Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

69 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.69%—Zulip Server21/8/202017/6/2026
Zulip Server versiones anteriores a 2.1.5, permite tabnapping inverso por medio de un enlace de encabezado de tema.
ModificadaMedia (6.1)0.67%—Zulip Server21/8/202017/6/2026
Zulip Server versiones anteriores a 2.1.5, permite un ataque de tipo XSS reflejado por medio de un webhook de Dropbox.
ModificadaCrítica (9.8)0.68%—Zulipchat Zulip Desktop9/5/202017/6/2026
Zulip Desktop versiones anteriores a 5.2.0, presenta una Falta de Comprobación del Certificado SSL, porque toda la comprobación fue deshabilitada inadvertidamente durante un intento de reconocer la opción ignoreCerts.
ModificadaMedia (6.1)0.67%—Zulip Server20/4/202017/6/2026
El servidor Zulip versiones anteriores a 2.1.3, permite un ataque de tipo XSS por medio de la característica modal_link en la funcionalidad Markdown.
ModificadaMedia (6.1)0.67%—Zulip Server20/4/202017/6/2026
El servidor Zulip versiones anteriores a 2.1.3, permite un tabnabbing inverso por medio de la funcionalidad Markdown.
ModificadaMedia (5.4)0.72%—Zulip Server20/4/202017/6/2026
El servidor Zulip versiones anteriores a la versión 2.1.3, permite un ataque de tipo XSS por medio de un enlace Markdown, con una toma de control de cuenta resultante.
ModificadaMedia (6.1)0.64%—Zulipchat Zulip Desktop18/3/202017/6/2026
Zulip Desktop versiones anteriores a 4.0.3, cargó contenido no confiable en una vista web de Electron con la seguridad web deshabilitada, lo cual puede ser explotado para un ataque de tipo XSS en una variedad de maneras. Esto afecta especialmente a Zulip Desktop versión 2.3.82.
ModificadaMedia (6.1)0.86%—Zulip Server18/12/201917/6/2026
El controlador del proceso de imágenes miniaturas en el servidor Zulip versiones 1.9.0 anteriores a la versión 2.0.8, permitió un redireccionamiento abierto que era visible para usuarios registrados.
ModificadaCrítica (9.8)1.4%—Zulip Server21/11/201917/6/2026
En Zulip Server versiones 1.7.0 anteriores a 2.0.7, un error en el proceso nuevo registro de usuarios, significaba que usuarios que registraron su cuenta mediante autenticación social (por ejemplo, GitHub o Google SSO) en una organización que también permite autenticación de contraseña podrían tener su clave API…
ModificadaAlta (7.8)0.33%—Jenkins Zulip23/10/201917/6/2026
En Jenkins Zulip Plugin versión 1.1.0 y anteriores, las credenciales almacenadas sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (5.4)0.68%—Zulip Server18/9/201917/6/2026
El servidor Zulip versiones anteriores a 2.0.5, validó de manera incompleta los tipos MIME de archivos cargados. Un usuario que haya iniciado sesión en el servidor podría cargar archivos de ciertos tipos para montar un ataque de tipo cross-site scripting almacenado sobre otros usuarios registrados. En un servidor…
ModificadaMedia (6.5)1.2%—Zulip Server18/9/201917/6/2026
El analizador Markdown en el servidor Zulip versiones anteriores a 2.0.5, usó una expresión regular vulnerable al backtracking exponencial. Un usuario que haya iniciado sesión en el servidor podría enviar un mensaje diseñado causando que el servidor gaste una cantidad de tiempo de CPU efectivamente arbitraria y…
ModificadaMedia (5.4)0.73%—Zulip Server18/4/201817/6/2026
En las versiones anteriores a la 1.7.2 de Zulip Server, había un problema de Cross-Site Scripting (XSS) con las subidas de usuarios y el backend de almacenamiento (por defecto) LOCAL_UPLOADS_DIR.
ModificadaMedia (6.1)0.81%—Zulip Server18/4/201817/6/2026
En las versiones anteriores a la 1.7.2 de Zulip Server, había un problema de Cross-Site Scripting (XSS) con los nombres de transmisión en la escritura anticipada de temas.
ModificadaMedia (6.1)0.81%—Zulip Server18/4/201817/6/2026
En las versiones 1.5.x, 1.6.x y 1.7.x anteriores a la 1.7.2 de Zulip Server, había un problema de Cross-Site Scripting (XSS) al silenciar notificaciones.
ModificadaMedia (6.1)0.81%—Zulip Server18/4/201817/6/2026
En las versiones anteriores a la 1.7.2 de Zulip Server, había problemas de Cross-Site Scripting (XSS) con el procesador de marcado del frontend.
ModificadaAlta (8.8)1.1%—Zulip Server27/11/201717/6/2026
En Zulip Server en versiones anteriores a la 1.7.1, en un servidor con múltiples dominios, una vulnerabilidad en el sistema de invitación deja que un usuario autorizado de un dominio del servidor cree un usuario en cualquier otro dominio.
ModificadaMedia (6.5)1.3%—Zulip Server2/6/201717/6/2026
Zulip Server versión 1.5.1 y posteriores, sufre de un error en la implementación de la configuración de invite_by_admins_only en el servidor de aplicaciones de chat del grupo Zulip que permitió a un usuario autenticado invitar a otros usuarios a unirse a una organización Zulip, incluso si la organización fue…
ModificadaMedia (4.3)1.1%—Zulip Server28/3/201717/6/2026
Un error en la implementación de una función de suscripción automática en la ruta check_stream_exists del servidor de aplicaciones de chat en grupo Zulip en versiones anteriores a 1.4.3 permitió a un usuario autenticado suscribirse a un flujo privado que debería haber requerido una invitación de un miembro existente…