Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

23.903 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.46%💥 PoCOpenplcproject Openplc V3 Firmware13/5/20265/7/2026
A path injection vulnerability exists in OpenPLC v3 (2c82b0e79c53f8c1f1458eee15fec173400d6e1a) as the binary program compiled from glue_generator.cpp does not perform any validation on the file path parameters passed via the command line. The user-controlled input parameters are directly passed to the underlying file…
AnalizadaMedia (6.5)0.16%—Warpgate Project Warpgate12/5/202617/6/2026
Warpgate is an open source SSH, HTTPS and MySQL bastion host for Linux. Prior to 0.23.3, the SSO flow does not validate the state parameter, which makes it possible for an attacker to trick a user into logging into the attacker's account, possibly convincing them to perform sensitive actions on the attacker's account…
AplazadaMedia (5.3)0.40%—GojobsAI12/5/202617/6/2026
GoJobs is a REST API for a Job Board platform. The application exposes a job retrieval endpoint that allows unauthenticated users to access job details by directly manipulating object identifiers. The endpoint lacks proper authentication and authorization checks, resulting in unauthorized access to job data.
Pendiente de análisisAlta (8.8)0.68%—Cosyvoice Project CosyvoiceAIPytorchAI12/5/202617/6/2026
The CosyVoice project thru commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e (2025-30-21) contains an insecure deserialization vulnerability (CWE-502) in its model loading process. When loading model files (.pt) from a user-specified directory (via the --model_dir argument), the code uses torch.load() without the…
AnalizadaMedia (6.1)0.14%—Zephyrproject Zephyr12/5/20268/7/2026
Issuing an ICMP ping via the `net ping` shell command to a device's own IPv4 address causes the network stack to recursively re-enter the input path on the same system work-queue stack. Because the destination is recognized as a local address, both the echo request and the resulting echo reply are processed inline…
AnalizadaCrítica (9.6)1.1%⚠ Explotación activa💥 PoCTanstack/arktype-adapterTanstack/eslint-plugin-routerTanstack/eslint-plugin-startTanstack/history+16712/5/202617/6/2026
On 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. The publishes were authenticated via the legitimate GitHub Actions OIDC trusted-publisher binding for TanStack/router, but the publish workflow itself was not modified. The…
ModificadaAlta (7.5)3.2%💥 ExploitLfprojects Mlflow11/5/202628/8/2026
A vulnerability in the `_create_model_version()` handler of `mlflow/server/handlers.py` in mlflow/mlflow versions 3.9.0 and earlier allows an unauthenticated remote attacker to read arbitrary files from the server's filesystem. The issue arises when a `CreateModelVersion` request includes the tag…
AnalizadaMedia (6.5)0.50%—Pyload-ng Project Pyload-ng11/5/202617/6/2026
pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, when passing a folder name in the set_package_data() API function call inside the data object with key "_folder", there is no sanitization at all, allowing a user with Perms.MODIFY to specify arbitrary directories as download…
AnalizadaMedia (6.5)0.42%—Pyload-ng Project Pyload-ng11/5/202617/6/2026
pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, package folder names are sanitized using insufficient string replacement. The pattern ....// becomes .._ after replacement (partial removal), leaving .. which can be exploited when the path is later resolved by the OS. This…
AnalizadaAlta (8.3)0.39%—Pyload-ng Project Pyload-ng11/5/202617/6/2026
pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, the set_config_value() API method (@permission(Perms.SETTINGS)) in src/pyload/core/api/__init__.py gates security-sensitive options behind a hand-maintained allowlist ADMIN_ONLY_CORE_OPTIONS. The allowlist contains ("proxy",…
AnalizadaMedia (6.8)0.19%—Pyload-ng Project Pyload-ng11/5/202617/6/2026
pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, the set_config_value() API method (@permission(Perms.SETTINGS)) in src/pyload/core/api/__init__.py gates security-sensitive options behind a hand-maintained allowlist ADMIN_ONLY_CORE_OPTIONS. The option ("general",…
AnalizadaAlta (7.1)0.29%—Lfprojects Mlflow11/5/202617/6/2026
A Server-Side Request Forgery (SSRF) vulnerability exists in MLflow versions prior to 3.9.0. The `_create_webhook()` function in `mlflow/server/handlers.py` accepts a user-controlled `url` parameter without validation, and the `_send_webhook_request()` function in `mlflow/webhooks/delivery.py` sends HTTP POST requests…
AnalizadaMedia (5.3)0.24%—Zephyrproject Zephyr11/5/20268/7/2026
Zephyr sockets created with `IPPROTO_TLS_1_3` can still negotiate a TLS 1.2 connection when both TLS versions are enabled in Kconfig, because the socket-level protocol selection is not propagated to mbedTLS (e.g. via `mbedtls_ssl_conf_min_tls_version`). The ClientHello advertises both versions and the peer can…
AplazadaMedia (6.5)0.48%—NET Cidr Lite Project NET Cidr LiteAI10/5/202624/7/2026
Las versiones de Net::CIDR::Lite anteriores a 0.24 para Perl no consideran adecuadamente los caracteres cero superfluos en los valores de máscara CIDR, lo que puede permitir la omisión de ACL de IP. Formas de máscara como '/00' y '/01' pasan la validación y se analizan al mismo prefijo que su valor sin relleno. Véase…
AplazadaMedia (6.5)0.48%—NET Cidr Lite Project NET Cidr LiteAI10/5/202624/7/2026
Las versiones de Net::CIDR::Lite anteriores a la 0.24 para Perl no validan correctamente las entradas de dirección IP y máscara CIDR, lo que puede permitir la omisión de ACL de IP. Las entradas que contienen un salto de línea final o caracteres de dígitos no ASCII pasan los validadores, pero luego son recodificadas…
AnalizadaMedia (5.1)0.24%—Avatar Uploader Project Avatar Uploader10/5/202624/7/2026
Drupal avatar_uploader 7.x-1.0-beta8 contiene una vulnerabilidad de cross-site scripting reflejada que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro file. Los atacantes pueden crear URL con cargas útiles de script en el parámetro file de avatar_uploader.pages.inc para…
AplazadaMedia (5.1)0.20%—ProjectsendAI10/5/202625/7/2026
Projectsend r1295 contiene una vulnerabilidad de cross-site scripting almacenado que permite a atacantes autenticados inyectar scripts maliciosos al enviar entradas manipuladas en el parámetro 'name' de files-edit.php. Los atacantes pueden inyectar cargas útiles de JavaScript a través del campo de nombre de archivo…
ModificadaAlta (7.5)0.48%—Libexpat Project Libexpat10/5/202616/9/2026
En libexpat antes de 2.8.1, la complejidad computacional de las comprobaciones de colisión de nombres de atributos permite una denegación de servicio a través de una entrada XML manipulada de tamaño moderado.
ModificadaAlta (8.5)0.53%—Argoproj Argo Workflows9/5/202624/7/2026
Argo Workflows es un motor de flujo de trabajo nativo de contenedores de código abierto para orquestar trabajos paralelos en Kubernetes. Desde la versión 4.0.0 hasta antes de la versión 4.0.5, el proveedor respaldado por ConfigMap del Servicio de Sincronización (servidor/sync/sync_cm.go) no realiza ninguna…
ModificadaAlta (8.1)0.49%—Argoproj Argo Workflows9/5/202624/7/2026
Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedores para orquestar trabajos paralelos en Kubernetes. Antes de las versiones 3.7.14 y 4.0.5, un usuario con permiso para crear flujos de trabajo (Workflow) puede eludir templateReferencing: Strict para obtener acceso a la red del host,…
AnalizadaAlta (8.5)0.40%—Argoproj Argo Workflows9/5/202624/7/2026
Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedores para orquestar trabajos paralelos en Kubernetes. Desde la versión 4.0.0 hasta antes de la versión 4.0.5, el ejecutor del flujo de trabajo registra todas las credenciales del repositorio de artefactos (claves de acceso de S3, claves…
ModificadaAlta (8.2)0.74%—Argoproj Argo Workflows9/5/202624/7/2026
Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedor para orquestar trabajos paralelos en Kubernetes. Antes de las versiones 3.7.14 y 4.0.5, el Interceptor de Webhook carga el cuerpo completo de la solicitud en la memoria antes de autenticar la solicitud o verificar su firma. Esto…
AnalizadaBaja (2.3)0.57%—Argoproj Argo Workflows9/5/202624/7/2026
Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedores para orquestar trabajos paralelos en Kubernetes. Desde la versión 4.0.0 hasta antes de la versión 4.0.5, una desreferencia de puntero nulo en server/auth/gatekeeper.go rbacAuthorization() causa un pánico (denegación de servicio)…
AnalizadaAlta (7.5)0.76%—Russh Project RusshWarpgate Project Warpgate8/5/202617/6/2026
Russh is a Rust SSH client & server library. Prior to version 0.60.1, a pre-authentication denial-of-service vulnerability exists in the server's keyboard-interactive authentication handler. A malicious client can crash any russh-based server that implements keyboard-interactive auth (e.g., for 2FA/TOTP) with a single…
AnalizadaAlta (7.8)0.28%—Phpunit Project Phpunit8/5/202617/6/2026
PHPUnit is a testing framework for PHP. In versions 12.5.21 and 13.1.5, PHPUnit forwards PHP INI settings to child processes (used for isolated/PHPT test execution) as -d name=value command-line arguments without neutralizing INI metacharacters. Because PHP's INI parser interprets " as a string delimiter, ; as the…