Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
23.898 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un analizador de Markdown para Python con renderizadores y complementos. Antes de la versión 3.2.1, render_toc_ul() construye un árbol <ul> de tabla de contenidos a partir de una lista de tuplas (nivel, id, texto). Tanto el valor de 'id' (usado como href='#<id>') como el valor de 'text' (usado como la… | |
| Analizada | Media (6.1) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un analizador de Markdown de Python con renderizadores y complementos. Antes de la versión 3.2.1, HTMLRenderer.heading() construye la etiqueta de apertura <hN> concatenando el valor del atributo id directamente en el HTML - sin ninguna llamada a escape(), safe_entity() o cualquier otra función de… | |
| Modificada | Media (5.3) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un analizador de Markdown de Python con renderizadores y complementos. En 3.2.0 y versiones anteriores, en src/mistune/directives/image.py, la función render_figure() concatena las opciones figclass y figwidth directamente en atributos HTML sin escapar. Esto permite la inyección de atributos y XSS incluso… | |
| Analizada | Media (6.1) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un parser de Markdown en Python con renderizadores y plugins. Antes de la 3.2.1, el plugin de matemáticas de mistune renderiza matemáticas en línea ($...$) y matemáticas en bloque ($$...$$) concatenando el contenido bruto proporcionado por el usuario directamente en la salida HTML sin ningún escape HTML.… | |
| Aplazada | Baja (2.1) | 1.8% | — | Haojing8312 WorkclawAI | 26/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en haojing8312 WorkClaw hasta 0.6.4. Esto afecta a la función is_dangerous del archivo apps/runtime/src-tauri/src/agent/tools/bash.rs del componente Gestor de Lista Negra. Ejecutar una manipulación puede llevar a una inyección de comandos del sistema operativo. El ataque puede ser… | |
| Aplazada | Media (5.5) | 0.72% | — | Vllm-project VllmAI | 26/5/2026 | 23/7/2026 | Se identificó una vulnerabilidad en vllm-project vllm 0.19.0. Este problema afecta cierto procesamiento desconocido del componente OpenAI-compatible Serving Path. Dicha manipulación conduce a denegación de servicio. Es posible lanzar el ataque de forma remota. El exploit está disponible públicamente y podría ser… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una debilidad ha sido identificada en code-projects Employee Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /process/applyleaveprocess.php. Esta manipulación del argumento ID causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido puesto a… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una falla de seguridad ha sido descubierta en el Sistema de Gestión de Empleados 1.0 de code-projects. Afectada es una función desconocida del archivo /psubmit.PHP. La manipulación del argumento pid resulta en inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede ser utilizado… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad fue identificada en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /changepassemp.php. La manipulación conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit está disponible públicamente y podría ser utilizado. | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /applyleave.php. La ejecución de una manipulación del argumento ID puede llevar a cross site scripting. El ataque puede realizarse de forma remota. El exploit ha sido divulgado públicamente… | |
| Modificada | Crítica (9) | 0.54% | — | Lfprojects Mlflow | 25/5/2026 | 21/7/2026 | Una vulnerabilidad en las versiones de MLflow =3.10.1.dev0 permite el acceso no autorizado a los puntos finales de carga multiparte (MPU) cuando el modo '--serve-artifacts' está habilitado. La lógica de autorización no aplica comprobaciones de permisos a nivel de recurso para los puntos finales '/mlflow-artifacts/mpu/… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad ha sido encontrada en code-projects Employee Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /empproject.php. La manipulación del argumento ID conduce a cross site scripting. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado al… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Se ha encontrado una falla en code-projects Employee Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /changepassemp.php. La ejecución de una manipulación del argumento ID puede conducir a cross site scripting. El ataque puede realizarse de forma remota. El exploit… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad fue detectada en code-projects Employee Management System 1.0. Afectada es una función desconocida del archivo /myprofileup.php. Realizar una manipulación del argumento ID resulta en cross site scripting. El ataque es posible llevar a cabo remotamente. El exploit es ahora público y puede ser usado. | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Employee Management System 1.0. Esto afecta una función desconocida del archivo /myprofile.php. Dicha manipulación del argumento ID conduce a cross site scripting. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado públicamente y… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Employee Management SystemAI | 25/5/2026 | 23/7/2026 | Se ha identificado una debilidad en code-projects Employee Management System 1.0. Esto afecta a una función desconocida del archivo /eloginwel.php. Esta manipulación del argumento ID causa cross site scripting. La explotación remota del ataque es posible. El exploit se ha puesto a disposición del público y podría ser… | |
| Aplazada | Media (5.5) | 0.41% | — | Projectworlds Online ART Gallery ShopAI | 24/5/2026 | 23/7/2026 | Se ha encontrado una vulnerabilidad en projectworlds Online Art Gallery Shop 1.0. Afecta a una función desconocida del archivo /admin/adminHome.PHP. La ejecución de una manipulación del argumento social_linked puede conducir a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit ha sido publicado… | |
| Analizada | Media (6.5) | 0.32% | — | Zephyrproject Zephyr | 22/5/2026 | 23/7/2026 | Una vulnerabilidad de desplazamiento de bits en el subsistema PTP de Zephyr permite a un atacante remoto causar comportamiento indefinido y posibles fallos del sistema. Un atacante envía un mensaje PTP_MSG_MANAGEMENT manipulado para establecer un valor negativo no validado de log_announce_interval en el conjunto de… | |
| Analizada | Media (5.1) | 0.32% | — | Simple Hierarchical Select Project Simple Hierarchical Select | 21/5/2026 | 23/7/2026 | Simple Hierarchical Select (SHS) para Drupal 7 contiene riesgo de cross-site scripting debido a un escape de salida incorrecto de texto derivado de términos. Las rutas afectadas confirmadas incluyen la salida del formateador de campo (shs_field_formatter_view) y la generación de datos de términos hijos del árbol de… | |
| Analizada | Media (5.1) | 0.26% | — | Taxonomy Term Reference Tree Widget Project Taxonomy Term Reference Tree Widget | 21/5/2026 | 23/7/2026 | En el módulo Drupal 7 Term Reference Tree, existen dos vectores de XSS almacenado en la cadena de renderizado de widgets/formatters. Vector A (plantillas de visualización de tokens): Cuando el módulo Token está habilitado y las plantillas de visualización de tokens están configuradas, la salida de token controlada por… | |
| Aplazada | Media (6.2) | 0.19% | — | Uncrustify Project UncrustifyAI | 21/5/2026 | 23/7/2026 | Vulnerabilidad de desbordamiento de búfer en el Proyecto Uncrustify Afectó a la v.Uncrustify_d-0.82.0-132-bcc41cbdc y Corregida en el commit 68e67b9a1435a1bb173b106fedb4a4f510972bdc permite a un atacante local causar una denegación de servicio a través de los componentes ejecutables check_template.cpp, la función… | |
| Analizada | Media (6.5) | 0.50% | — | Lfprojects Mlflow | 21/5/2026 | 23/7/2026 | En las versiones de mlflow/mlflow hasta la 3.9.0, el endpoint de la API REST 'SearchModelVersions' y la consulta GraphQL 'mlflowSearchModelVersions' carecen de comprobaciones de autorización por modelo adecuadas cuando la autenticación básica está habilitada. Esto permite a cualquier usuario autenticado enumerar todas… | |
| Analizada | Media (5.1) | 0.46% | — | Misp-project Misp | 20/5/2026 | 23/7/2026 | El punto final de informes CSP tenía la intención de limitar los informes CSP registrados a 1 KB, pero permitió incorrectamente informes de hasta 1 MB antes del truncamiento. En implementaciones donde el punto final es accesible por clientes no confiables, esto podría permitir a los atacantes generar un volumen… | |
| Analizada | Alta (8.3) | 0.30% | — | Misp-project Misp | 20/5/2026 | 23/7/2026 | Una vulnerabilidad fue identificada en el flujo de trabajo de creación de propuestas de ShadowAttribute. La acción de añadir aceptaba datos de solicitud de ShadowAttribute controlados por el usuario sin eliminar el campo 'id' antes de guardar el registro. Debido a que el framework subyacente trata una clave primaria… | |
| Analizada | Crítica (9.8) | 0.49% | — | Date Ical Project Date Ical | 19/5/2026 | 23/7/2026 | Vulnerabilidad por falta de autorización en Drupal Date iCal permite la navegación forzada. Este problema afecta a Date iCal: desde 0.0.0 hasta antes de 4.0.15. |