Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.1%—Omniauth18/8/202217/6/2026
El archivo lib/omniauth/failure_endpoint.rb en OmniAuth versiones anteriores a 2.0, no escapa el valor message_key.
ModificadaAlta (7.5)0.79%—SAP Authenticator10/8/202217/6/2026
En determinadas condiciones, SAP Authenticator para Android permite a un atacante acceder a información que de otro modo estaría restringida
ModificadaCrítica (9.1)1.4%—Nextauth.js Next-auth2/8/202217/6/2026
NextAuth.js es una completa solución de autenticación de código abierto para aplicaciones Next.js. Los usuarios de "next-auth" que usan el "EmailProvider" en versiones anteriores a "4.10.3" o "3.29.10" están afectados. Si un atacante pudiera falsificar una petición que enviara una lista de correos electrónicos…
ModificadaBaja (3.3)0.26%—Next-auth Nextauth.js1/8/202217/6/2026
NextAuth.js es una completa solución de autenticación de código abierto para aplicaciones Next.js. Una vulnerabilidad de divulgación de información en "next-auth" versiones anteriores a "v4.10.2" y "v3.29.9" permite a un atacante con privilegio de acceso al registro obtener información excesiva, como el secreto de un…
ModificadaCrítica (9.8)1.1%—Codexshaper WP Oauth2 Server22/7/202217/6/2026
Vulnerabilidad de Omisión de Autenticación en el plugin WP OAuth2 Server de CodexShaper versiones anteriores a 1.0.1 incluyéndola, en WordPress
ModificadaMedia (6.1)0.58%—Fortinet Fortiauthenticator Agent FOR Microsoft Outlook WEB Access18/7/202217/6/2026
Una vulnerabilidad de neutralización inapropiada de la entrada durante la generación de la página web [CWE-79] en el Agente OWA FortiAuthenticator para Microsoft versiones 2.2 y 2.1, puede permitir a un atacante no autenticado llevar a cabo un ataque de tipo XSS por medio de peticiones HTTP GET diseñadas
ModificadaMedia (5.3)1.2%—Miniorange Oauth Single Sign ON17/7/202217/6/2026
El plugin OAuth Single Sign On de WordPress versiones anteriores a 6.22.6, no comprueba que las peticiones de token de acceso OAuth sean legítimas, lo que permite a atacantes entrar en el sitio con el único conocimiento de la dirección de correo electrónico de un usuario
ModificadaAlta (7.5)1.5%—Fastify Bearer-auth14/7/202217/6/2026
fastify/bearer-auth es un plugin de Fastify para requerir encabezados de autorización de portador. fastify/bearer-auth versiones anteriores a 7.0.2 y 8.0.1, no usa de forma segura crypto.timingSafeEqual. Un atacante malicioso podría estimar la longitud de un token de portador válido. Según el correspondiente RFC 6750,…
ModificadaCrítica (9.8)1.3%—KB Login Authentication Script Project KB Login Authentication Script13/7/202217/6/2026
Se ha encontrado una vulnerabilidad en KB Login Authentication Script versión 1.1 y ha sido clasificada como crítica. Este problema afecta a una funcionalidad desconocida. La manipulación del argumento nombre de usuario/contraseña con la entrada "o""=" conlleva a una inyección sql. El ataque puede ser lanzado…
ModificadaMedia (6.1)0.47%—Sync Oxygen Publishing EngineSync Oxygen XML AuthorSync Oxygen XML DeveloperSync Oxygen XML Editor+113/7/202217/6/2026
Se ha detectado un problema en Oxygen XML WebHelp versiones anteriores a 22.1 build 2021082006 y versiones 23.x anteriores a 23.1 build 2021090310. Una vulnerabilidad de tipo XSS en las propuestas de términos de búsqueda (en la documentación en línea generada con Oxygen XML WebHelp) permite a atacantes ejecutar…
ModificadaAlta (8.8)1.1%—Kubernetes Aws-iam-authenticator12/7/202217/6/2026
Se ha detectado un problema de seguridad en aws-iam-authenticator donde una identidad IAM permitida puede ser capaz de modificar su nombre de usuario y escalar privilegios
ModificadaMedia (6.1)1.1%—Nextauth.js Next-auth6/7/202217/6/2026
NextAuth.js es una completa solución de autenticación de código abierto para aplicaciones Next.js. Un atacante puede pasar una entrada comprometida al correo electrónico [signin endpoint](https://next-auth.js.org/getting-started/rest-api#post-apiauthsigninprovider) que contiene algún HTML malicioso, engañando al…
ModificadaMedia (6.1)0.83%—Apifest Oauth 2.0 Server29/6/202217/6/2026
ApiFest OAuth versiones 2.0 Server 0.3.1, no comprueba el URI de redireccionamiento de acuerdo con el RFC 6749 y es susceptible de un ataque de redireccionamiento abierto. En concreto, envía directamente un código de autorización al URI de redireccionamiento enviado con la petición de autorización, sin comprobar si el…
ModificadaAlta (7.5)1.7%—Nextauth.js Next-auth27/6/202217/6/2026
NextAuth.js es una solución completa de autenticación de código abierto para aplicaciones Next.js. En las versiones afectadas, un atacante puede enviar una petición a una aplicación usando NextAuth.js con un parámetro de consulta "callbackUrl" no válido, que internamente es convertido en un objeto "URL". La…
ModificadaMedia (4.8)0.59%—Miniorange Login With OTP Over Sms, Email, Whatsapp AND Google Authenticator27/6/202217/6/2026
El plugin Login With OTP Over SMS, Email, WhatsApp and Google Authenticator de WordPress versiones anteriores a 1.0.8, no escapa a su configuración, permitiendo a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html no está permitido
ModificadaMedia (4.8)0.59%—Miniorange Google Authenticator27/6/202217/6/2026
El plugin miniOrange's Google Authenticator de WordPress versiones anteriores a 5.5.6, no sanea ni escapa de algunas de sus configuraciones, lo que conlleva a que usuarios con privilegios de administrador almacenen código Javascript malicioso, lo que conlleva a ataques de tipo Cross-Site Scripting cuando…
ModificadaMedia (4.3)0.43%—Miniorange Google Authenticator27/6/202217/6/2026
El plugin Google Authenticator de WordPress versiones anteriores a 1.0.5, no presenta una comprobación de tipo CSRF cuando guarda sus ajustes, y no los sanea así como los escapa, permitiendo a atacantes hacer que un administrador conectado los cambie y lleve a cabo ataques de tipo Cross-Site Scripting
ModificadaMedia (6.7)1.0%💥 PoCThalesgroup Safenet Authentication Client24/6/202217/6/2026
Thales Safenet Authentication Client (SAC) para Linux y Windows versiones hasta 10.7.7, crea archivos temporales de ocultación y bloqueo no seguros que permiten a un atacante local, mediante un ataque de enlace simbólico, sobrescribir archivos arbitrarios, y potencialmente lograr una ejecución de comandos arbitrarios…
ModificadaCrítica (9.8)1.0%—Biscuitsec Biscuit-authBiscuitsec Biscuit-goBiscuitsec Biscuit-haskellClever-cloud Biscuit-java13/6/202217/6/2026
Biscuit es un token de autenticación y autorización para arquitecturas de microservicios. La versión 1 de la especificación de Biscuit contiene un algoritmo vulnerable que permite a actores maliciosos falsificar firmas válidas. Un ataque de este tipo permitiría a un atacante crear un token con cualquier nivel de…
ModificadaMedia (6.5)0.47%—Jupyter Oauthenticator9/6/202217/6/2026
OAuthenticator es una biblioteca de tokens OAuth para el administrador de inicio de sesión de JupyerHub. CILogonOAuthenticator es proporcionado por el paquete OAuthenticator, y permite a usuarios iniciar sesión en un JupyterHub por medio de CILogon. Es usado principalmente para restringir un JupyterHub sólo a usuarios…
ModificadaMedia (6.1)0.66%—Nextauth.js Next-auth21/5/202217/6/2026
NextAuth.js (next-auth) es una solución de autenticación de código abierto para aplicaciones Next.js. En versiones anteriores a 3.29.3 y 4.3.3, se presenta una vulnerabilidad de redireccionamiento abierto cuando el desarrollador implementa un proveedor OAuth 1. Las versiones 3.29.3 y 4.3.3 contienen un parche para…
ModificadaMedia (5.3)0.88%—IBM Secure External Authentication ServerIBM Sterling Secure Proxy17/5/202217/6/2026
IBM Sterling Secure Proxy versión 6.0.3 e IBM Secure External Authentication Server versión 6.0.3, no garantizan apropiadamente que un certificado esté realmente asociado con el host debido a una comprobación incorrecta de los certificados. IBM X-Force ID: 201104
ModificadaMedia (6.5)1.7%💥 PoCLmsdoctor 2 Factor Authentication10/5/202217/6/2026
Una vulnerabilidad de omisión de la autenticación de dos factores (2FA) en "Simple 2FA Plugin for Moodle" de LMS Doctor permite a atacantes remotos sobrescribir el número de teléfono usado para la confirmación por medio del archivo profile.php. Por lo tanto, les permite omitir el mecanismo de verificación telefónica
ModificadaAlta (7.5)2.3%💥 PoCLmsdoctor 2 Factor Authentication10/5/20229/7/2026
LMS Doctor Simple 2 Factor Authentication Plugin For Moodle Afectado: versión 2021072900, presenta una vulnerabilidad de Referencias directas a objetos inseguros (IDOR), que permite a atacantes remotos actualizar registros confidenciales como el correo electrónico, la contraseña y el número de teléfono de otras…
ModificadaMedia (6.1)0.62%—Auth0 Lock5/5/202217/6/2026
Auth0 es un broker de autenticación que soporta proveedores de identidad social y empresarial, incluyendo Active Directory, LDAP, Google Apps y Salesforce. En las versiones anteriores a "11.33.0", cuando la funcionalidad "additional signup fields" [está configurada]…