Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
294.495 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| En análisis | Alta (7.5) | 0.35% | — | Sixlabors ImagesharpAI | 6/10/2026 | 9/10/2026 | ImageSharp es una biblioteca de gráficos 2D. Desde la 2.1.0 hasta la 4.1.2, el codificador TIFF CCITT Group 4 asigna Width por rowsPerStrip bytes, aunque T6BitCompressor.CompressStrip puede emitir datos de fila codificados y dos códigos de fin de bloque de facsímil de 12 bits más allá de esa capacidad.… | |
| En análisis | Media (5.3) | 0.37% | — | Sixlabors ImagesharpAI | 6/10/2026 | 6/10/2026 | ImageSharp es una biblioteca de gráficos 2D. Desde la 1.0.0-beta0001 hasta la 4.1.2, el análisis de CLUT de ICC calcula los tamaños de asignación a partir de las dimensiones de canal y de cuadrícula declaradas por el atacante antes de confirmar que el perfil contiene los valores declarados. IccDataReader.ReadClutF32… | |
| En análisis | Alta (7.5) | 0.35% | — | Sixlabors ImagesharpAI | 6/10/2026 | 7/10/2026 | ImageSharp es una biblioteca de gráficos 2D. Desde la 2.0.0 hasta la 4.1.2, decodificar un TIFF de coma flotante de 32 bits proporcionado por un atacante como Image<HalfVector4> y aplicar HistogramEqualization puede producir una luminancia no finita o fuera de rango en ColorNumerics.GetBT709Luminance.… | |
| En análisis | Alta (7.5) | 0.35% | — | Sixlabors ImagesharpAI | 6/10/2026 | 6/10/2026 | ImageSharp es una biblioteca de gráficos 2D. Desde la 4.0.0 hasta la 4.1.2, la conversión LUT16 de ICC acepta más de cuatro canales de salida, aunque ClutCalculator.Calculate y LutEntryCalculator.CalculateLut almacenan los valores intermedios y de salida en Vector4. Cuando DecoderOptions.ColorProfileHandling se… | |
| En análisis | Media (5.9) | 0.35% | — | Sixlabors ImagesharpAI | 6/10/2026 | 6/10/2026 | ImageSharp es una biblioteca de gráficos 2D. Desde la 4.0.0 hasta la 4.1.2, ExrBaseDecompressor.UndoZipCompression acepta un resultado de descompresión ZIP o ZIPS no vacío que es más corto que el tamaño requerido del bloque EXR. ZipExrCompression.Decompress reconstruye el prefijo devuelto mientras ExrDecoderCore… | |
| En análisis | Alta (7.5) | 0.35% | — | Sixlabors ImagesharpAI | 6/10/2026 | 9/10/2026 | ImageSharp es una biblioteca de gráficos 2D. Desde la 2.0.0 hasta la 4.1.2, el codificador TIFF CCITT Group 3 asigna un búfer de datos comprimidos de tamaño insuficiente para imágenes estrechas de 1 bit. TiffCcittCompressor.Initialize no reserva espacio suficiente para los datos de fila y los códigos de fin de línea… | |
| Pendiente de análisis | Media (4.1) | 0.13% | — | Quasar APP ViteAI | 6/10/2026 | 6/10/2026 | Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. Desde la 1.0.0 hasta la 3.3.0, @quasar/app-vite eliminaba de forma recursiva el build.distDir resuelto antes de compilar, sin rechazar la raíz del proyecto, el directorio personal del usuario, las raíces del sistema de… | |
| Pendiente de análisis | Alta (8.3) | 0.27% | — | Quasar FrameworkAI | 6/10/2026 | 6/10/2026 | Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a la 3.3.0, varias rutas de renderizado SSR y SSG de @quasar/app-vite interpolaban ssrContext.nonce directamente en atributos HTML entre comillas. Una aplicación que derive o sobrescriba este valor con… | |
| Pendiente de análisis | Alta (7.1) | 0.28% | — | Quasar Render SSR ErrorAIQuasar APP ViteAI | 6/10/2026 | 6/10/2026 | Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a @quasar/render-ssr-error 2.2.4 y @quasar/app-vite 3.3.0, renderSSRError() en utils/render-ssr-error/src/index.js utilizaba datos de diagnóstico de utils/render-ssr-error/src/env.js para serializar… | |
| Pendiente de análisis | Alta (8.4) | 0.07% | — | Quasar SSL CertificateAIQuasar CLIAIQuasar APP ViteAI | 6/10/2026 | 6/10/2026 | Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a @quasar/ssl-certificate 2.1.0, @quasar/cli 5.0.4 y @quasar/app-vite 3.3.0, la utilidad @quasar/ssl-certificate almacenaba en caché un PEM combinado de clave privada y certificado sin aplicar… | |
| Pendiente de análisis | Alta (8.7) | 0.29% | — | QuasarAI | 6/10/2026 | 9/10/2026 | Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a la 2.23.3, Platform.parseSSR() pasaba una cabecera de solicitud User-Agent sin límite de tamaño a getMatch() en ui/src/plugins/platform/Platform.js, cuyas expresiones de detección del navegador… | |
| Pendiente de análisis | Alta (7.1) | 0.29% | — | Quasar IcongenieAI | 6/10/2026 | 6/10/2026 | Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a @quasar/icongenie 6.1.1, el comando icongenie generate --profile aceptaba valores de folder y name de un perfil proporcionado por el usuario sin restringir el destino resuelto al directorio del… | |
| Pendiente de análisis | Alta (8.8) | 1.7% | — | Dell Openmanage IntegrationAI | 6/10/2026 | 7/10/2026 | Dell OpenManage Integration with Microsoft Windows Admin Center, en versiones anteriores a la 3.7.0, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('inyección de comandos del sistema operativo'). Un atacante con pocos privilegios y… | |
| Aplazada | Alta (8.1) | 0.26% | — | Logicaldoc EnterpriseAI | 6/10/2026 | 7/10/2026 | LogicalDOC Enterprise hasta la 9.1.1 incluida es vulnerable a una inyección SQL ciega en el componente WorkflowsDataServlet, lo que permite a un usuario autenticado manipular consultas SQL mediante un nombre de plantilla de flujo de trabajo manipulado. | |
| Analizada | Alta (7.5) | 0.62% | — | Jetbrains Teamcity | 6/10/2026 | 8/10/2026 | En JetBrains TeamCity anterior a la 2026.2.1, la falta de validación de las URL de los submódulos de Git permitía leer repositorios locales en el servidor | |
| Analizada | Crítica (10) | 0.27% | — | Jetbrains Teamcity | 6/10/2026 | 8/10/2026 | En JetBrains TeamCity anterior a la 2026.1.3 2025.11.7 era posible un escape del sandbox del DSL de Kotlin que daba lugar a RCE en el servidor | |
| Pendiente de análisis | Crítica (10) | 0.30% | — | QuasarAI | 6/10/2026 | 6/10/2026 | Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a la 2.22.0, el serializador getHead(), exclusivo de SSR, en ui/src/plugins/meta/Meta.js utilizaba getAttr() para interpolar los valores proporcionados mediante useMeta() en el marcado de title, meta,… | |
| Pendiente de análisis | Baja (3.1) | 0.26% | — | QuasarAI | 6/10/2026 | 6/10/2026 | Quasar Framework es un framework para crear interfaces de usuario Vue.js de alto rendimiento. En versiones anteriores a la 2.32.2, la utilidad openURL() en ui/src/utils/open-url/open-url.js confiaba en window.SafariViewController siempre que ese global existiera en un entorno iOS. El HTML controlado por el atacante… | |
| Aplazada | Baja (2.1) | 0.20% | — | Sourcecodester Performance Indicator SystemAI | 6/10/2026 | 9/10/2026 | Se ha detectado una vulnerabilidad en SourceCodester Performance Indicator System 1.0. El elemento afectado es una función desconocida del archivo /opils/admin/view_product.php. La manipulación del argumento Category provoca una inyección SQL. Es posible la explotación remota del ataque. El exploit es ahora público y… | |
| En análisis | Alta (7.1) | 0.25% | — | Payloadcms Storage S3AI | 6/10/2026 | 6/10/2026 | Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones de @payloadcms/storage-s3 anteriores a la 3.90.0 y en las versiones canary anteriores a la 4.0.0-canary.34, un usuario autenticado puede sobrescribir un objeto S3 existente perteneciente a otra colección de subidas… | |
| En análisis | Crítica (10) | 0.43% | — | Payloadcms Plugin Form BuilderAI | 6/10/2026 | 6/10/2026 | Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones de @payloadcms/plugin-form-builder anteriores a la 3.90.0 y en las versiones canary anteriores a la 4.0.0-canary.34, un atacante puede elaborar un envío de formulario que ejecuta código de forma remota en el… | |
| En análisis | Alta (8.8) | 0.31% | — | Payloadcms Plugin EcommerceAI | 6/10/2026 | 6/10/2026 | Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones de @payloadcms/plugin-ecommerce anteriores a la 3.90.0 y en las versiones canary anteriores a la 4.0.0-canary.34, el uso del adaptador de pagos de Stripe puede permitir que una confirmación de pedido de Stripe se… | |
| En análisis | Media (6.4) | 0.25% | — | Payloadcms Plugin StripeAI | 6/10/2026 | 9/10/2026 | Payload es un sistema de gestión de contenidos headless gratuito y de código abierto. En las versiones de @payloadcms/plugin-stripe anteriores a la 3.90.0 y en las versiones canary anteriores a la 4.0.0-canary.34, un usuario autenticado que pueda acceder al proxy REST opcional de Stripe habilitado puede realizar… | |
| Pendiente de análisis | Alta (7.5) | 0.18% | — | Modelcontextprotocol SDKAIModelcontextprotocol ClientAI | 6/10/2026 | 6/10/2026 | MCP TypeScript SDK es el SDK oficial de TypeScript para servidores y clientes de Model Context Protocol. A partir de la versión 1.12.0 y en versiones anteriores a la 1.31.0 y la 2.2.0, la compatibilidad con clientes OAuth del SDK permitía que el servidor MCP al que se conectaba un cliente decidiera qué servidor de… | |
| Pendiente de análisis | Crítica (9.3) | 0.57% | — | CrayonsAI | 6/10/2026 | 9/10/2026 | El plugin Crayons para SPIP anterior a la 3.5.0 contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados modificar campos arbitrarios de objetos editables omitiendo el parámetro antifalsificación secu_ en crayons_store.php, lo que hace que el despachador de autorización resuelva un… |