Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1521 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.5) | 0.41% | — | Gitlab | 4/10/2021 | 17/6/2026 | Una falta de autenticación en todas las versiones de GitLab CE/EE desde la versión 7.11.0, permite a un atacante con acceso a la sesión de la víctima desactivar la autenticación de dos factores | |
| Modificada | Media (5.5) | 1.0% | — | Gitlab | 4/10/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad en GitLab a partir de la versión 12.2, que permite a un atacante causar un consumo no controlado de recursos con un archivo especialmente diseñado | |
| Modificada | Media (4.3) | 1.0% | — | Gitlab | 4/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE a partir de la versión 11.0, no se cumple el requisito de aplicar 2FA cuando son usados comandos git | |
| Modificada | Media (4.3) | 1.0% | — | Gitlab | 4/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE, se presenta una vulnerabilidad de suplantación de contenido que puede ser aprovechada por los atacantes para engañar a usuarios para que visiten un sitio web malicioso suplantando el contenido de una respuesta de error | |
| Modificada | Media (4.3) | 0.93% | — | Gitlab | 4/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde la versión 13.0, una instancia que tenga activada la opción de deshabilitar la importación de Bitbucket Server puede ser omitida por un atacante que realice una llamada a la API diseñada | |
| Modificada | Media (4.3) | 0.90% | — | Gitlab | 4/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde la versión 8.12, un usuario malicioso autenticado con pocos privilegios puede crear un proyecto con un tamaño de repositorio ilimitado modificando los valores de una exportación de proyecto | |
| Modificada | Media (6.5) | 1.0% | — | Gitlab | 4/10/2021 | 17/6/2026 | Se ha detectado una potencial vulnerabilidad de DOS en GitLab EE a partir de la versión 12.6, debido a una falta de paginación en la API de dependencias | |
| Modificada | Media (4.3) | 0.59% | — | Gitlab | 9/9/2021 | 17/6/2026 | Un usuario no autorizado podía insertar metadatos cuando creaba una nueva incidencia en GitLab CE/EE versiones 14.0 y posteriores | |
| Modificada | Media (5.4) | 0.73% | — | Gitlab | 25/8/2021 | 17/6/2026 | Una autorización inapropiada en GitLab CE/EE, afectando a todas las versiones desde la 12.6, permitía a usuarios invitados crear problemas para los errores de Sentry y seguir su estado | |
| Modificada | Media (5.4) | 0.83% | — | Gitlab | 25/8/2021 | 17/6/2026 | Una autorización inapropiada en GitLab CE/EE, afectando a todas las versiones desde la 13.3, permitía a usuarios visualizar y eliminar los tokens de suplantación creados por los administradores para su cuenta. | |
| Modificada | Media (4.3) | 0.93% | — | Gitlab | 25/8/2021 | 17/6/2026 | Una autorización inapropiada en GitLab CE/EE, afectando a todas las versiones desde la 13.0, permite a invitados de proyectos privados visualizar los análisis de CI/CD. | |
| Modificada | Baja (2.7) | 1.4% | — | Gitlab | 25/8/2021 | 17/6/2026 | Una comprobación inapropiada del autor de los commit en GitLab CE/EE, afectando a todas las versiones, permitía a un atacante imposibilitar la visualización de varias páginas de un proyecto | |
| Modificada | Media (6.5) | 1.0% | — | Gitlab | 25/8/2021 | 17/6/2026 | Una autorización inapropiada en la funcionalidad vulnerability report en GitLab EE, afectando a todas las versiones desde la 13.1, permitía a un informador acceder a los datos de la vulnerabilidad | |
| Modificada | Media (4.3) | 0.51% | — | Gitlab | 25/8/2021 | 17/6/2026 | En condiciones especiales, GitLab CE/EE versiones a partir de la 7.10, pueden permitir a usuarios existentes de GitLab usar una URL de invitación destinada a otra dirección de correo electrónico para conseguir acceso a un grupo. | |
| Modificada | Media (5.4) | 64% | — | Gitlab | 25/8/2021 | 17/6/2026 | Un saneo de entradas insuficiente en el markdown de Mermaid en GitLab CE/EE versión 11.4 y superiores, permite a un atacante explotar una vulnerabilidad de tipo cross-site scripting almacenado por medio de un markdown especialmente diseñado | |
| Modificada | Media (4.9) | 0.84% | — | Gitlab | 25/8/2021 | 17/6/2026 | En condiciones especiales, GitLab puede permitir que un usuario con un token de suplantación lleve a cabo acciones de Git aunque la suplantación esté desactivada. Esta vulnerabilidad está presente en GitLab CE/EE versiones anteriores a 13.12.9, 14.0.7, 14.1.2 | |
| Modificada | Alta (8.8) | 0.86% | — | Gitlab | 25/8/2021 | 17/6/2026 | Debido a un manejo inapropiado de los ID de cliente OAuth, las nuevas suscripciones generaban tokens OAuth en una aplicación de cliente OAuth incorrecta. Esta vulnerabilidad está presente en GitLab CE/EE desde la versión 14.1. | |
| Modificada | Media (5.4) | 0.99% | — | Gitlab | 23/8/2021 | 17/6/2026 | Una autorización inapropiada en GitLab EE que afectaba a todas las versiones desde la 13.4, permitía a un usuario que anteriormente tenía el acceso necesario desencadenar despliegues en entornos protegidos bajo condiciones específicas después de que se hubiera eliminado el acceso | |
| Modificada | Media (6.5) | 1.1% | — | Gitlab | 23/8/2021 | 17/6/2026 | Una confusión entre los nombres de las etiquetas y ramas en GitLab CE/EE, afectando a todas las versiones desde la 13.7, permitía a un desarrollador acceder a variables de CI protegidas que sólo deberían ser accesibles para los mantenedores. | |
| Modificada | Media (4.3) | 0.82% | — | Gitlab | 23/8/2021 | 17/6/2026 | Una comprobación inapropiada de la dirección de correo electrónico de los usuarios invitados en GitLab EE, afectando a todas las versiones desde la 12.2, permitía que los proyectos añadieran miembros con un dominio de dirección de correo electrónico que debería estar bloqueado por la configuración del grupo. | |
| Modificada | Media (4.3) | 0.97% | — | Gitlab | 23/8/2021 | 17/6/2026 | Un mensaje de error verboso en GitLab EE afectando a todas las versiones desde la 12.2, podía divulgar la dirección de correo electrónico privada de un usuario invitado a un grupo. | |
| Modificada | Media (5.3) | 1.1% | — | Gitlab | 23/8/2021 | 17/6/2026 | Una autorización inapropiada en la página de pipelines en GitLab CE/EE, afectando a todas las versiones desde la 13.12, permitía a usuarios no autorizados visualizar determinada información de pipelines para proyectos públicos que tienen acceso a pipelines restringidos sólo a miembros. | |
| Modificada | Media (4.3) | 0.87% | — | Gitlab | 20/8/2021 | 17/6/2026 | En condiciones muy específicas se podría suplantar la identidad de un usuario usando el shell de Gitlab. Esta vulnerabilidad afecta a GitLab CE/EE versión 13.1 y posteriores hasta 14.1.2, 14.0.7 y 13.12.9. | |
| Modificada | Media (6.5) | 1.3% | — | Gitlab | 20/8/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad en GitLab versiones anteriores a 14.0.2, 13.12.6 y 13.11.6. La funcionalidad GitLab Webhook podría ser abusada para llevar a cabo ataques de denegación de servicio. | |
| Modificada | Media (5.4) | 72% | — | Gitlab | 20/8/2021 | 17/6/2026 | Se ha detectado un problema en GitLab, afectando a todas las versiones a partir de la 13.3. GitLab era vulnerable a un ataque de tipo XSS almacenado al usar la funcionalidad design en los issues. |