Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
23.384 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.23% | — | Devaslansoftware Project-managementAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad ha sido encontrada en la gestión de proyectos DevaslanPHP hasta la versión 2.0.0-beta1. Afectada por este problema es la función KanbanScrumHelper::recordUpdated del archivo app/Helpers/KanbanScrumHelper.php del componente Gestor de Tickets. La manipulación conduce a una autorización incorrecta. El… | |
| Analizada | Baja (2.7) | 0.25% | — | Projectcapsule Capsule | 1/6/2026 | 22/7/2026 | Capsule es un framework multi-inquilino y basado en políticas para Kubernetes. Para defenderse contra el secuestro de espacios de nombres logrado a través de operaciones de actualización/parche en los espacios de nombres, Capsule utiliza un webhook para validar las solicitudes de actualización dirigidas a los espacios… | |
| Analizada | Media (6.9) | 0.68% | — | Projectcapsule Capsule | 1/6/2026 | 22/7/2026 | Capsule es un framework multi-inquilino y basado en políticas para Kubernetes. El Capsule Controller se ejecuta con privilegios de cluster-admin. Aunque la lógica de procesamiento de TenantResource RawItems establece forzosamente el espacio de nombres, esto es ineficaz para los recursos de ámbito de clúster. Antes de… | |
| Aplazada | Media (5.5) | 0.27% | — | Code-projects Real State ServicesAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad ha sido encontrada en code-projects Real State Services 1.0. Esto impacta una función desconocida del archivo /loginuser.php del componente Login. La manipulación del argumento Username lleva a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede… | |
| Aplazada | Media (5.5) | 0.13% | — | Gpac Project Mp4boxAI | 1/6/2026 | 22/7/2026 | Una violación de segmento en la función gf_media_get_color_info (/media_tools/isom_tools.c) de GPAC Project/MP4Box anterior a 26.02.0 permite a los atacantes causar una Denegación de Servicio (DoS) mediante el suministro de un archivo de datos manipulado. | |
| Aplazada | Media (5.5) | 0.13% | — | Gpac Project Mp4boxAI | 1/6/2026 | 22/7/2026 | Un uso después de liberación en el heap en la función dasher_process (/filters/dasher.c) de GPAC Project/MP4Box anterior a 26.02.0 permite a los atacantes causar una denegación de servicio (DoS) mediante el suministro de un archivo MPEG-2 manipulado. | |
| Aplazada | Media (5.5) | 0.14% | — | Gpac Project Mp4boxAI | 1/6/2026 | 22/7/2026 | Una violación de segmentación en la función gf_isom_apple_set_tag_ex (/isomedia/isom_write.c) de GPAC Project/MP4Box anterior a 26.02.0 permite a los atacantes causar una denegación de servicio (DoS) mediante el suministro de un archivo MP4 manipulado. | |
| Aplazada | Media (5.5) | 0.14% | — | Gpac Project Mp4boxAI | 1/6/2026 | 22/7/2026 | Una desreferencia de puntero NULL en la función gf_ac4_pres_b_4_back_channels_present (/media_tools/av_parsers.c) de GPAC Project/MP4Box anterior a la versión 26.02.0 permite a los atacantes causar una Denegación de Servicio (DoS) mediante el suministro de un archivo AC4 manipulado. | |
| Aplazada | Media (5.5) | 0.14% | — | Gpac Project Mp4boxAI | 1/6/2026 | 22/7/2026 | Una desreferencia de puntero NULL en la función gf_odf_ac4_cfg_dsi_v1 (/odf/descriptors.c) de GPAC Project/MP4Box anterior a la versión 26.02.0 permite a los atacantes causar una denegación de servicio (DoS) mediante el suministro de un archivo AC4 manipulado. | |
| Aplazada | Media (5.5) | 0.63% | 💥 PoC | Code-projects Smart Parking SystemAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Smart Parking System 1.0. Afecta a una función desconocida del componente Admin Endpoint. Dicha manipulación conduce a la falta de autenticación. Es posible lanzar el ataque remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.… | |
| Aplazada | Baja (2.1) | 0.20% | — | Code-projects Online Hospital Management SystemAI | 1/6/2026 | 22/7/2026 | Se ha encontrado una vulnerabilidad en code-projects Online Hospital Management System 1.0. Afectada es una función desconocida del archivo appointmentdetail.PHP del componente Gestor de Citas. La manipulación del argumento editid conduce a inyección SQL. El ataque puede ser llevado a cabo de forma remota. El exploit… | |
| Aplazada | Media (5.5) | 0.26% | — | Code-projects Online Hospital Management SystemAI | 1/6/2026 | 22/7/2026 | Se ha encontrado una falla en code-projects Online Hospital Management System 1.php. Esto afecta a la función login_user del archivo login_1.php. La ejecución de una manipulación del argumento Username puede conducir a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit ha sido publicado y puede… | |
| Aplazada | Media (5.5) | 0.27% | — | Code-projects Online Hospital Management SystemAI | 31/5/2026 | 22/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Online Hospital Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /patient.php. Tal manipulación del argumento editid conduce a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha… | |
| Aplazada | Media (5.5) | 0.27% | — | Code-projects Online Music SiteAI | 31/5/2026 | 22/7/2026 | Una vulnerabilidad fue detectada en code-projects Online Music Site 1.0. Esta vulnerabilidad afecta código desconocido del archivo /Administrator/PHP/AdminEditAlbum.php. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser realizado de forma remota. El exploit es ahora público y puede ser… | |
| Aplazada | Baja (2) | 0.21% | — | Code-projects Online Music SiteAI | 31/5/2026 | 22/7/2026 | Una vulnerabilidad ha sido encontrada en code-projects Online Music Site 1.0. Esto afecta una parte desconocida del archivo /Administrator/PHP/AdminUpdateAlbum.php. Tal manipulación del argumento ID conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido revelado al público y puede ser… | |
| Aplazada | Baja (2.1) | 0.24% | 💥 PoC | Code-projects Visitor Management SystemAI | 31/5/2026 | 22/7/2026 | Se ha encontrado una vulnerabilidad en el Sistema de Gestión de Visitantes 1.0 de code-projects. Afectada por este problema es alguna funcionalidad desconocida del archivo /vms/PHP/phone_0.php. Esta manipulación del argumento phone causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido… | |
| Aplazada | Alta (8.8) | 0.32% | — | Projectworlds Gate Pass Management SystemAI | 30/5/2026 | 22/7/2026 | Sistema de Gestión de Pases de Entrada 2.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados eludir la autenticación inyectando código SQL a través de los parámetros de inicio de sesión y contraseña. Los atacantes pueden enviar solicitudes POST manipuladas a login-exec.php con cargas… | |
| Analizada | Crítica (9.3) | 0.77% | — | Deltasql Project Deltasql | 30/5/2026 | 22/7/2026 | Delta Sql 1.8.2 contiene una vulnerabilidad de carga arbitraria de archivos que permite a atacantes no autenticados cargar archivos maliciosos enviando solicitudes POST a docs_upload.php con datos de formulario multipart elaborados. Los atacantes pueden cargar archivos PHP con contenido arbitrario al directorio de… | |
| Aplazada | Alta (8.7) | 0.64% | — | Open Ises ProjectAI | 30/5/2026 | 22/7/2026 | El Proyecto Open ISES 3.30A contiene una vulnerabilidad de salto de ruta en el endpoint ajax/download.php que permite a atacantes no autenticados descargar archivos arbitrarios manipulando el parámetro filename. Los atacantes pueden proporcionar secuencias de salto de directorio ../ en el parámetro filename para… | |
| Analizada | Alta (7.8) | 0.17% | — | Zephyrproject Zephyr | 30/5/2026 | 22/7/2026 | La implementación de SocketCAN valida la longitud de un búfer proporcionado por el usuario que contiene un objeto socketcan_frame utilizando únicamente una declaración NET_ASSERT en zcan_sendto_ctx() antes de desreferenciarlo en socketcan_to_can_frame(). En compilaciones de producción donde las aserciones están… | |
| Aplazada | Media (5.5) | 0.31% | 💥 PoC | Code-projects Student Details Management SystemAI | 30/5/2026 | 22/7/2026 | Se detectó una vulnerabilidad en code-projects Student Details Management System 1.0. Esto afecta una función desconocida del archivo /index.php. Realizar una manipulación del argumento roll resulta en inyección SQL. El ataque es posible de llevar a cabo de forma remota. El exploit ahora es público y puede ser… | |
| Aplazada | Alta (8.8) | 0.27% | — | Open Ises ProjectAI | 29/5/2026 | 21/7/2026 | El Proyecto Open ISES 3.30A contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro ticket_id. Los atacantes pueden enviar solicitudes GET a add_facnote.php con cargas útiles SQL manipuladas para extraer… | |
| Aplazada | Alta (8.8) | 0.33% | — | Open Ises ProjectAI | 29/5/2026 | 21/7/2026 | El Proyecto Open ISES 3.30A contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro p1. Los atacantes pueden enviar solicitudes GET a city_graph.php con cargas útiles SQL manipuladas para extraer… | |
| Aplazada | Alta (8.8) | 0.33% | — | Open Ises ProjectAI | 29/5/2026 | 21/7/2026 | El Proyecto Open ISES 3.30A contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro p1. Los atacantes pueden enviar solicitudes GET a inc_types_graph.php con cargas útiles SQL manipuladas para extraer… | |
| Aplazada | Alta (8.8) | 0.33% | — | Open Ises ProjectAI | 29/5/2026 | 21/7/2026 | El Proyecto Open ISES 3.30A contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro p1. Los atacantes pueden enviar solicitudes GET a sever_graph.php con cargas útiles SQL manipuladas para extraer… |