Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2505 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisAlta (8.7)0.62%—Nginx JavascriptAI2/9/20262/9/2026
Existe una vulnerabilidad en NGINX JavaScript por la que una respuesta HTTP malformada recibida por ngx.fetch() puede bloquear un worker de NGINX cuando JavaScript de confianza lee Response.statusText. La explotación requiere control o influencia sobre la respuesta HTTP obtenida. Impacto: Esta vulnerabilidad puede…
AnalizadaMedia (4.3)0.28%—Jenkins Script Security2/9/202622/9/2026
Jenkins Script Security Plugin 1412.v7737b_3405f86 y anteriores no aplican una comprobación de permisos en el método que controla el ajuste "Force the use of the sandbox globally in the system", lo que permite a los atacantes deshabilitarlo mediante la vinculación de datos de Stapler.
AnalizadaMedia (4.3)0.31%—Jenkins Script Security2/9/202622/9/2026
Jenkins Script Security Plugin 1412.v7737b_3405f86 y anteriores utilizan la anotación `@DataBoundConstructor` en un constructor que carga la configuración de aprobación de scripts, lo que permite a atacantes capaces de enviar determinados formularios leer dicha configuración.
AplazadaMedia (6.3)0.55%—Ash-project ASH TypescriptAI1/9/20261/9/2026
Vulnerabilidad de generación de mensajes de error que contienen información sensible en ash-project ash_typescript que permite a un atacante no autenticado leer datos internos de la aplicación del cuerpo de una respuesta HTTP 500. Cuando un manejador de ruta de typed-controller devuelve algo distinto de un…
AplazadaMedia (6.3)0.68%—Ash-project ASH TypescriptAI1/9/20261/9/2026
Vulnerabilidad de validación de entrada incorrecta en ash-project ash_typescript que permite a un atacante remoto enviar valores de argumentos fuera de una lista permitida o un límite declarados en rutas de typed-controller. AshTypescript.TypedController.RequestHandler en…
AplazadaBaja (2.3)0.50%—Ash-project ASH TypescriptAI1/9/20261/9/2026
Vulnerabilidad de redirección de URL a un sitio no confiable ('Open Redirect') en ash-project ash_typescript que permite a un atacante que controle el valor de un parámetro de ruta redirigir la solicitud de un cliente generado, y las credenciales asociadas a ella, a una ruta no prevista o a un origen externo. Los…
AplazadaAlta (8.2)0.50%—Ash-project ASH TypescriptAI1/9/20261/9/2026
Vulnerabilidad de autorización incorrecta en ash-project ash_typescript que permite a un llamador RPC no autorizado leer valores de atributos que las políticas de campo de Ash denegaron. Cuando una política de campo deniega un atributo, Ash lo sustituye por %Ash.ForbiddenField{}, que conserva el valor real en…
AplazadaMedia (6.3)0.55%—Ash-project ASH TypescriptAI1/9/20261/9/2026
Vulnerabilidad de generación de mensajes de error que contienen información sensible en ash-project ash_typescript que permite a un atacante no autenticado recibir datos de error internos sin redactar provocando una forma de error con la que no coincide el manejador de errores configurado. apply_error_handler/3 en…
AplazadaAlta (8.2)0.55%—Ash-project ASH TypescriptAI1/9/20261/9/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en ash-project ash_typescript que permite a un atacante no autenticado agotar la tabla de átomos de BEAM y abortar el nodo mediante nombres de campos de typed struct suministrados por el cliente. resolve_typed_struct_field/2 en…
AplazadaAlta (8.7)0.55%—Ash-project ASH TypescriptAI1/9/20261/9/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en ash-project ash_typescript que permite a un atacante no autenticado agotar la tabla de átomos de BEAM y abortar el nodo mediante nombres de campos RPC suministrados por el cliente. AshTypescript.FieldFormatter.convert_to_field_atom/2 en…
AplazadaMedia (6.8)0.23%—Sogo ADD Script TO Individual Pages Header FooterAI30/8/202631/8/2026
El plugin de WordPress SOGO Add Script to Individual Pages Header Footer hasta la 3.9 no sanea ni escapa los valores de los scripts personalizados de cabecera/pie guardados desde su metabox de entrada, y no los restringe a usuarios con la capacidad unfiltered_html, lo que permite a usuarios con acceso de nivel…
Pendiente de análisisCrítica (9.1)0.23%—Drupal Photoswipe - Responsive Javascript Modal Image GalleryAI25/8/202628/8/2026
Vulnerabilidad de falta de autorización en Drupal PhotoSwipe - Responsive JavaScript Modal Image Gallery que permite navegación forzada (Forceful Browsing). Este problema afecta a las versiones de PhotoSwipe - Responsive JavaScript Modal Image Gallery: desde 0.0.0 hasta 3.2.0.
Pendiente de análisisAlta (7.7)0.53%—Redhat Advanced Cluster ManagementAIRedhat Multicloud Operators SubscriptionAI20/8/202628/8/2026
A flaw was found in the multicloud-operators-subscription component of Red Hat Advanced Cluster Management (RHACM). A tenant with HelmRelease create permissions can exploit this vulnerability by manipulating the `secretRef.Namespace` field. This allows the `GetSecret()` function in the HelmRelease controller to fetch…
Pendiente de análisisCrítica (9.9)0.62%—Multicloud-operators SubscriptionAI20/8/202628/8/2026
A flaw was found in the multicloud-operators-subscription component. This vulnerability allows a tenant, who has the ability to create HelmRelease custom resources (CRs), to bypass existing security controls. The system's HelmRelease controller processes Helm chart templates using its own elevated ServiceAccount…
AplazadaCrítica (9.8)0.56%—Flexible SubscriptionsAI19/8/202620/8/2026
Customer PHP Object Injection in Flexible Subscriptions <= 1.8.1 versions.
AplazadaAlta (7.1)0.25%—Nextscripts Social Networks Auto PosterAI19/8/202626/8/2026
The NextScripts: Social Networks Auto-Poster WordPress plugin before 4.4.8 does not escape some of the query-string parameters it reflects back on one of its admin pages, allowing attackers to perform Reflected Cross-Site Scripting attacks against logged-in users such as administrators who are tricked into opening a…
AnalizadaAlta (7.5)0.41%—Oracle Scripting18/8/202628/8/2026
Vulnerability in the Oracle Scripting product of Oracle E-Business Suite (component: Internal Operations). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Scripting. Successful attacks of this…
AnalizadaAlta (7.1)0.30%—Oracle Scripting18/8/202628/8/2026
Vulnerability in the Oracle Scripting product of Oracle E-Business Suite (component: Internal Operations). Supported versions that are affected are 12.2.3-12.2.15. Difficult to exploit vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Scripting. Successful attacks of this…
AnalizadaAlta (7.1)0.30%—Oracle Scripting18/8/202628/8/2026
Vulnerability in the Oracle Scripting product of Oracle E-Business Suite (component: Internal Operations). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Scripting. Successful attacks of this…
AnalizadaAlta (8.8)0.43%—Oracle Scripting18/8/202631/8/2026
Vulnerability in the Oracle Scripting product of Oracle E-Business Suite (component: Internal Operations). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Scripting. Successful attacks of this…
Pendiente de análisisCrítica (9.9)0.69%—Multicloud-operators SubscriptionAI17/8/202629/9/2026
A flaw was found in the multicloud-operators-subscription component. This vulnerability allows a user on a managed cluster to escalate their privileges by creating a Subscription with specific, crafted annotations. Successful exploitation grants the attacker the ability to deploy resources into any namespace with the…
AplazadaMedia (6.5)0.22%—Bestwebsoft Subscriber Cross Site Scripting Profile Extra FieldsAI13/8/202614/8/2026
Subscriber Cross Site Scripting (XSS) in Profile Extra Fields by BestWebSoft <= 1.3.4 versions.
AplazadaCrítica (9.8)0.96%—Woocommerce SubscriptionsAI12/8/202626/8/2026
The WooCommerce Subscriptions WordPress plugin before 9.1.0 does not validate user input before unserializing it on stores with High-Performance Order Storage enabled, leading to a PHP Object Injection issue which unauthenticated users can escalate to Remote Code Execution via a gadget chain present in the bundled…
Pendiente de análisisAlta (7.7)0.48%—Multicloud-operators SubscriptionAI12/8/202627/8/2026
A flaw was found in multicloud-operators-subscription. A privileged user, specifically a namespace administrator capable of creating Channel and Subscription resources, can exploit this vulnerability. By manipulating the Channel.Spec.SecretRef.Namespace field, the user can cause the system to copy sensitive Secret…
AnalizadaAlta (8.8)0.94%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition11/8/202617/8/2026
Server-side request forgery (ssrf) in Microsoft Exchange Server allows an authorized attacker to elevate privileges over a network.