Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
23.384 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7) | 0.16% | — | Go-git Project Go-git | 27/5/2026 | 17/6/2026 | go-git is an extensible git implementation library written in pure Go. Prior to 5.19.0 and 6.0.0-alpha.3, go-git may parse malformed Git objects in a way that differs from upstream Git. When commit or tag objects contain ambiguous or malformed headers, go-git’s decoded representation may expose values differently from… | |
| Analizada | Alta (7.6) | 0.47% | — | Gradio Project Gradio | 27/5/2026 | 8/10/2026 | Gradio before version 6.15.0 contains a cookie injection vulnerability that allows remote attackers to perform cross-Space session fixation by exploiting a shared module-level HTTP client used across all users in the reverse proxy endpoint. Attackers controlling any HF Space can return a parent-domain cookie that the… | |
| Aplazada | Media (5.5) | 0.41% | — | Code-projects Project Management SystemAI | 26/5/2026 | 24/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Project Management System 1.0. Afecta a una función desconocida del archivo chk.PHP del componente Login. La manipulación conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado. | |
| Analizada | Media (6.1) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un analizador de Markdown de Python con renderizadores y plugins. Antes de la versión 3.2.1, el plugin de la directiva Image valida las opciones :width: y :height: con una expresión regular compilada como _num_re = re.compile(r"^\d+(?:\.\d)?"). Cuando el valor validado no es un número entero simple,… | |
| Analizada | Media (6.1) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un analizador de Markdown para Python con renderizadores y complementos. Antes de la versión 3.2.1, render_toc_ul() construye un árbol <ul> de tabla de contenidos a partir de una lista de tuplas (nivel, id, texto). Tanto el valor de 'id' (usado como href='#<id>') como el valor de 'text' (usado como la… | |
| Analizada | Media (6.1) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un analizador de Markdown de Python con renderizadores y complementos. Antes de la versión 3.2.1, HTMLRenderer.heading() construye la etiqueta de apertura <hN> concatenando el valor del atributo id directamente en el HTML - sin ninguna llamada a escape(), safe_entity() o cualquier otra función de… | |
| Modificada | Media (5.3) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un analizador de Markdown de Python con renderizadores y complementos. En 3.2.0 y versiones anteriores, en src/mistune/directives/image.py, la función render_figure() concatena las opciones figclass y figwidth directamente en atributos HTML sin escapar. Esto permite la inyección de atributos y XSS incluso… | |
| Analizada | Media (6.1) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un parser de Markdown en Python con renderizadores y plugins. Antes de la 3.2.1, el plugin de matemáticas de mistune renderiza matemáticas en línea ($...$) y matemáticas en bloque ($$...$$) concatenando el contenido bruto proporcionado por el usuario directamente en la salida HTML sin ningún escape HTML.… | |
| Aplazada | Media (5.5) | 0.72% | — | Vllm-project VllmAI | 26/5/2026 | 23/7/2026 | Se identificó una vulnerabilidad en vllm-project vllm 0.19.0. Este problema afecta cierto procesamiento desconocido del componente OpenAI-compatible Serving Path. Dicha manipulación conduce a denegación de servicio. Es posible lanzar el ataque de forma remota. El exploit está disponible públicamente y podría ser… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una debilidad ha sido identificada en code-projects Employee Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /process/applyleaveprocess.php. Esta manipulación del argumento ID causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido puesto a… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una falla de seguridad ha sido descubierta en el Sistema de Gestión de Empleados 1.0 de code-projects. Afectada es una función desconocida del archivo /psubmit.PHP. La manipulación del argumento pid resulta en inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede ser utilizado… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad fue identificada en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /changepassemp.php. La manipulación conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit está disponible públicamente y podría ser utilizado. | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /applyleave.php. La ejecución de una manipulación del argumento ID puede llevar a cross site scripting. El ataque puede realizarse de forma remota. El exploit ha sido divulgado públicamente… | |
| Modificada | Crítica (9) | 0.54% | — | Lfprojects Mlflow | 25/5/2026 | 21/7/2026 | Una vulnerabilidad en las versiones de MLflow =3.10.1.dev0 permite el acceso no autorizado a los puntos finales de carga multiparte (MPU) cuando el modo '--serve-artifacts' está habilitado. La lógica de autorización no aplica comprobaciones de permisos a nivel de recurso para los puntos finales '/mlflow-artifacts/mpu/… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad ha sido encontrada en code-projects Employee Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /empproject.php. La manipulación del argumento ID conduce a cross site scripting. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado al… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Se ha encontrado una falla en code-projects Employee Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /changepassemp.php. La ejecución de una manipulación del argumento ID puede conducir a cross site scripting. El ataque puede realizarse de forma remota. El exploit… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad fue detectada en code-projects Employee Management System 1.0. Afectada es una función desconocida del archivo /myprofileup.php. Realizar una manipulación del argumento ID resulta en cross site scripting. El ataque es posible llevar a cabo remotamente. El exploit es ahora público y puede ser usado. | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /myprofile.php. Dicha manipulación del argumento ID conduce a cross site scripting. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado públicamente y… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Se ha identificado una debilidad en code-projects Employee Management System 1.0. Esto afecta a una función desconocida del archivo /eloginwel.php. Esta manipulación del argumento ID causa cross site scripting. La explotación remota del ataque es posible. El exploit se ha puesto a disposición del público y podría ser… | |
| Aplazada | Media (5.5) | 0.41% | — | Projectworlds Online ART Gallery ShopAI | 24/5/2026 | 23/7/2026 | Se ha encontrado una vulnerabilidad en projectworlds Online Art Gallery Shop 1.0. Afecta a una función desconocida del archivo /admin/adminHome.PHP. La ejecución de una manipulación del argumento social_linked puede conducir a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit ha sido publicado… | |
| Analizada | Media (6.5) | 0.32% | — | Zephyrproject Zephyr | 22/5/2026 | 23/7/2026 | Una vulnerabilidad de desplazamiento de bits en el subsistema PTP de Zephyr permite a un atacante remoto causar comportamiento indefinido y posibles fallos del sistema. Un atacante envía un mensaje PTP_MSG_MANAGEMENT manipulado para establecer un valor negativo no validado de log_announce_interval en el conjunto de… | |
| Analizada | Media (5.1) | 0.32% | — | Simple Hierarchical Select Project Simple Hierarchical Select | 21/5/2026 | 23/7/2026 | Simple Hierarchical Select (SHS) para Drupal 7 contiene riesgo de cross-site scripting debido a un escape de salida incorrecto de texto derivado de términos. Las rutas afectadas confirmadas incluyen la salida del formateador de campo (shs_field_formatter_view) y la generación de datos de términos hijos del árbol de… | |
| Analizada | Media (5.1) | 0.26% | — | Taxonomy Term Reference Tree Widget Project Taxonomy Term Reference Tree Widget | 21/5/2026 | 23/7/2026 | En el módulo Drupal 7 Term Reference Tree, existen dos vectores de XSS almacenado en la cadena de renderizado de widgets/formatters. Vector A (plantillas de visualización de tokens): Cuando el módulo Token está habilitado y las plantillas de visualización de tokens están configuradas, la salida de token controlada por… | |
| Aplazada | Media (6.2) | 0.19% | — | Uncrustify Project UncrustifyAI | 21/5/2026 | 23/7/2026 | Vulnerabilidad de desbordamiento de búfer en el Proyecto Uncrustify Afectó a la v.Uncrustify_d-0.82.0-132-bcc41cbdc y Corregida en el commit 68e67b9a1435a1bb173b106fedb4a4f510972bdc permite a un atacante local causar una denegación de servicio a través de los componentes ejecutables check_template.cpp, la función… | |
| Analizada | Media (6.5) | 0.50% | — | Lfprojects Mlflow | 21/5/2026 | 23/7/2026 | En las versiones de mlflow/mlflow hasta la 3.9.0, el endpoint de la API REST 'SearchModelVersions' y la consulta GraphQL 'mlflowSearchModelVersions' carecen de comprobaciones de autorización por modelo adecuadas cuando la autenticación básica está habilitada. Esto permite a cualquier usuario autenticado enumerar todas… |