versiones `<=8.5.1` de la librería `jsonwebtoken` podrían estar mal configuradas para que se utilicen tipos de claves heredadas e inseguras para la verificación de firmas. Por ejemplo, las claves DSA podrían usarse con el algoritmo RS256. Usted se verá afectado si utiliza un algoritmo y un tipo de clave que no…
ModificadaAlta (7.6)0.55%—Auth0 Jsonwebtoken22/12/202217/6/2026
En las versiones `<=8.5.1` de la librería `jsonwebtoken`, la falta de definición del algoritmo en la función `jwt.verify()` puede provocar que se omita la validación de firmas debido a que se utiliza de manera predeterminada el algoritmo `none` para la verificación de firmas. Los usuarios se ven afectados si no…
ModificadaMedia (6.3)0.77%—Auth0 Jsonwebtoken22/12/202217/6/2026
jsonwebtoken es una implementación de JSON Web Tokens. Las versiones `<= 8.5.1` de la librería `jsonwebtoken` pueden estar mal configuradas, de modo que pasar una función de recuperación de claves mal implementada que haga referencia al argumento `secretOrPublicKey` desde el enlace readme resultará en una…
ModificadaCrítica (9.8)14%—Logrocket-oauth2-example Project Logrocket-oauth2-example14/12/202217/6/2026
logrocket-oauth2-example hasta el 27 de mayo de 2020 permite la inyección de SQL a través del parámetro de nombre de usuario /auth/register.
ModificadaMedia (6.1)0.91%—MOD Auth OpenidcDebian Linux14/12/202217/6/2026
mod_auth_openidc tiene certificación OpenID? Módulo de autenticación y autorización para el servidor HTTP Apache 2.x. Las versiones anteriores a la 2.4.12.2 son vulnerables a Open Redirect. Al proporcionar un parámetro de cierre de sesión al URI de redireccionamiento, el código existente en…