Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2997▼ 66 respecto a la semana anterior
Críticas / altas1460▲ 109 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)339▼ 171 respecto a la semana anterior
187 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.27% | — | Jetbrains YoutrackAI | 7/9/2026 | 8/9/2026 | In JetBrains YouTrack before 2026.2.18634 signed URL reuse allowed disclosure of restricted project icons | |
| Aplazada | Alta (8.1) | 0.35% | — | Jetbrains YoutrackAI | 7/9/2026 | 9/9/2026 | In JetBrains YouTrack before 2026.2.18788, 2026.1.14055, 2025.3.161254 missing authorisation allowed access to restricted REST API resources via IDOR | |
| Aplazada | Crítica (9.8) | 0.61% | — | Jetbrains YoutrackAI | 7/9/2026 | 9/9/2026 | In JetBrains YouTrack before 2025.3.161254, 2026.1.14042 improper authentication in YouTrack Helpdesk allowed unauthenticated account takeover via a self-asserted email address | |
| Aplazada | Alta (8.8) | 0.42% | — | Jetbrains YoutrackAI | 7/9/2026 | 22/9/2026 | In JetBrains YouTrack before 2026.2.18634, insufficient validation of role assignments allowed privilege escalation | |
| Analizada | Alta (8.1) | 0.35% | — | Jetbrains Youtrack | 17/8/2026 | 15/9/2026 | In JetBrains YouTrack before 2026.2.17917 unauthorised project transfer between organisations was possible | |
| Analizada | Media (6.5) | 1.1% | — | Jetbrains Youtrack | 17/8/2026 | 15/9/2026 | In JetBrains YouTrack before 2026.1.13901, 2026.2.17950 doS attack was possible via crafted type parameters | |
| Analizada | Media (6.5) | 0.34% | — | Jetbrains Youtrack | 17/8/2026 | 15/9/2026 | In JetBrains YouTrack before 2026.1.13903, 2026.2.17950 an authenticated user could read restricted articles from other projects via the draft creation endpoint | |
| Analizada | Alta (8.2) | 0.32% | — | Jetbrains Youtrack | 17/8/2026 | 15/9/2026 | In JetBrains YouTrack before 2026.2.18068 stored XSS via the fenced code-block language label was possible | |
| Analizada | Media (6.5) | 1.2% | — | Jetbrains Youtrack | 17/8/2026 | 15/9/2026 | In JetBrains YouTrack before 2026.2.18177 doS attack was possible via a decompression bomb in the import endpoint | |
| Analizada | Media (4.3) | 0.27% | — | Jetbrains Youtrack | 17/8/2026 | 15/9/2026 | In JetBrains YouTrack before 2026.2.18112 an authenticated user could enumerate accounts via the users search endpoint | |
| Analizada | Crítica (9.1) | 0.42% | — | Jetbrains Youtrack | 17/8/2026 | 15/9/2026 | In JetBrains YouTrack before 2025.3.156085, 2026.1.13913, 2026.2.18112 an unauthenticated attacker could download database backups via shared draft signature | |
| Analizada | Alta (8.1) | 0.38% | — | Jetbrains Youtrack | 17/8/2026 | 15/9/2026 | In JetBrains YouTrack before 2025.3.156085, 2026.1.13914, 2026.2.18095 missing authorisation allowed an authenticated user to delete arbitrary entities via the mailbox endpoint | |
| Analizada | Crítica (9.8) | 0.61% | — | Jetbrains Youtrack | 14/7/2026 | 12/8/2026 | In JetBrains YouTrack before 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430, 2024.2.148429 authentication bypass via direct database access leading to administrative access was possible | |
| Analizada | Media (6.1) | 0.66% | — | Jetbrains Youtrack | 10/7/2026 | 10/7/2026 | In JetBrains YouTrack before 2026.2.17394 stored XSS via article titles in digest emails was possible | |
| Analizada | Baja (3.5) | 0.23% | — | Jetbrains Youtrack | 10/7/2026 | 10/7/2026 | In JetBrains YouTrack before 2026.2.17012 cSS injection via Mermaid diagram rendering was possible | |
| Analizada | Crítica (9.8) | 0.34% | — | Jetbrains Youtrack | 26/6/2026 | 27/6/2026 | In JetBrains YouTrack before 2026.2.16593 the websandbox bridge was vulnerable to a prototype pollution attack | |
| Analizada | Media (5.3) | 0.27% | — | Jetbrains Youtrack | 26/6/2026 | 27/6/2026 | In JetBrains YouTrack before 2026.2.16593 improper access control allowed reading saved queries and tags | |
| Analizada | Media (5.3) | 0.27% | — | Jetbrains Youtrack | 26/6/2026 | 27/6/2026 | In JetBrains YouTrack before 2026.2.16593 default role configuration exposed excessive user profile details | |
| Analizada | Alta (7.5) | 0.27% | — | Jetbrains Youtrack | 26/6/2026 | 27/6/2026 | In JetBrains YouTrack before 2026.2.16593 improper authorisation in the app configurations endpoint allowed modifying project settings | |
| Analizada | Media (5.3) | 0.24% | — | Jetbrains Youtrack | 26/6/2026 | 27/6/2026 | In JetBrains YouTrack before 2026.2.16593 project settings disclosure via the MCP was possible | |
| Analizada | Alta (7.5) | 0.30% | — | Jetbrains Youtrack | 26/6/2026 | 27/6/2026 | In JetBrains YouTrack before 2026.2.16593 improper access control allowed reading users' private data via the comment templates endpoint | |
| Analizada | Media (6.5) | 0.34% | — | Jetbrains Youtrack | 29/5/2026 | 22/7/2026 | In JetBrains YouTrack before 2026.1.13570 improper access control allowed enumeration of restricted issues and articles on Planning Canvas | |
| Analizada | Media (6.5) | 0.30% | — | Jetbrains Youtrack | 29/5/2026 | 22/7/2026 | In JetBrains YouTrack before 2026.1.13570 improper access control allowed low-privileged users to modify service accounts | |
| Analizada | Alta (7.5) | 0.33% | — | Jetbrains Youtrack | 29/5/2026 | 22/7/2026 | In JetBrains YouTrack before 2026.1.13162 information disclosure was possible on fetchApp requests | |
| Analizada | Media (4.3) | 0.27% | — | Jetbrains Youtrack | 29/5/2026 | 22/7/2026 | In JetBrains YouTrack before 2026.1.13162 information disclosure was possible on Users and Groups pages |