Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
11.341 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Alta (7.8) | 0.63% | — | VcpkgAIOpensslAI | 31/3/2026 | 17/6/2026 | vcpkg es un gestor de paquetes C/C++ gratuito y de código abierto. Antes de la versión 3.6.1#3, las compilaciones de OpenSSL para Windows de vcpkg configuraban openssldir a una ruta en la máquina de compilación, haciendo que esa ruta fuera atacable posteriormente en las máquinas de los clientes. Este problema ha sido… | |
| Analizada | Media (6.5) | 0.53% | — | Scitokens Library | 31/3/2026 | 17/6/2026 | SciTokens es una biblioteca de referencia para generar y usar SciTokens. Antes de la versión 1.9.7, el Enforcer es vulnerable a un ataque de salto de ruta donde un atacante puede usar punto-punto (..) en la declaración de alcance de un token para evadir la restricción de directorio prevista. Esto ocurre porque la… | |
| Analizada | Media (6.5) | 0.43% | — | Scitokens Library | 31/3/2026 | 17/6/2026 | SciTokens es una biblioteca de referencia para generar y usar SciTokens. Antes de la versión 1.9.6, el Enforcer valida incorrectamente las rutas de alcance al usar una coincidencia de prefijo simple (startswith). Esto permite que un token con acceso a una ruta específica (por ejemplo, /john) también acceda a rutas… | |
| Analizada | Crítica (9.8) | 0.57% | — | Scitokens Library | 31/3/2026 | 17/6/2026 | SciTokens es una biblioteca de referencia para generar y usar SciTokens. Antes de la versión 1.9.6, la clase KeyCache en scitokens era vulnerable a la inyección SQL porque utilizaba str.format() de Python para construir consultas SQL con datos proporcionados por el usuario (como issuer y key_id). Esto permitía a un… | |
| Analizada | Media (6.8) | 0.16% | — | Opensc Project Opensc | 30/3/2026 | 17/6/2026 | OpenSC es herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, un atacante con acceso físico al ordenador en el momento en que el usuario o el administrador utiliza un token puede causar una escritura de desbordamiento de búfer de pila en card-oberthur. El ataque requiere… | |
| Analizada | Media (6.8) | 0.28% | — | Opensc Project Opensc | 30/3/2026 | 17/6/2026 | OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, sc_compacttlv_find_tag busca una etiqueta dada en un búfer compact-TLV. En compact-TLV, un solo byte codifica la etiqueta (nibble superior) y la longitud del valor (nibble inferior). Con un… | |
| Analizada | Media (6.8) | 0.25% | — | Opensc Project Opensc | 30/3/2026 | 17/6/2026 | OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, al introducir una entrada manipulada en el arnés fuzz_pkcs15_reader, OpenSC realiza una lectura de pila fuera de límites en la ruta de manejo de X.509/SPKI. Específicamente,… | |
| Analizada | Media (6.8) | 0.13% | — | Opensc Project Opensc | 30/3/2026 | 17/6/2026 | OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, un atacante con acceso físico al ordenador en el momento en que un usuario o administrador utiliza un token puede causar una escritura de desbordamiento de búfer de pila en GET RESPONSE. El… | |
| Modificada | Alta (7.5) | 1.4% | — | LibarchiveRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux | 30/3/2026 | 28/9/2026 | Se encontró un fallo en libarchive. En sistemas de 32 bits, existe una vulnerabilidad de desbordamiento de entero en la lógica de asignación de punteros de bloque zisofs. Un atacante remoto puede explotar esto al proporcionar una imagen ISO9660 especialmente diseñada, lo que puede llevar a un desbordamiento de búfer… | |
| Aplazada | Media (5.1) | 0.29% | — | Mika OpenstreetmapAI | 27/3/2026 | 17/6/2026 | WordPress Plugin "OpenStreetMap" provided by MiKa contains a cross-site scripting vulnerability. On the site with the affected version of the plugin enabled, a logged-in user with a page-creating/editing privilege can embed some malicious script with a crafted HTTP request. When a victim user accesses this page, the… | |
| Analizada | Media (6.5) | 0.35% | — | Opensourcepos Open Source Point OF Sale | 27/3/2026 | 17/6/2026 | Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en la web escrita en PHP utilizando el framework CodeIgniter. Antes de la versión 3.4.2, una vulnerabilidad de Referencia Directa Insegura a Objeto (IDOR) permite a un usuario autenticado con bajos privilegios acceder a la… | |
| Analizada | Alta (8.1) | 0.38% | — | Redhat Openshift AI | 26/3/2026 | 17/6/2026 | Se encontró una falla en Red Hat OpenShift AI (RHOAI) llama-stack-operator. Esta vulnerabilidad permite el acceso no autorizado a los servicios de Llama Stack implementados en otros espacios de nombres a través de solicitudes de red directas, porque ninguna NetworkPolicy restringe el acceso al punto final del servicio… | |
| Analizada | Media (6.5) | 0.40% | — | Opensecurity Mobile Security Framework | 26/3/2026 | 17/6/2026 | MobSF es una herramienta utilizada para pruebas de seguridad de aplicaciones móviles. Antes de la versión 4.4.6, la función `read_sqlite()` de MobSF en `mobsf/MobSF/utils.py` (líneas 542-566) utiliza el formato de cadena de Python ('%') para construir consultas SQL con nombres de tabla leídos de la tabla… | |
| Modificada | Alta (8.2) | 0.58% | — | LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux | 26/3/2026 | 1/9/2026 | La función API 'ssh_get_hexa()' es vulnerable cuando se proporciona una entrada de longitud 0 a esta función. Esta función se utiliza internamente en 'ssh_get_fingerprint_hash()' y 'ssh_print_hexa()' (obsoleta), la cual es vulnerable a la misma entrada (la longitud es proporcionada por la aplicación que realiza la… | |
| Modificada | Media (6.3) | 0.41% | — | LibsshRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Enterprise Linux | 26/3/2026 | 1/9/2026 | Un servidor SCP malicioso puede enviar rutas inesperadas que podrían hacer que la aplicación cliente sobrescriba archivos locales fuera del directorio de trabajo. Esto podría ser mal utilizado para crear archivos ejecutables o de configuración maliciosos y hacer que el usuario los ejecute bajo consecuencias… | |
| Modificada | Media (5.5) | 0.15% | — | Freedesktop PolkitRedhat Openshift Container PlatformRedhat Enterprise Linux | 26/3/2026 | 10/9/2026 | Se encontró una vulnerabilidad en polkit. Un usuario local puede explotar esto al proporcionar una entrada especialmente diseñada y excesivamente larga al binario setuid 'polkit-agent-helper-1' a través de la entrada estándar (stdin). Esta entrada sin límites puede llevar a una condición de falta de memoria (OOM), lo… | |
| Pendiente de análisis | Alta (8.7) | 0.51% | — | Siemens Cpci85AISiemens SicoreAI | 26/3/2026 | 17/6/2026 | Se ha identificado una vulnerabilidad en CPCI85 Central Processing/Communication (Todas las versiones < V26.10), sistema base SICORE (Todas las versiones < V26.10.0). La aplicación afectada contiene una vulnerabilidad de escritura fuera de límites al analizar entradas XML especialmente manipuladas. Esto podría… | |
| Aplazada | Media (6.4) | 0.33% | — | Dsgvo Snippet FOR Leaflet MAP AND ITS ExtensionsAI | 26/3/2026 | 17/6/2026 | El fragmento DSGVO para Leaflet Map y su plugin Extensions para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los shortcodes 'leafext-cookie-time' y 'leafext-delete-cookie' en todas las versiones hasta la 3.1, inclusive. Esto se debe a una sanitización de entrada y un escape de salida… | |
| Aplazada | Alta (7.1) | 0.18% | — | Stmcan Naturalife ExtensionsAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en stmcan NaturaLife Extensions naturalife-extensions permite XSS Reflejado. Este problema afecta a NaturaLife Extensions: desde n/a hasta <= 2.1. | |
| Aplazada | Alta (8.1) | 0.40% | — | Stmcan Naturalife ExtensionsAI | 25/3/2026 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión remota de ficheros PHP') en stmcan NaturaLife Extensions naturalife-extensions permite la inclusión local de ficheros PHP. Este problema afecta a NaturaLife Extensions: desde n/a hasta <=… | |
| Analizada | Alta (8.6) | 0.35% | — | Cisco Secure Firewall Threat DefenseCisco Adaptive Security Appliance SoftwareCisco IOSCisco IOS XE | 25/3/2026 | 17/9/2026 | Una vulnerabilidad en la función de Intercambio de Claves de Internet versión 2 (IKEv2) de Cisco IOS Software, Cisco IOS XE Software, Cisco Secure Firewall Adaptive Security Appliance (ASA) Software y Cisco Secure Firewall Threat Defense (FTD) Software podría permitir a un atacante remoto no autenticado activar una… | |
| Aplazada | Alta (7.8) | 0.17% | — | Wujekfoliarz Dualsensay-v2AI | 24/3/2026 | 17/6/2026 | Vulnerabilidad de escritura fuera de límites en WujekFoliarz DualSenseY-v2. Este problema afecta a DualSenseY-v2: anterior a 54. | |
| Analizada | Alta (8.1) | 0.43% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta la 1.41.0 inclusive y versiones de la serie 2.x hasta la 2.41.0 inclusive, un problema de autorización impropia en la función de actualización de perfil Mi Página puede permitir la modificación de información de usuario arbitraria.… | |
| Analizada | Alta (7.5) | 0.47% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta e incluyendo 1.41.0 y versiones de la serie 2.x hasta e incluyendo 2.41.0, un problema de autorización impropia en la función de recuperación de contenido de página puede permitir la recuperación de información no pública. Las… | |
| Analizada | Media (6.8) | 0.46% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenidos. En las versiones de la serie 1.x hasta la 1.41.0 inclusive y las versiones de la serie 2.x hasta la 2.41.0 inclusive, existe un problema de falsificación de petición del lado del servidor (SSRF) en la función de migración de páginas externas del plugin de Gestión de… |