Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
11.341 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.17% | — | LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux | 7/4/2026 | 1/9/2026 | A flaw was found in libarchive. A NULL pointer dereference vulnerability exists in the ACL parsing logic, specifically within the archive_acl_from_text_nl() function. When processing a malformed ACL string (such as a bare "d" or "default" tag without subsequent fields), the function fails to perform adequate… | |
| Pendiente de análisis | Media (6) | 0.26% | — | Pega Browser ExtensionAIPega Robotic AutomationAI | 7/4/2026 | 17/6/2026 | A native messaging host vulnerability in Pega Browser Extension (PBE) affects users of all versions of Pega Robotic Automation who have installed Pega Browser Extension. A bad actor could create a website that contains malicious code that targets PBE. The vulnerability could occur if a user navigates to this website.… | |
| Pendiente de análisis | Alta (7.2) | 0.32% | — | Pega Browser ExtensionAIPega Robotic AutomationAI | 7/4/2026 | 17/6/2026 | An arbitrary file-write vulnerability in Pega Browser Extension (PBE) affects Pega Robotic Automation version 22.1 or R25 users who are running automations that work with Google Chrome or Microsoft Edge. A bad actor could create a website that includes malicious code. The vulnerability could occur if a Robot Runtime… | |
| Analizada | Alta (8.8) | 0.49% | — | Devcode Openstamanager | 6/4/2026 | 24/7/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. Antes de 2.10.2, los archivos confronta_righe.php en diferentes módulos de OpenSTAManager contienen una vulnerabilidad de inyección SQL. El parámetro righe recibido a través de parámetro 'righe' se concatena directamente… | |
| Analizada | Media (6.9) | 0.62% | — | Tensoropera Fedml | 5/4/2026 | 24/7/2026 | Se ha identificado una debilidad en FedML-AI FedML hasta la versión 0.8.9. Afecta a la función sendMessage del archivo grpc_server.py del componente servidor gRPC. La ejecución de una manipulación puede conducir a la deserialización. El ataque puede realizarse de forma remota. Se contactó al proveedor con antelación… | |
| Analizada | Baja (2.1) | 0.70% | — | Tensoropera Fedml | 5/4/2026 | 24/7/2026 | Una falla de seguridad ha sido descubierta en FedML-AI FedML hasta la versión 0.8.9. Esto afecta una función desconocida del archivo FileUtils.java del componente Gestor de Mensajes MQTT. Realizar una manipulación del argumento dataSet resulta en salto de ruta. El ataque es posible de llevar a cabo de forma remota. El… | |
| Aplazada | Baja (2.1) | 2.4% | — | Moussaabbadla Code-screenshot-mcpAI | 5/4/2026 | 24/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en MoussaabBadla code-screenshot-mcp hasta la versión 0.1.0. Esto afecta una parte desconocida del componente Interfaz HTTP. Dicha manipulación conduce a inyección de comandos del sistema operativo. Es posible lanzar el ataque remotamente. El exploit ha sido divulgado… | |
| Modificada | Alta (7.8) | 0.17% | — | Sudo Project SudoSiemens Sinec OS | 3/4/2026 | 1/9/2026 | En Sudo hasta la versión 1.9.17p2 anterior a 3e474c2, un fallo de una llamada a setuid, setgid o setgroups, durante una reducción de privilegios antes de ejecutar el mailer, no es un error fatal y puede conducir a escalada de privilegios. | |
| Analizada | Media (6.1) | 0.25% | 💥 PoC | Interzen Zenshare Suite | 2/4/2026 | 24/7/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejado en el endpoint login_newpwd.php de Interzen Consulting S.r.l ZenShare Suite v17.0 permite a los atacantes ejecutar Javascript arbitrario en el contexto del navegador del usuario a través de una URL manipulada inyectada en el parámetro codice_azienda. | |
| Aplazada | Media (5.5) | 0.51% | — | Newgensoft OmnidocsAI | 2/4/2026 | 24/7/2026 | Una falla de seguridad ha sido descubierta en Newgen OmniDocs hasta 12.0.00. Afectada por este problema es alguna funcionalidad desconocida del archivo /omnidocs/WebApiRequestRedirection. La manipulación del argumento DocumentId resulta en un control inadecuado de los identificadores de recursos. El ataque puede ser… | |
| Aplazada | Baja (2.9) | 0.46% | — | Newgensoft OmnidocsAI | 2/4/2026 | 24/7/2026 | Una vulnerabilidad fue identificada en Newgen OmniDocs hasta la versión 12.0.00. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /omnidocs/GetWebApiConfiguration. La manipulación del argumento connectionDetails conduce a revelación de información. El ataque es posible de realizar de forma… | |
| Analizada | Alta (8.1) | 0.24% | 💥 PoC | Openbsd Openssh | 2/4/2026 | 24/7/2026 | OpenSSH anterior a la versión 10.3 maneja incorrectamente la opción 'principals' de authorized_keys en escenarios poco comunes que involucran una lista de 'principals' en conjunción con una Autoridad de Certificación que hace cierto uso de caracteres de coma. | |
| Analizada | Baja (2.5) | 0.23% | — | Openbsd Openssh | 2/4/2026 | 24/7/2026 | OpenSSH anterior a la versión 10.3 omite la confirmación de multiplexación de conexión para sesiones de multiplexación en modo proxy. | |
| Analizada | Media (6.5) | 0.50% | — | Openbsd Openssh | 2/4/2026 | 24/7/2026 | OpenSSH anterior a la 10.3 puede usar algoritmos ECDSA no previstos. El listado de cualquier algoritmo ECDSA en PubkeyAcceptedAlgorithms o HostbasedAcceptedAlgorithms se malinterpreta como que significa todos los algoritmos ECDSA. | |
| Analizada | Alta (8.1) | 0.36% | — | Openbsd Openssh | 2/4/2026 | 24/7/2026 | En OpenSSH antes de 10.3, la ejecución de comandos puede ocurrir a través de metacaracteres de shell en un nombre de usuario dentro de una línea de comandos. Esto requiere un escenario donde el nombre de usuario en la línea de comandos no es de confianza, y también requiere una configuración no predeterminada de % en… | |
| Modificada | Alta (8.1) | 0.63% | — | Openbsd Openssh | 2/4/2026 | 1/9/2026 | En OpenSSH antes de 10.3, un archivo descargado por scp puede ser instalado setuid o setgid, un resultado contrario a las expectativas de algunos usuarios, si la descarga se realiza como root con -O (protocolo scp heredado) y sin -p (modo de preservación). | |
| Analizada | Alta (8.8) | 0.81% | — | Devcode Openstamanager | 2/4/2026 | 17/6/2026 | OpenSTAManager is an open source management software for technical assistance and invoicing. Prior to version 2.10.2, the Aggiornamenti (Updates) module in OpenSTAManager contains a database conflict resolution feature (op=risolvi-conflitti-database) that accepts a JSON array of SQL statements via POST and executes… | |
| Analizada | Alta (7.2) | 0.69% | 💥 PoC | Devcode Openstamanager | 2/4/2026 | 17/6/2026 | OpenSTAManager is an open source management software for technical assistance and invoicing. Prior to version 2.10.2, the oauth2.php file in OpenSTAManager is an unauthenticated endpoint ($skip_permissions = true). It loads a record from the zz_oauth2 table using the attacker-controlled GET parameter state, and during… | |
| Analizada | Alta (8.8) | 0.54% | — | Devcode Openstamanager | 2/4/2026 | 17/6/2026 | OpenSTAManager is an open source management software for technical assistance and invoicing. Prior to version 2.10.2, multiple AJAX select handlers in OpenSTAManager are vulnerable to Time-Based Blind SQL Injection through the options[stato] GET parameter. The user-supplied value is read from $superselect['stato'] and… | |
| Modificada | Alta (7.5) | 1.3% | — | CorosyncRedhat OpenshiftRedhat Enterprise Linux | 1/4/2026 | 21/8/2026 | A flaw was found in Corosync. An integer overflow vulnerability in Corosync's join message sanity validation allows a remote, unauthenticated attacker to send crafted User Datagram Protocol (UDP) packets. This can cause the service to crash, leading to a denial of service. This vulnerability specifically affects… | |
| Modificada | Alta (8.2) | 1.1% | — | CorosyncRedhat OpenshiftRedhat Enterprise Linux | 1/4/2026 | 21/8/2026 | A flaw was found in Corosync. A remote unauthenticated attacker can exploit a wrong return value vulnerability in the Corosync membership commit token sanity check by sending a specially crafted User Datagram Protocol (UDP) packet. This can lead to an out-of-bounds read, causing a denial of service (DoS) and… | |
| Analizada | Alta (8.1) | 0.38% | — | Scitokens CPP Library | 31/3/2026 | 24/7/2026 | SciTokens C++ es una biblioteca mínima para crear y usar SciTokens desde C o C++. Antes de la versión 1.4.1, scitokens-cpp es vulnerable a un bypass de autorización en la validación de alcance basada en rutas. El aplicador utilizaba una simple comparación de prefijos de cadena al verificar si una ruta de recurso… | |
| Analizada | Alta (8.3) | 0.99% | — | Scitokens CPP Library | 31/3/2026 | 24/7/2026 | SciTokens C++ es una biblioteca mínima para crear y usar SciTokens desde C o C++. Antes de la versión 1.4.1, scitokens-cpp es vulnerable a una omisión de autorización al procesar ámbitos basados en rutas en tokens. La biblioteca normaliza la ruta del ámbito del token antes de la autorización y colapsa los componentes… | |
| Analizada | Alta (8.4) | 0.38% | — | Zfnd ZebraZfnd Zebra-consensus | 31/3/2026 | 24/7/2026 | ZEBRA es un nodo Zcash escrito completamente en Rust. Antes de la versión 4.3.0 de zebrad y la versión 5.0.1 de zebra-consensus, un error lógico en la caché de verificación de transacciones de Zebra podría permitir a un minero malicioso inducir una división de consenso. Al hacer coincidir el txid de una transacción… | |
| Modificada | Media (5) | 0.44% | — | Openstack Glance | 31/3/2026 | 14/8/2026 | OpenStack Glance <29.1.1, >=30.0.0 <30.1.1, ==31.0.0 se ve afectado por Falsificación de Petición del Lado del Servidor (SSRF). Mediante el uso de redirecciones HTTP, un usuario autenticado puede eludir las comprobaciones de validación de URL y redirigir a servicios internos. Solo la funcionalidad de… |