Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
23.898 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2.3) | 0.21% | — | Djangoproject Django | 3/6/2026 | 21/7/2026 | Se descubrió un problema en Django 6.0 anterior a 6.0.6 y 5.2 anterior a 5.2.15. 'django.core.mail.backends.smtp.EmailBackend' en Django falla al evitar la reutilización de una conexión parcialmente inicializada después de un handshake 'STARTTLS' fallido cuando 'fail_silently=True', lo que permite a atacantes de red… | |
| Analizada | Baja (2.3) | 0.28% | — | Djangoproject Django | 3/6/2026 | 21/7/2026 | Se descubrió un problema en Django 6.0 anterior a 6.0.6 y 5.2 anterior a 5.2.15. 'django.http.HttpRequest.get_signed_cookie' en Django utiliza una derivación de sal no inyectiva (concatenando el nombre de la cookie y el argumento de sal), lo que permite a un atacante remoto usar una cookie en un contexto diferente de… | |
| Analizada | Baja (2.3) | 0.43% | — | Djangoproject Django | 3/6/2026 | 21/7/2026 | Se descubrió un problema en Django 5.2 anterior a 5.2.15 y 6.0 anterior a 6.0.6. 'django.utils.cache.has_vary_header()' en Django no elimina los espacios en blanco iniciales o finales de los valores del encabezado de respuesta 'Vary' antes de la comparación, lo que permite a atacantes remotos leer respuestas en caché… | |
| Aplazada | Media (6.9) | 0.42% | — | Projectsandprograms School Management SystemAI | 3/6/2026 | 22/7/2026 | El sistema de gestión escolar ProjectsAndPrograms utiliza credenciales predecibles al generar las contraseñas de estudiantes y profesores únicamente a partir de la fecha de nacimiento del usuario (por ejemplo, 12072000 para el 12 de julio de 2000). La aplicación no requiere ni solicita a los usuarios que cambien la… | |
| Aplazada | Media (5.1) | 0.49% | — | Projectsandprograms School-management-systemAI | 3/6/2026 | 22/7/2026 | El sistema de gestión escolar ProjectsAndPrograms es vulnerable a Cross-Site Scripting Almacenado (XSS) en múltiples atributos de los objetos de estudiantes y profesores. Un atacante autorizado (por ejemplo, un profesor o administrador) puede inyectar JavaScript malicioso que posteriormente se ejecuta en los… | |
| Analizada | Media (5.3) | 0.29% | — | Djangoproject Daphne | 3/6/2026 | 22/7/2026 | daphne anterior a la versión 4.2.2 reconstruye una solicitud HTTP en bruto a partir de los encabezados analizados de Twisted y la alimenta a autobahn para el procesamiento del handshake de WebSocket. Twisted no trata \x0b, \x0c, \x1c, \x1d, \x1e, o \x85 como separadores de línea de encabezado, pero autobahn decodifica… | |
| Analizada | Alta (7.5) | 0.57% | — | Djangoproject Daphne | 3/6/2026 | 22/7/2026 | daphne antes de la versión 4.2.2 no pasaba maxFramePayloadSize ni maxMessagePayloadSize a la WebSocketServerFactory de Autobahn. Debido a que Autobahn establece ambos valores por defecto en 0 (ilimitado), un atacante remoto no autenticado podría enviar mensajes o tramas WebSocket arbitrariamente grandes, causando un… | |
| Analizada | Baja (2.3) | 0.43% | — | Djangoproject Django | 3/6/2026 | 21/7/2026 | Se descubrió un problema en Django 5.2 anterior a 5.2.15 y 6.0 anterior a 6.0.6. 'django.middleware.cache.UpdateCacheMiddleware' en Django no añade 'Autorización' al encabezado de respuesta 'Vary' para solicitudes que llevan ese encabezado sin 'Cache-Control: public', lo que permite a atacantes remotos leer respuestas… | |
| Aplazada | Media (5) | 0.11% | — | Gpac Project Mp4boxAI | 3/6/2026 | 22/7/2026 | Una desreferencia de puntero NULL en la función gf_filter_pid_resolve_file_template_ex (/filter_core/filter_pid.c) de GPAC Project/MP4Box anterior a 26.02.0 permite a los atacantes causar una denegación de servicio (DoS) mediante el suministro de un archivo manipulado. | |
| Aplazada | Alta (8.8) | 0.23% | — | Mojoomla School ManagementAI | 3/6/2026 | 22/7/2026 | Vulnerabilidad de Asignación Incorrecta de Privilegios en Mojoomla School Management permite la escalada de privilegios. Este problema afecta a School Management: desde n/a hasta 93.2.0. | |
| Aplazada | Alta (7.6) | 0.23% | — | Mojoomla School ManagementAI | 3/6/2026 | 22/7/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Mojoomla School Management permite inyección SQL. Este problema afecta a School Management: desde n/a hasta 93.2.0. | |
| Modificada | Alta (7.7) | 0.66% | — | Lfprojects Mlflow | 3/6/2026 | 14/8/2026 | Una vulnerabilidad en las versiones de mlflow/mlflow anteriores a la 3.11.0 permite la resolución de variables de entorno en secretos de AI Gateway, lo que puede ser explotado para exfiltrar credenciales de entorno sensibles del lado del servidor a un punto final controlado por un atacante. Este problema surge porque… | |
| Analizada | Media (5.3) | 0.41% | — | Morgan Project Morgan | 3/6/2026 | 22/7/2026 | Impacto: El token :remote-user del middleware de registro morgan extrae el nombre de usuario de autenticación Basic del encabezado de solicitud de autorización y lo escribe en el flujo de registro sin neutralizar los caracteres de control. Un atacante no autenticado puede enviar un encabezado Authorization Basic… | |
| Aplazada | Media (5.5) | 0.27% | — | Code-projects Student Admission SystemAI | 2/6/2026 | 22/7/2026 | Se ha encontrado una vulnerabilidad en el Sistema de Admisión de Estudiantes 1.0 de code-projects. Se ve afectada una función desconocida del archivo /index.php. Esta manipulación del argumento eid/did provoca inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido publicado y puede ser utilizado. | |
| Analizada | Alta (8.2) | 0.35% | — | Misp-project Misp | 2/6/2026 | 22/7/2026 | Una vulnerabilidad de omisión de autenticación existe en MISP cuando la autenticación mixta LDAP está habilitada con la aplicación de OTP. En implementaciones configuradas con LdapAuth.mixedAuth=true y Security.require_otp=true, los usuarios autenticados a través de un plugin de autenticación, como LDAP, pueden tener… | |
| Analizada | Media (6.5) | 0.36% | — | Lfprojects Mlflow | 2/6/2026 | 21/7/2026 | MLflow 3.9.0 con autenticación básica ('--app-name basic-auth') no aplica las comprobaciones de autorización para múltiples puntos finales list de la API de Gateway. Específicamente, el diccionario 'BEFORE_REQUEST_HANDLERS' en 'mlflow/server/auth/__init__.py' no incluye entradas para 'ListGatewaySecretInfos',… | |
| Aplazada | Baja (2) | 0.27% | — | Code-projects Online Hospital Management SystemAI | 1/6/2026 | 22/7/2026 | Se ha identificado una debilidad en el Sistema de Gestión Hospitalaria en Línea 1.0 de code-projects. Este problema afecta a algún procesamiento desconocido del archivo viewdoctortimings.php. Esta manipulación del argumento delid causa un control inadecuado de los identificadores de recursos. El ataque puede iniciarse… | |
| Aplazada | Media (5.5) | 0.32% | 💥 PoC | Code-projects Hotel AND Tourism Reservation SystemAI | 1/6/2026 | 22/7/2026 | Se ha identificado una debilidad en el sistema de reservas de hoteles y turismo 1.0 de code-projects. El elemento afectado es una función desconocida del archivo tour.PHP del componente Gestor de Parámetros GET. La ejecución de una manipulación del argumento tour puede conducir a una inyección SQL. El ataque puede… | |
| Aplazada | Baja (2.1) | 0.34% | 💥 PoC | Code-projects Hotel AND Tourism Reservation SystemAI | 1/6/2026 | 22/7/2026 | Se ha descubierto una falla de seguridad en el Sistema de Reservas de Hoteles y Turismo 1.0 de code-projects. Afectada es una función desconocida del archivo /ht/tour.PHP. Realizar una manipulación de los argumentos name /email /people /number resulta en cross-site scripting. El ataque puede iniciarse de forma remota.… | |
| Aplazada | Media (5.5) | 0.50% | 💥 PoC | Code-projects Hotel AND Tourism Reservation SystemAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad fue identificada en el sistema de reserva de hoteles y turismo 1.0 de code-projects. Este problema afecta a la función password_verify del archivo /admin/login.php del componente Admin Login. Dicha manipulación del argumento Password conduce a una autenticación indebida. Es posible lanzar el ataque… | |
| Aplazada | Media (5.3) | 0.23% | — | Devaslansoftware Project-managementAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad ha sido encontrada en la gestión de proyectos DevaslanPHP hasta la versión 2.0.0-beta1. Afectada por este problema es la función KanbanScrumHelper::recordUpdated del archivo app/Helpers/KanbanScrumHelper.php del componente Gestor de Tickets. La manipulación conduce a una autorización incorrecta. El… | |
| Analizada | Baja (2.7) | 0.25% | — | Projectcapsule Capsule | 1/6/2026 | 22/7/2026 | Capsule es un framework multi-inquilino y basado en políticas para Kubernetes. Para defenderse contra el secuestro de espacios de nombres logrado a través de operaciones de actualización/parche en los espacios de nombres, Capsule utiliza un webhook para validar las solicitudes de actualización dirigidas a los espacios… | |
| Analizada | Media (6.9) | 0.68% | — | Projectcapsule Capsule | 1/6/2026 | 22/7/2026 | Capsule es un framework multi-inquilino y basado en políticas para Kubernetes. El Capsule Controller se ejecuta con privilegios de cluster-admin. Aunque la lógica de procesamiento de TenantResource RawItems establece forzosamente el espacio de nombres, esto es ineficaz para los recursos de ámbito de clúster. Antes de… | |
| Aplazada | Media (5.5) | 0.27% | — | Code-projects Real State ServicesAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad ha sido encontrada en code-projects Real State Services 1.0. Esto impacta una función desconocida del archivo /loginuser.php del componente Login. La manipulación del argumento Username lleva a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede… | |
| Aplazada | Media (5.5) | 0.13% | — | Gpac Project Mp4boxAI | 1/6/2026 | 22/7/2026 | Una violación de segmento en la función gf_media_get_color_info (/media_tools/isom_tools.c) de GPAC Project/MP4Box anterior a 26.02.0 permite a los atacantes causar una Denegación de Servicio (DoS) mediante el suministro de un archivo de datos manipulado. |