Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1521 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.83% | — | Gitlab | 13/12/2021 | 17/6/2026 | Una falta de una comprobación de control de acceso en la función de comprobación de estado externa permitía a cualquier usuario autenticado recuperar la configuración de cualquier comprobación de estado externa en GitLab EE a partir de la versión 14.1 anteriores a 14.3.6, todas las versiones a partir de 14.4… | |
| Modificada | Media (5.3) | 1.2% | — | Gitlab | 13/12/2021 | 17/6/2026 | Un control de acceso inapropiado en la API GraphQL en GitLab CE/EE afectando a todas las versiones a partir de 13.0 anteriores a 14.3.6, todas las versiones a partir de 14.4 anteriores a 14.4.4, todas las versiones a partir de 14.5 anteriores a 14.5.2, permite a un atacante ver los nombres de los tokens de acceso al… | |
| Modificada | Media (4.3) | 0.99% | — | Gitlab | 13/12/2021 | 17/6/2026 | Se ha detectado un problema en GitLab CE/EE afectando a todas las versiones a partir de 12.6 anteriores a 14.3.6, todas las versiones a partir de 14.4 anteriores a 14.4.4, todas las versiones a partir de 14.5 anteriores a 14.5.2. GitLab era vulnerable a una inyección de HTML mediante la función Swagger UI | |
| Modificada | Crítica (9.8) | 1.1% | — | Gitlab | 6/12/2021 | 17/6/2026 | Era posible omitir el 2FA para usuarios de LDAP y acceder a algunas páginas específicas con autenticación básica en GitLab versiones 14.1.1 y posteriores | |
| Modificada | Alta (7.5) | 0.55% | — | Gitlab | 6/12/2021 | 17/6/2026 | Suponiendo una violación de la base de datos, los problemas de reúso de nonce en GitLab versión 11.6+ permiten a un atacante descifrar parte del contenido cifrado de la base de datos | |
| Modificada | Media (6.7) | 0.29% | — | Gitlab | 5/11/2021 | 17/6/2026 | El registro accidental de la contraseña de root del sistema en el registro de migración en todas las versiones de GitLab CE/EE anteriores a la 14.2.6, en todas las versiones a partir de la 14.3 antes de la 14.3.4 y en todas las versiones a partir de la 14.4 antes de la 14.4.1 permite a un atacante con acceso al… | |
| Modificada | Media (5.3) | 1.5% | — | Gitlab | 5/11/2021 | 17/6/2026 | Se ha detectado una potencial vulnerabilidad DoS en GitLab CE/EE a partir de la versión 13.7. Usando imágenes TIFF mal formadas era posible desencadenar el agotamiento de la memoria | |
| Modificada | Media (4.3) | 0.79% | — | Gitlab | 5/11/2021 | 17/6/2026 | Un defecto de control de acceso inadecuado en todas las versiones de GitLab CE/EE a partir de la 13.9 antes de la 14.2.6, en todas las versiones a partir de la 14.3 antes de la 14.3.4, y en todas las versiones a partir de la 14.4 antes de la 14.4.1 expone la dirección de correo electrónico privada de la persona que… | |
| Modificada | Media (5.3) | 0.61% | — | Gitlab | 5/11/2021 | 17/6/2026 | La falta de verificación de la propiedad de la dirección de correo electrónico en la función CODEOWNERS en todas las versiones de GitLab EE a partir de la 11.3 antes de la 14.2.6, en todas las versiones a partir de la 14.3 antes de la 14.3.4 y en todas las versiones a partir de la 14.4 antes de la 14.4.1 permite a un… | |
| Modificada | Media (5.3) | 1.5% | — | Gitlab | 5/11/2021 | 17/6/2026 | Se ha detectado una posible vulnerabilidad de DOS en GitLab CE/EE a partir de la versión 13.7. La eliminación de los datos EXIF de determinadas imágenes resultaba en un elevado uso de la CPU | |
| Modificada | Media (6.1) | 61% | — | Gitlab | 5/11/2021 | 17/6/2026 | Una comprobación inapropiada de los archivos ipynb en GitLab CE/EE versión 13.5 y superiores, permite a un atacante ejecutar código JavaScript arbitrario en nombre de la víctima | |
| Modificada | Media (4.3) | 0.97% | — | Gitlab | 5/11/2021 | 17/6/2026 | Una vulnerabilidad de divulgación de información en la API de GitLab CE/EE desde la versión 8.9.6 permite a un usuario visualizar información básica sobre grupos privados con los que se ha compartido un proyecto público | |
| Modificada | Media (4.3) | 0.83% | — | Gitlab | 5/11/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inadecuado en la API GraphQL en todas las versiones de GitLab CE/EE a partir de la 13.1 antes de la 14.2.6, en todas las versiones a partir de la 14.3 antes de la 14.3.4 y en todas las versiones a partir de la 14.4 antes de la 14.4.1 permite a un creador de solicitudes de fusión… | |
| Modificada | Baja (2.7) | 0.94% | — | Gitlab | 5/11/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde versión 11.10, un administrador de un grupo puede visualizar el token SCIM de ese grupo visitando un endpoint específico | |
| Modificada | Media (5.3) | 1.3% | — | Gitlab | 5/11/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde versión 10.6, una exportación de proyecto filtra el valor del token externo de webhook que puede permitir el acceso al proyecto desde el que se exportó | |
| Modificada | Media (5.3) | 1.2% | — | Gitlab | 5/11/2021 | 17/6/2026 | Un control de acceso inapropiado en GitLab CE/EE versión 10.5 y superiores, permitía que miembros de un subgrupo con acceso heredado a un proyecto de un grupo padre siguieran teniendo acceso incluso después de que se transfiriera el subgrupo | |
| Modificada | Media (4.5) | 1.0% | — | Gitlab | 5/11/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde versión 8.0, un atacante puede configurar las programaciones de tuberías para que estén activas en una exportación de proyectos, de modo que cuando un propietario desprevenido importa ese proyecto, las tuberías están activas por defecto en ese proyecto. Bajo condiciones… | |
| Modificada | Media (5.4) | 0.94% | — | Gitlab | 5/11/2021 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting almacenada en la integración de DataDog en todas las versiones de GitLab CE/EE a partir de la 13.7 antes de la 14.0.9, todas las versiones a partir de la 14.1 antes de la 14.1.4, y todas las versiones a partir de la 14.2 antes de la 14.2.2 permite a un atacante ejecutar… | |
| Modificada | Media (4.3) | 1.2% | — | Gitlab | 4/11/2021 | 17/6/2026 | Un problema de denegación de servicio con expresiones regulares en GitLab versiones 8.13 a 14.2.5, 14.3.0 a 14.3.3 y 14.4.0, podía causar un uso excesivo de recursos cuando se usaba un nombre de usuario especialmente diseñado al aprovisionar un nuevo usuario | |
| Modificada | Media (6.5) | 1.4% | — | Gitlab | 4/11/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde versión 13.0, un usuario con privilegios, mediante una llamada a la API, puede cambiar el nivel de visibilidad de un grupo o un proyecto a una opción restringida incluso después de que el administrador de la instancia establezca esa opción de visibilidad como restringida en… | |
| Modificada | Media (4.3) | 0.79% | — | Gitlab | 4/11/2021 | 17/6/2026 | Una autorización incorrecta en GitLab CE/EE versión 13.4 o superior permite a un usuario con membresía de invitado en un proyecto modificar la gravedad de un incidente | |
| Modificada | Media (6.5) | 1.1% | — | Gitlab | 11/10/2021 | 17/6/2026 | Se ha detectado un problema en GitLab afectando todas las versiones a partir de la 13.0 anteriores a 14.0.9, todas las versiones a partir de la 14.1 anteriores a 14.1.4, todas las versiones a partir de la 14.2 anteriores a 14.2.2. Una cuenta de usuario con estado "external" a la que se le haya concedido el rol… | |
| Modificada | Media (6.5) | 1.8% | — | Gitlab | 5/10/2021 | 17/6/2026 | Una vulnerabilidad de denegación de servicio en la gema apollo_upload_server Ruby en GitLab CE/EE todas las versiones a partir de la 11.9 antes de la 14.0.9, todas las versiones a partir de la 14.1 antes de la 14.1.4, y todas las versiones a partir de la 14.2 antes de la 14.2.2 permite a un atacante denegar el acceso… | |
| Modificada | Media (4.9) | 1.0% | — | Gitlab | 5/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde la versión 8.0, los tokens de acceso creados como parte de la suplantación de un usuario por parte del administrador no se borran al final de la suplantación, lo que puede conllevar a una divulgación innecesaria de información confidencial | |
| Modificada | Media (4.3) | 0.83% | — | Gitlab | 5/10/2021 | 17/6/2026 | En todas las versiones de GitLab EE desde la versión 14.1, debido a una vulnerabilidad de referencia directa a objetos insegura, un endpoint puede revelar el nombre de la rama protegida a un usuario malintencionado que realice una llamada a la API diseñada con el ID de la rama protegida |