Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
111 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 0.72% | — | Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking AM+2 | 22/5/2025 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en varios productos WSO2 debido a una falla en la lógica de negocio del servicio de administración SOAP relacionado con la recuperación de cuentas. Un atacante puede explotar esta vulnerabilidad para restablecer la contraseña de cualquier cuenta de usuario, lo que… | |
| Analizada | Alta (7.5) | 0.45% | — | Misskey | 5/5/2025 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. A partir de la versión 12.31.0 y anteriores a la 2025.4.1, la falta de validación en `Mk:api` permite que código AiScript malicioso acceda a endpoints adicionales a los que no está diseñado. Esta falta de validación permite que el código AiScript… | |
| Analizada | Baja (2.1) | 0.26% | — | Misskey Summaly | 5/5/2025 | 17/6/2026 | @misskey-dev/summaly es una herramienta para obtener un resumen de una página web. A partir de la versión 3.0.1 y anteriores a la 5.2.1, un error lógico en la función principal `summaly` provoca que la opción `allowRedirects` nunca se pase a ningún complemento y, por lo tanto, no se aplique. Misskey seguirá las… | |
| Analizada | Media (5.4) | 0.25% | — | Misskey | 5/5/2025 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. A partir de la versión 12.0.0 y anteriores a la 2025.4.1, debido a un descuido en la validación de `UrlPreviewService` y `MkUrlPreview`, un atacante puede inyectar CSS arbitrario en el componente `MkUrlPreview`. `UrlPreviewService.wrap` recurre a… | |
| Analizada | Crítica (9.3) | 0.18% | — | Misskey | 10/3/2025 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. El parche para CVE-2024-52591 no validó de manera suficiente la relación entre los campos `id` y `url` de los objetos ActivityPub. Un atacante puede falsificar un objeto en el que reclame autoridad en el campo `url` incluso si el tipo de objeto… | |
| Aplazada | Alta (8.6) | 0.40% | — | ConcordeAIMisskeyAI | 11/2/2025 | 17/6/2026 | Concorde, anteriormente conocida como Nexkey, es una bifurcación de la plataforma de microblogging federada Misskey. Debido a la falta de contramedidas CSRF y a una configuración incorrecta de las cookies para la autenticación de MediaProxy, existe una vulnerabilidad que permite eludir la autenticación de MediaProxy.… | |
| Analizada | Alta (8.2) | 0.14% | — | Misskey | 11/2/2025 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. A partir de la versión 12.109.0 y antes de la versión 2025.2.0-alpha.0, debido a la falta de protección CSRF y la falta de atributos de seguridad adecuados en las cookies de autenticación del panel de control de Bull, algunas de las API de… | |
| Analizada | Alta (8.1) | 0.60% | — | Misskey | 11/2/2025 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. A partir de la versión 12.109.0 y antes de la versión 2025.2.0-alpha.0, se almacena un token de inicio de sesión llamado `token` en una cookie con fines de autenticación en Bull Dashboard, pero este permanece sin eliminarse incluso después de… | |
| Aplazada | Alta (8.6) | 0.62% | — | AltairAIMisskeyAI | 19/12/2024 | 17/6/2026 | Altair es una bifurcación de Misskey v12. La falta de validación de solicitudes y de autenticación en el proxy de imágenes para comprimir y redimensionar archivos remotos en las versiones afectadas podría permitir ataques que podrían afectar la disponibilidad, como por ejemplo, aumentando de forma anormal el uso de… | |
| Analizada | Media (5.1) | 0.37% | — | Misskey | 18/12/2024 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. En las versiones afectadas, la falta de validación en `NoteCreateService.insertNote`, `ApPersonService.createPerson` y `ApPersonService.updatePerson` permite a un atacante controlar el destino de cualquier enlace de "origen" (como el banner "ver… | |
| Analizada | Media (6.9) | 0.31% | — | Misskey | 18/12/2024 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. En las versiones afectadas, la falta de validación en `ApInboxService.update` permite a un atacante modificar el resultado de las encuestas que pertenecen a otro usuario. No se requiere autenticación, excepto una firma válida de cualquier actor en… | |
| Analizada | Alta (8.8) | 0.32% | — | Misskey | 18/12/2024 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. En las versiones afectadas, la falta de validación en `ApRequestService.signedGet` y `HttpRequestService.getActivityJson` permite a un atacante crear perfiles de usuario falsos y notas falsificadas. Los usuarios falsificados parecerán ser de una… | |
| Analizada | Alta (8.8) | 0.35% | — | Misskey | 18/12/2024 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. En las versiones afectadas, la falta de validación en `ApRequestService.signedGet` permite a un atacante crear perfiles de usuario falsos que parecen ser de una instancia diferente a la que realmente existen. Estos perfiles se pueden usar para… | |
| Analizada | Media (5.4) | 0.22% | — | Misskey | 18/12/2024 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. Algunas API que utilizan `HttpRequestService` no comprueban correctamente el host de destino. Esta vulnerabilidad permite a un atacante enviar solicitudes POST o GET al servidor interno, lo que puede resultar en un ataque SSRF. Permite a un… | |
| Aplazada | Alta (7.4) | 0.32% | — | MisskeyAI | 18/12/2024 | 17/6/2026 | Misskey es una plataforma de redes sociales federada de código abierto. En las versiones afectadas, FileServerService (proxy multimedia) en github.com/misskey-dev/misskey 2024.10.1 o anteriores no detectó bucles de proxy, lo que permite a los actores remotos ejecutar una denegación de servicio distribuida… | |
| Analizada | Alta (7.5) | 0.40% | — | Misskey | 3/6/2024 | 17/6/2026 | Misskey es una plataforma de microblogging descentralizada de código abierto. Misskey no realiza una normalización adecuada en las estructuras JSON de los objetos de actividad entrantes firmados de ActivityPub antes de procesarlos, lo que permite a los actores de amenazas falsificar el contenido de las actividades… | |
| Analizada | Alta (8.8) | 0.66% | — | Misskey | 19/2/2024 | 17/6/2026 | Misskey es una plataforma de redes sociales descentralizada y de código abierto con soporte ActivityPub. Antes de la versión 2024.2.0, al recuperar objetos remotos de Activity Streams, Misskey no verifica que la respuesta del servidor remoto tenga un valor de encabezado `Content-Type` del tipo de medio Activity… | |
| Modificada | Crítica (9.6) | 0.55% | — | Misskey | 29/12/2023 | 17/6/2026 | Misskey es una plataforma de redes sociales descentralizada y de código abierto. Es posible que las aplicaciones de terceros puedan acceder a algunos endpoints o API de Websocket que están especificados incorrectamente como [kind]… | |
| Modificada | Media (4.8) | 0.41% | — | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Data Analytics Server+5 | 18/12/2023 | 17/6/2026 | Se han identificado varios productos WSO2 como vulnerables debido a una codificación de salida incorrecta; un atacante puede llevar a cabo un ataque de Cross-Site Scripting (XSS) Almacenado inyectando un payload malicioso en la función de registro de Management Console. | |
| Modificada | Media (6.1) | 0.43% | — | Wso2 API ManagerWso2 Identity Server AS KEY ManagerWso2 Identity Server | 15/12/2023 | 17/6/2026 | Vulnerabilidad XSS reflejada se puede explotar alterando un parámetro de solicitud en el endpoint de autenticación. Esto se puede realizar tanto en solicitudes autenticadas como no autenticadas. | |
| Modificada | Alta (8.2) | 0.46% | — | Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Carbon Identity Application Authentication Endpoint+1 | 15/12/2023 | 17/6/2026 | Se han identificado varios productos WSO2 como vulnerables para realizar suplantaciones de usuarios mediante el aprovisionamiento JIT. Para que esta vulnerabilidad tenga algún impacto en su implementación, se deben cumplir las siguientes condiciones: * Un IDP configurado para autenticación federada y aprovisionamiento… | |
| Modificada | Alta (7.5) | 0.48% | — | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Enterprise Integrator+3 | 15/12/2023 | 17/6/2026 | Se han identificado varios productos WSO2 como vulnerables debido a que un ataque de entidad externa XML (XXE) abusa de una característica ampliamente disponible pero rara vez utilizada de los analizadores XML para acceder a información confidencial. | |
| Modificada | Alta (7.5) | 0.40% | — | Misskey | 29/11/2023 | 17/6/2026 | Misskey es una plataforma de redes sociales descentralizada y de código abierto. La validación de firma faltante de Misskey permite a usuarios arbitrarios hacerse pasar por cualquier usuario remoto. Este problema se solucionó en la versión 2023.11.1-beta.1. | |
| Modificada | Alta (7.5) | 0.84% | — | Misskey | 4/10/2023 | 17/6/2026 | Misskey es una plataforma de redes sociales descentralizada y de código abierto. Antes de la versión 2023.9.0, al editar la URL, un usuario podía omitir la autenticación del panel Bull, que es la interfaz de usuario de administración de la cola de trabajos, y acceder a él. La versión 2023.9.0 contiene una solución. No… | |
| Modificada | Media (4.8) | 0.37% | — | Cyberuslabs Cyberus KEY | 13/6/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Cyberus Labs Cyberus Key plugin <= 1.0 versions. |