Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

294.431 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.62%—Jetbrains Teamcity6/10/20268/10/2026
En JetBrains TeamCity anterior a la 2026.2.1, la falta de validación de las URL de los submódulos de Git permitía leer repositorios locales en el servidor
AnalizadaCrítica (10)0.27%—Jetbrains Teamcity6/10/20268/10/2026
En JetBrains TeamCity anterior a la 2026.1.3 2025.11.7 era posible un escape del sandbox del DSL de Kotlin que daba lugar a RCE en el servidor
Pendiente de análisisCrítica (10)0.30%—QuasarAI6/10/20266/10/2026
Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a la 2.22.0, el serializador getHead(), exclusivo de SSR, en ui/src/plugins/meta/Meta.js utilizaba getAttr() para interpolar los valores proporcionados mediante useMeta() en el marcado de title, meta,…
Pendiente de análisisBaja (3.1)0.26%—QuasarAI6/10/20266/10/2026
Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a la 2.32.2, la utilidad openURL() en ui/src/utils/open-url/open-url.js confiaba en window.SafariViewController siempre que ese global existiera en un entorno iOS. El HTML controlado por el atacante…
AplazadaBaja (2.1)0.20%—Sourcecodester Performance Indicator SystemAI6/10/20269/10/2026
Se ha detectado una vulnerabilidad en SourceCodester Performance Indicator System 1.0. El elemento afectado es una función desconocida del archivo /opils/admin/view_product.php. La manipulación del argumento Category provoca una inyección SQL. Es posible la explotación remota del ataque. El exploit es ahora público y…
En análisisAlta (7.1)0.25%—Payloadcms Storage S3AI6/10/20266/10/2026
Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones de @payloadcms/storage-s3 anteriores a la 3.90.0 y en las versiones canary anteriores a la 4.0.0-canary.34, un usuario autenticado puede sobrescribir un objeto S3 existente perteneciente a otra colección de subidas…
En análisisCrítica (10)0.43%—Payloadcms Plugin Form BuilderAI6/10/20266/10/2026
Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones de @payloadcms/plugin-form-builder anteriores a la 3.90.0 y en las versiones canary anteriores a la 4.0.0-canary.34, un atacante puede elaborar un envío de formulario que ejecuta código de forma remota en el…
En análisisAlta (8.8)0.31%—Payloadcms Plugin EcommerceAI6/10/20266/10/2026
Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones de @payloadcms/plugin-ecommerce anteriores a la 3.90.0 y en las versiones canary anteriores a la 4.0.0-canary.34, el uso del adaptador de pagos de Stripe puede permitir que una confirmación de pedido de Stripe se…
En análisisMedia (6.4)0.25%—Payloadcms Plugin StripeAI6/10/20269/10/2026
Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones de @payloadcms/plugin-stripe anteriores a la 3.90.0 y en las versiones canary anteriores a la 4.0.0-canary.34, un usuario autenticado que pueda acceder al proxy REST opcional de Stripe habilitado puede realizar…
Pendiente de análisisAlta (7.5)0.18%—Modelcontextprotocol SDKAIModelcontextprotocol ClientAI6/10/20266/10/2026
MCP TypeScript SDK es el SDK oficial de TypeScript para servidores y clientes de Model Context Protocol. A partir de la versión 1.12.0 y en versiones anteriores a la 1.31.0 y la 2.2.0, la compatibilidad con clientes OAuth del SDK permitía que el servidor MCP al que se conectaba un cliente decidiera qué servidor de…
Pendiente de análisisCrítica (9.3)0.57%—CrayonsAI6/10/20269/10/2026
El plugin Crayons para SPIP anterior a la 3.5.0 contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados modificar campos arbitrarios de objetos editables omitiendo el parámetro antifalsificación secu_ en crayons_store.php, lo que hace que el despachador de autorización resuelva un…
En análisisAlta (7.7)0.16%—Dell Container Storage ModulesAI6/10/20266/10/2026
Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de uso de valores insuficientemente aleatorios. Un atacante no autenticado con acceso local podría explotar esta vulnerabilidad, lo que provocaría la manipulación de información.
En análisisAlta (7.1)0.32%—Dell Container Storage ModulesAI6/10/20268/10/2026
Dell Container Storage Modules (CSM), en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de falta de autenticación para una función crítica en el servicio gRPC csm-authorization-tenant (TenantService). Un atacante no autenticado en una red adyacente podría explotar esta vulnerabilidad, lo que provocaría…
En análisisCrítica (9.6)0.42%—Dell Container Storage ModulesAI6/10/20268/10/2026
Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un motor de plantillas. Un atacante con pocos privilegios y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría una elevación de…
En análisisAlta (8.2)0.12%—Dell Container Storage ModulesAI6/10/20269/10/2026
Dell Container Storage Modules (CSM), en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de validación incorrecta de certificados en el componente proxy-server. Un atacante no autenticado en una red adyacente podría explotar esta vulnerabilidad, lo que provocaría la exposición de las credenciales de…
En análisisMedia (6.1)0.23%—Dell Container Storage ModulesAI6/10/20269/10/2026
Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de falta de autorización en Dell CSI Driver for PowerMax - csireverseproxy . Un atacante no autenticado con acceso a una red adyacente podría explotar esta vulnerabilidad, lo que provocaría un acceso no autorizado.
En análisisMedia (5.4)0.30%—Dell Csi-powerflexAIDell Csi-powermaxAIDell Csi-powerstoreAI6/10/20266/10/2026
Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de falta de autenticación para una función crítica en csi-powerflex; csi-powermax; csi-powerstore. Un atacante no autenticado con acceso a una red adyacente podría explotar esta vulnerabilidad, lo que provocaría la…
En análisisMedia (6.5)0.22%—Dell Container Storage ModulesAI6/10/20266/10/2026
Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de inserción de información confidencial en un archivo de registro. Un atacante con pocos privilegios y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría la divulgación de información.
En análisisAlta (7.7)0.38%—Dell Container Storage ModulesAI6/10/20266/10/2026
Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de inserción de información confidencial en un archivo de registro. Un atacante con pocos privilegios y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría la divulgación de información.
Pendiente de análisisAlta (7.1)0.24%—External-secrets External Secrets OperatorAI6/10/20266/10/2026
External Secrets Operator lee información de un servicio de terceros e inyecta automáticamente los valores como Secrets de Kubernetes. A partir de la versión 0.10.0 y en versiones anteriores a la 1.3.2, un error en el orden de inicialización del generador `webhook` borraba incorrectamente el indicador de aplicación de…
AplazadaMedia (5.1)0.24%—Getformwork FormworkAI6/10/20266/10/2026
Se ha detectado una vulnerabilidad de seguridad en getformwork formwork hasta la 2.3.12. Afecta a la función DomSanitizer::sanitizeNodeAttribute del archivo formwork/src/Sanitizer/DomSanitizer.php del componente URI Sanitizer. Dicha manipulación del argumento formaction provoca secuencias de comandos en sitios…
En análisisCrítica (9.3)0.52%💥 PoCPayloadcms PayloadAIPayloadcms Plugin Import ExportAI6/10/20269/10/2026
Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones desde la 3.0.0 y anteriores a la 3.88.0 y en las versiones canary anteriores a la 4.0.0-canary.27, un usuario no autenticado puede enviar rutas de campo sensibles al prototipo cuando @payloadcms/plugin-import-export…
AnalizadaCrítica (9.9)0.53%—Dell Container Storage Modules6/10/20268/10/2026
Dell Container Storage Modules (CSM) Operator, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de gestión incorrecta de privilegios en el reconciliador del recurso personalizado ContainerStorageModule. Un atacante remoto con pocos privilegios podría explotar esta vulnerabilidad, lo que provocaría una…
AnalizadaCrítica (10)0.65%—Dell Container Storage Modules6/10/20269/10/2026
Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de falta de autenticación para una función crítica. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que provocaría una elevación de privilegios.
AnalizadaCrítica (10)0.79%—Dell Container Storage Modules6/10/20268/10/2026
Dell Container Storage Modules (CSM), en versiones anteriores a la v1.18.0, contiene una vulnerabilidad de falta de autenticación para una función crítica en el servidor gRPC csm-authorization-storage. Un atacante remoto no autenticado podría explotar esta vulnerabilidad, lo que provocaría el acceso no autorizado a…