Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3082▲ 502 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

1611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.65%—Mattermost Server12/12/202317/6/2026
Mattermost no verifica la longitud al configurar el título en una lista de verificación de ejecución en Playbooks, lo que permite a un atacante enviar una solicitud especialmente manipulada y bloquear el complemento de Playbooks.
ModificadaAlta (8.8)0.31%—Mattermost Server12/12/202317/6/2026
Mattermost no logra validar si se pasa una ruta relativa en /plugins/playbooks/api/v0/telemetry/run/ como ID de ejecución de telemetría, lo que permite a un atacante usar un payload de path traversal que apunta a un endpoint diferente que conduce a un ataque CSRF.
ModificadaMedia (5.3)0.53%—Mattermost Server6/12/202317/6/2026
Mattermost agrupa llamadas en el endpoint /metrics por identificación e informar esa identificación en la respuesta. Dado que esta identificación es la ID del canal, el endpoint público /metrics revela los ID de los canales.
ModificadaCrítica (9.8)0.64%—Mattermost Server6/12/202317/6/2026
La aplicación web Mattermost no puede validar los parámetros de ruta en//channels/, lo que permite a un atacante realizar un path traversal del lado del cliente.
ModificadaMedia (4.3)0.44%—Mattermost27/11/202317/6/2026
Mattermost no realiza la autorización adecuada en el endpoint /plugins/focalboard/api/v2/users, lo que permite a un atacante que es un usuario invitado y conoce el ID de otro usuario obtener su información (por ejemplo, nombre, apellido, apodo) a través de Mattermost Boards.
ModificadaMedia (5.3)0.63%—Mattermost27/11/202317/6/2026
Mattermost no logra limitar el tamaño de los registros del servidor, lo que permite que un atacante envíe solicitudes especialmente manipuladas a diferentes endpoint para potencialmente desbordar el registro.
ModificadaAlta (7.5)0.72%—Mattermost27/11/202317/6/2026
Mattermost no limita la cantidad de datos extraídos de archivos comprimidos durante la importación de tableros en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una denegación de servicio, al importar un tablero usando un zip (bomba zip) especialmente…
ModificadaMedia (6.1)0.40%—Mattermost27/11/202317/6/2026
Mattermost no verifica correctamente un parámetro de URL de redireccionamiento que permitía una redirección abierta cuando el usuario hizo clic en "Volver a Mattermost" después de proporcionar un esquema de URL personalizado no válido en /oauth/{service}/mobile_login?redirect_to=
ModificadaMedia (4.3)0.51%—Mattermost27/11/202317/6/2026
Mattermost no valida correctamente la opción "Mostrar nombre completo" en algunos endpoint de los tableros de Mattermost, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción Show Full Name estaba deshabilitada.
ModificadaMedia (4.3)0.51%—Mattermost27/11/202317/6/2026
Mattermost no verifica si la configuración "Permitir a los usuarios ver canales archivados" está habilitada durante la visualización de vistas previas de enlaces permanentes, lo que permite a los miembros ver vistas previas de enlaces permanentes de canales archivados incluso si la configuración "Permitir a los…
ModificadaAlta (7.5)0.72%—Mattermost27/11/202317/6/2026
Mattermost no logra limitar adecuadamente los caracteres permitidos en diferentes campos de un bloque en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una Denegación de Servicio, al parchear el campo de un bloque usando una cadena especialmente manipulada.
ModificadaMedia (5.4)0.37%—Mattermost27/11/202317/6/2026
Mattermost no utiliza el texto interno/textContent al configurar el nombre del canal en la aplicación web durante el autocompletado, lo que permite a un atacante inyectar HTML en la página de una víctima creando un nombre de canal que sea HTML válido. Sin embargo, no es posible XSS.
ModificadaMedia (4.3)0.42%—Mattermost27/11/202317/6/2026
Mattermost no verifica si el modo reforzado está habilitado al anular el nombre de usuario y/o el ícono al publicar una publicación. Si la configuración permitía que las integraciones anularan el nombre de usuario y la imagen de perfil al publicar, un miembro también podría anular el nombre de usuario y el ícono al…
ModificadaMedia (6.5)30%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel14/11/202317/6/2026
Vulnerabilidad de omisión de la característica de seguridad de Microsoft Office.
ModificadaAlta (7.8)0.98%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel14/11/202317/6/2026
Vulnerabilidad de ejecución remota de código de gráficos de Microsoft Office.
ModificadaAlta (7.8)57%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel14/11/202317/6/2026
Vulnerabilidad de ejecución remota de código de Microsoft Excel.
ModificadaAlta (7.8)1.2%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel14/11/202317/6/2026
Vulnerabilidad de omisión de la función de seguridad de Microsoft Excel.
ModificadaMedia (5.3)0.53%—Mattermost6/11/202317/6/2026
Mattermost no puede sanitizar adecuadamente la solicitud a /api/v4/redirect_location, lo que permite que un atacante envíe una solicitud especialmente manipulada a /api/v4/redirect_location para llenar la memoria debido al almacenamiento en caché de elementos grandes.
ModificadaMedia (4.9)0.51%💥 PoCMattermost6/11/202317/6/2026
Mattermost no sanitiza adecuadamente el objeto de usuario al actualizar el nombre de usuario, lo que hace que el hash de la contraseña se incluya en el cuerpo de la respuesta.
ModificadaMedia (4.3)0.51%—Mattermost6/11/202317/6/2026
Mattermost no valida correctamente las solicitudes al complemento Calls, lo que permite que un atacante que envíe una solicitud sin un encabezado de Agente de Usuario cause pánico y bloquee el complemento Calls.
ModificadaBaja (3.3)0.19%—Mattermost Desktop2/11/202317/6/2026
Mattermost Desktop para MacOS no utiliza la funcionalidad de entrada de teclado segura proporcionada por macOS, lo que permite que otros procesos lean la entrada del teclado.
ModificadaMedia (5.3)0.49%—Mattermost Desktop2/11/202317/6/2026
Mattermost no logra validar adecuadamente una expresión regular creada a partir de la ruta URL del servidor, lo que permite que un atacante con control de un servidor inscrito monte una Denegación de Servicio.
ModificadaMedia (5.3)0.33%—Mattermost Desktop2/11/202317/6/2026
Mattermost Desktop no maneja correctamente los permisos ni solicita el consentimiento del usuario en ciertos permisos confidenciales, lo que permite la explotación de medios desde un servidor de Mattermost malicioso.
ModificadaCrítica (9.8)0.66%—Iterm223/10/202317/6/2026
iTermSessionLauncher.m en iTerm2 anterior a 3.5.0beta12 no sanitiza los nombres de host ssh en las URL. El carácter inicial del nombre de host puede no ser alfanumérico. Los demás caracteres del nombre de host pueden estar fuera del conjunto de caracteres alfanuméricos, guiones y puntos.
ModificadaCrítica (9.8)0.66%—Iterm223/10/202317/6/2026
iTermSessionLauncher.m en iTerm2 anterior a 3.5.0beta12 no sanitiza las rutas en las URL de la página de manual x. Pueden tener metacaracteres de shell para una línea de comando /usr/bin/man.
Orbitaley — Vulnerabilidades