Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

23.384 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7)0.16%—Go-git Project Go-git27/5/202617/6/2026
go-git is an extensible git implementation library written in pure Go. Prior to 5.19.0 and 6.0.0-alpha.3, go-git may parse malformed Git objects in a way that differs from upstream Git. When commit or tag objects contain ambiguous or malformed headers, go-git’s decoded representation may expose values differently from…
AnalizadaAlta (7.6)0.47%—Gradio Project Gradio27/5/20268/10/2026
Gradio before version 6.15.0 contains a cookie injection vulnerability that allows remote attackers to perform cross-Space session fixation by exploiting a shared module-level HTTP client used across all users in the reverse proxy endpoint. Attackers controlling any HF Space can return a parent-domain cookie that the…
AplazadaMedia (5.5)0.41%—Code-projects Project Management SystemAI26/5/202624/7/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Project Management System 1.0. Afecta a una función desconocida del archivo chk.PHP del componente Login. La manipulación conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
AnalizadaMedia (6.1)0.27%—Mistune Project Mistune26/5/202624/7/2026
Mistune es un analizador de Markdown de Python con renderizadores y plugins. Antes de la versión 3.2.1, el plugin de la directiva Image valida las opciones :width: y :height: con una expresión regular compilada como _num_re = re.compile(r"^\d+(?:\.\d)?"). Cuando el valor validado no es un número entero simple,…
AnalizadaMedia (6.1)0.27%—Mistune Project Mistune26/5/202624/7/2026
Mistune es un analizador de Markdown para Python con renderizadores y complementos. Antes de la versión 3.2.1, render_toc_ul() construye un árbol <ul> de tabla de contenidos a partir de una lista de tuplas (nivel, id, texto). Tanto el valor de 'id' (usado como href='#<id>') como el valor de 'text' (usado como la…
AnalizadaMedia (6.1)0.27%—Mistune Project Mistune26/5/202624/7/2026
Mistune es un analizador de Markdown de Python con renderizadores y complementos. Antes de la versión 3.2.1, HTMLRenderer.heading() construye la etiqueta de apertura <hN> concatenando el valor del atributo id directamente en el HTML - sin ninguna llamada a escape(), safe_entity() o cualquier otra función de…
ModificadaMedia (5.3)0.27%—Mistune Project Mistune26/5/202624/7/2026
Mistune es un analizador de Markdown de Python con renderizadores y complementos. En 3.2.0 y versiones anteriores, en src/mistune/directives/image.py, la función render_figure() concatena las opciones figclass y figwidth directamente en atributos HTML sin escapar. Esto permite la inyección de atributos y XSS incluso…
AnalizadaMedia (6.1)0.27%—Mistune Project Mistune26/5/202624/7/2026
Mistune es un parser de Markdown en Python con renderizadores y plugins. Antes de la 3.2.1, el plugin de matemáticas de mistune renderiza matemáticas en línea ($...$) y matemáticas en bloque ($$...$$) concatenando el contenido bruto proporcionado por el usuario directamente en la salida HTML sin ningún escape HTML.…
AplazadaMedia (5.5)0.72%—Vllm-project VllmAI26/5/202623/7/2026
Se identificó una vulnerabilidad en vllm-project vllm 0.19.0. Este problema afecta cierto procesamiento desconocido del componente OpenAI-compatible Serving Path. Dicha manipulación conduce a denegación de servicio. Es posible lanzar el ataque de forma remota. El exploit está disponible públicamente y podría ser…
AplazadaBaja (2.1)0.32%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Una debilidad ha sido identificada en code-projects Employee Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /process/applyleaveprocess.php. Esta manipulación del argumento ID causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido puesto a…
AplazadaBaja (2.1)0.32%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Una falla de seguridad ha sido descubierta en el Sistema de Gestión de Empleados 1.0 de code-projects. Afectada es una función desconocida del archivo /psubmit.PHP. La manipulación del argumento pid resulta en inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede ser utilizado…
AplazadaBaja (2.1)0.32%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Una vulnerabilidad fue identificada en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /changepassemp.php. La manipulación conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit está disponible públicamente y podría ser utilizado.
AplazadaBaja (2.1)0.45%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Se determinó una vulnerabilidad en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /applyleave.php. La ejecución de una manipulación del argumento ID puede llevar a cross site scripting. El ataque puede realizarse de forma remota. El exploit ha sido divulgado públicamente…
ModificadaCrítica (9)0.54%—Lfprojects Mlflow25/5/202621/7/2026
Una vulnerabilidad en las versiones de MLflow =3.10.1.dev0 permite el acceso no autorizado a los puntos finales de carga multiparte (MPU) cuando el modo '--serve-artifacts' está habilitado. La lógica de autorización no aplica comprobaciones de permisos a nivel de recurso para los puntos finales '/mlflow-artifacts/mpu/…
AplazadaBaja (2.1)0.45%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Una vulnerabilidad ha sido encontrada en code-projects Employee Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /empproject.php. La manipulación del argumento ID conduce a cross site scripting. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado al…
AplazadaBaja (2.1)0.45%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Se ha encontrado una falla en code-projects Employee Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /changepassemp.php. La ejecución de una manipulación del argumento ID puede conducir a cross site scripting. El ataque puede realizarse de forma remota. El exploit…
AplazadaBaja (2.1)0.45%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Una vulnerabilidad fue detectada en code-projects Employee Management System 1.0. Afectada es una función desconocida del archivo /myprofileup.php. Realizar una manipulación del argumento ID resulta en cross site scripting. El ataque es posible llevar a cabo remotamente. El exploit es ahora público y puede ser usado.
AplazadaBaja (2.1)0.45%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /myprofile.php. Dicha manipulación del argumento ID conduce a cross site scripting. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado públicamente y…
AplazadaBaja (2.1)0.45%—Code-projects Employee Management SystemAI25/5/202623/7/2026
Se ha identificado una debilidad en code-projects Employee Management System 1.0. Esto afecta a una función desconocida del archivo /eloginwel.php. Esta manipulación del argumento ID causa cross site scripting. La explotación remota del ataque es posible. El exploit se ha puesto a disposición del público y podría ser…
AplazadaMedia (5.5)0.41%—Projectworlds Online ART Gallery ShopAI24/5/202623/7/2026
Se ha encontrado una vulnerabilidad en projectworlds Online Art Gallery Shop 1.0. Afecta a una función desconocida del archivo /admin/adminHome.PHP. La ejecución de una manipulación del argumento social_linked puede conducir a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit ha sido publicado…
AnalizadaMedia (6.5)0.32%—Zephyrproject Zephyr22/5/202623/7/2026
Una vulnerabilidad de desplazamiento de bits en el subsistema PTP de Zephyr permite a un atacante remoto causar comportamiento indefinido y posibles fallos del sistema. Un atacante envía un mensaje PTP_MSG_MANAGEMENT manipulado para establecer un valor negativo no validado de log_announce_interval en el conjunto de…
AnalizadaMedia (5.1)0.32%—Simple Hierarchical Select Project Simple Hierarchical Select21/5/202623/7/2026
Simple Hierarchical Select (SHS) para Drupal 7 contiene riesgo de cross-site scripting debido a un escape de salida incorrecto de texto derivado de términos. Las rutas afectadas confirmadas incluyen la salida del formateador de campo (shs_field_formatter_view) y la generación de datos de términos hijos del árbol de…
AnalizadaMedia (5.1)0.26%—Taxonomy Term Reference Tree Widget Project Taxonomy Term Reference Tree Widget21/5/202623/7/2026
En el módulo Drupal 7 Term Reference Tree, existen dos vectores de XSS almacenado en la cadena de renderizado de widgets/formatters. Vector A (plantillas de visualización de tokens): Cuando el módulo Token está habilitado y las plantillas de visualización de tokens están configuradas, la salida de token controlada por…
AplazadaMedia (6.2)0.19%—Uncrustify Project UncrustifyAI21/5/202623/7/2026
Vulnerabilidad de desbordamiento de búfer en el Proyecto Uncrustify Afectó a la v.Uncrustify_d-0.82.0-132-bcc41cbdc y Corregida en el commit 68e67b9a1435a1bb173b106fedb4a4f510972bdc permite a un atacante local causar una denegación de servicio a través de los componentes ejecutables check_template.cpp, la función…
AnalizadaMedia (6.5)0.50%—Lfprojects Mlflow21/5/202623/7/2026
En las versiones de mlflow/mlflow hasta la 3.9.0, el endpoint de la API REST 'SearchModelVersions' y la consulta GraphQL 'mlflowSearchModelVersions' carecen de comprobaciones de autorización por modelo adecuadas cuando la autenticación básica está habilitada. Esto permite a cualquier usuario autenticado enumerar todas…