Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

11.341 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisAlta (7.8)0.63%—VcpkgAIOpensslAI31/3/202617/6/2026
vcpkg es un gestor de paquetes C/C++ gratuito y de código abierto. Antes de la versión 3.6.1#3, las compilaciones de OpenSSL para Windows de vcpkg configuraban openssldir a una ruta en la máquina de compilación, haciendo que esa ruta fuera atacable posteriormente en las máquinas de los clientes. Este problema ha sido…
AnalizadaMedia (6.5)0.53%—Scitokens Library31/3/202617/6/2026
SciTokens es una biblioteca de referencia para generar y usar SciTokens. Antes de la versión 1.9.7, el Enforcer es vulnerable a un ataque de salto de ruta donde un atacante puede usar punto-punto (..) en la declaración de alcance de un token para evadir la restricción de directorio prevista. Esto ocurre porque la…
AnalizadaMedia (6.5)0.43%—Scitokens Library31/3/202617/6/2026
SciTokens es una biblioteca de referencia para generar y usar SciTokens. Antes de la versión 1.9.6, el Enforcer valida incorrectamente las rutas de alcance al usar una coincidencia de prefijo simple (startswith). Esto permite que un token con acceso a una ruta específica (por ejemplo, /john) también acceda a rutas…
AnalizadaCrítica (9.8)0.57%—Scitokens Library31/3/202617/6/2026
SciTokens es una biblioteca de referencia para generar y usar SciTokens. Antes de la versión 1.9.6, la clase KeyCache en scitokens era vulnerable a la inyección SQL porque utilizaba str.format() de Python para construir consultas SQL con datos proporcionados por el usuario (como issuer y key_id). Esto permitía a un…
AnalizadaMedia (6.8)0.16%—Opensc Project Opensc30/3/202617/6/2026
OpenSC es herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, un atacante con acceso físico al ordenador en el momento en que el usuario o el administrador utiliza un token puede causar una escritura de desbordamiento de búfer de pila en card-oberthur. El ataque requiere…
AnalizadaMedia (6.8)0.28%—Opensc Project Opensc30/3/202617/6/2026
OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, sc_compacttlv_find_tag busca una etiqueta dada en un búfer compact-TLV. En compact-TLV, un solo byte codifica la etiqueta (nibble superior) y la longitud del valor (nibble inferior). Con un…
AnalizadaMedia (6.8)0.25%—Opensc Project Opensc30/3/202617/6/2026
OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, al introducir una entrada manipulada en el arnés fuzz_pkcs15_reader, OpenSC realiza una lectura de pila fuera de límites en la ruta de manejo de X.509/SPKI. Específicamente,…
AnalizadaMedia (6.8)0.13%—Opensc Project Opensc30/3/202617/6/2026
OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, un atacante con acceso físico al ordenador en el momento en que un usuario o administrador utiliza un token puede causar una escritura de desbordamiento de búfer de pila en GET RESPONSE. El…
ModificadaAlta (7.5)1.4%—LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux30/3/202628/9/2026
Se encontró un fallo en libarchive. En sistemas de 32 bits, existe una vulnerabilidad de desbordamiento de entero en la lógica de asignación de punteros de bloque zisofs. Un atacante remoto puede explotar esto al proporcionar una imagen ISO9660 especialmente diseñada, lo que puede llevar a un desbordamiento de búfer…
AplazadaMedia (5.1)0.29%—Mika OpenstreetmapAI27/3/202617/6/2026
WordPress Plugin "OpenStreetMap" provided by MiKa contains a cross-site scripting vulnerability. On the site with the affected version of the plugin enabled, a logged-in user with a page-creating/editing privilege can embed some malicious script with a crafted HTTP request. When a victim user accesses this page, the…
AnalizadaMedia (6.5)0.35%—Opensourcepos Open Source Point OF Sale27/3/202617/6/2026
Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en la web escrita en PHP utilizando el framework CodeIgniter. Antes de la versión 3.4.2, una vulnerabilidad de Referencia Directa Insegura a Objeto (IDOR) permite a un usuario autenticado con bajos privilegios acceder a la…
AnalizadaAlta (8.1)0.38%—Redhat Openshift AI26/3/202617/6/2026
Se encontró una falla en Red Hat OpenShift AI (RHOAI) llama-stack-operator. Esta vulnerabilidad permite el acceso no autorizado a los servicios de Llama Stack implementados en otros espacios de nombres a través de solicitudes de red directas, porque ninguna NetworkPolicy restringe el acceso al punto final del servicio…
AnalizadaMedia (6.5)0.40%—Opensecurity Mobile Security Framework26/3/202617/6/2026
MobSF es una herramienta utilizada para pruebas de seguridad de aplicaciones móviles. Antes de la versión 4.4.6, la función `read_sqlite()` de MobSF en `mobsf/MobSF/utils.py` (líneas 542-566) utiliza el formato de cadena de Python ('%') para construir consultas SQL con nombres de tabla leídos de la tabla…
ModificadaAlta (8.2)0.58%—LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/20261/9/2026
La función API 'ssh_get_hexa()' es vulnerable cuando se proporciona una entrada de longitud 0 a esta función. Esta función se utiliza internamente en 'ssh_get_fingerprint_hash()' y 'ssh_print_hexa()' (obsoleta), la cual es vulnerable a la misma entrada (la longitud es proporcionada por la aplicación que realiza la…
ModificadaMedia (6.3)0.41%—LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/20261/9/2026
Un servidor SCP malicioso puede enviar rutas inesperadas que podrían hacer que la aplicación cliente sobrescriba archivos locales fuera del directorio de trabajo. Esto podría ser mal utilizado para crear archivos ejecutables o de configuración maliciosos y hacer que el usuario los ejecute bajo consecuencias…
ModificadaMedia (5.5)0.15%—Freedesktop PolkitRedhat Openshift Container PlatformRedhat Enterprise Linux26/3/202610/9/2026
Se encontró una vulnerabilidad en polkit. Un usuario local puede explotar esto al proporcionar una entrada especialmente diseñada y excesivamente larga al binario setuid 'polkit-agent-helper-1' a través de la entrada estándar (stdin). Esta entrada sin límites puede llevar a una condición de falta de memoria (OOM), lo…
Pendiente de análisisAlta (8.7)0.51%—Siemens Cpci85AISiemens SicoreAI26/3/202617/6/2026
Se ha identificado una vulnerabilidad en CPCI85 Central Processing/Communication (Todas las versiones < V26.10), sistema base SICORE (Todas las versiones < V26.10.0). La aplicación afectada contiene una vulnerabilidad de escritura fuera de límites al analizar entradas XML especialmente manipuladas. Esto podría…
AplazadaMedia (6.4)0.33%—Dsgvo Snippet FOR Leaflet MAP AND ITS ExtensionsAI26/3/202617/6/2026
El fragmento DSGVO para Leaflet Map y su plugin Extensions para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los shortcodes 'leafext-cookie-time' y 'leafext-delete-cookie' en todas las versiones hasta la 3.1, inclusive. Esto se debe a una sanitización de entrada y un escape de salida…
AplazadaAlta (7.1)0.18%—Stmcan Naturalife ExtensionsAI25/3/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en stmcan NaturaLife Extensions naturalife-extensions permite XSS Reflejado. Este problema afecta a NaturaLife Extensions: desde n/a hasta <= 2.1.
AplazadaAlta (8.1)0.40%—Stmcan Naturalife ExtensionsAI25/3/202617/6/2026
La vulnerabilidad de control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión remota de ficheros PHP') en stmcan NaturaLife Extensions naturalife-extensions permite la inclusión local de ficheros PHP. Este problema afecta a NaturaLife Extensions: desde n/a hasta <=…
AnalizadaAlta (8.6)0.35%—Cisco Secure Firewall Threat DefenseCisco Adaptive Security Appliance SoftwareCisco IOSCisco IOS XE25/3/202617/9/2026
Una vulnerabilidad en la función de Intercambio de Claves de Internet versión 2 (IKEv2) de Cisco IOS Software, Cisco IOS XE Software, Cisco Secure Firewall Adaptive Security Appliance (ASA) Software y Cisco Secure Firewall Threat Defense (FTD) Software podría permitir a un atacante remoto no autenticado activar una…
AplazadaAlta (7.8)0.17%—Wujekfoliarz Dualsensay-v2AI24/3/202617/6/2026
Vulnerabilidad de escritura fuera de límites en WujekFoliarz DualSenseY-v2. Este problema afecta a DualSenseY-v2: anterior a 54.
AnalizadaAlta (8.1)0.43%—Opensource-workshop Connect-cms23/3/202617/6/2026
Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta la 1.41.0 inclusive y versiones de la serie 2.x hasta la 2.41.0 inclusive, un problema de autorización impropia en la función de actualización de perfil Mi Página puede permitir la modificación de información de usuario arbitraria.…
AnalizadaAlta (7.5)0.47%—Opensource-workshop Connect-cms23/3/202617/6/2026
Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta e incluyendo 1.41.0 y versiones de la serie 2.x hasta e incluyendo 2.41.0, un problema de autorización impropia en la función de recuperación de contenido de página puede permitir la recuperación de información no pública. Las…
AnalizadaMedia (6.8)0.46%—Opensource-workshop Connect-cms23/3/202617/6/2026
Connect-CMS es un sistema de gestión de contenidos. En las versiones de la serie 1.x hasta la 1.41.0 inclusive y las versiones de la serie 2.x hasta la 2.41.0 inclusive, existe un problema de falsificación de petición del lado del servidor (SSRF) en la función de migración de páginas externas del plugin de Gestión de…