Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1521 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 4.0% | — | Gitlab | 12/8/2020 | 17/6/2026 | En GitLab versiones anteriores a 13.0.12, 13.1.6 y 13.2.3, se presenta una vulnerabilidad de tipo XSS almacenada en la página CI/CD Jobs | |
| Modificada | Alta (8.8) | 1.2% | — | Gitlab Runner | 10/8/2020 | 17/6/2026 | Para GitLab Runner versiones anteriores a 13.0.12, 13.1.6, 13.2.3, al reemplazar dockerd con un servidor malicioso, Shared Runner es susceptible a un ataque de tipo CSRF | |
| Modificada | Media (5.4) | 1.2% | — | Gitlab | 10/8/2020 | 17/6/2026 | En GitLab versiones anteriores a 13.0.12, 13.1.6 y 13.2.3, los otorgamientos de acceso no fueron revocados cuando un usuario revocaba el acceso a una aplicación | |
| Modificada | Alta (7.1) | 1.0% | — | Gitlab | 10/8/2020 | 17/6/2026 | En GitLab versiones anteriores a 13.0.12, 13.1.6 y 13.2.3, el uso de una rama con un nombre hexadecimal podría anular un hash existente | |
| Modificada | Crítica (9.6) | 1.00% | — | Gitlab | 10/8/2020 | 17/6/2026 | En GitLab versiones anteriores a 13.0.12, 13.1.6 y 13.2.3, es posible omitir una comprobación de correo electrónico que es requerido para OAuth Flow | |
| Modificada | Alta (8.8) | 1.4% | — | Jenkins Gitlab Authentication | 15/7/2020 | 17/6/2026 | Jenkins Gitlab Authentication Plugin versiones 1.5 y anteriores, no llevan a cabo comprobaciones de la autorización de grupo apropiadamente, resultando en una vulnerabilidad de escalada de privilegios | |
| Modificada | Media (5.3) | 1.1% | — | Gitlab | 7/7/2020 | 17/6/2026 | GitLab EE versiones 11.3 hasta 13.1.2, presenta un Control de Acceso Incorrecto debido al endpoint de carga del paquete Maven | |
| Modificada | Alta (8.6) | 1.2% | — | Gitlab-vscode-extension | 22/6/2020 | 17/6/2026 | Una ejecución de código del lado del cliente en gitlab-vscode-extension versión v2.2.0, permite al atacante ejecutar código sobre el sistema del usuario | |
| Modificada | Media (5.3) | 1.1% | — | Gitlab | 19/6/2020 | 17/6/2026 | Una divulgación de token del clúster de Kubernetes en GitLab CE/EE versiones 10.3 y posteriores hasta 13.0.1, permite que otros mantenedores de grupo visualicen el token del clúster de Kubernetes | |
| Modificada | Alta (8.8) | 1.0% | — | Gitlab | 19/6/2020 | 17/6/2026 | Se identificó un problema de autorización relacionado con la suplantación del mantenedor del proyecto en GitLab EE versiones 9.5 y posteriores hasta 13.0.1, que podría permitir a usuarios no autorizados hacerse pasar como mantenedor para llevar a cabo acciones limitadas | |
| Modificada | Baja (2.7) | 0.88% | — | Gitlab | 19/6/2020 | 17/6/2026 | Una divulgación de credenciales de Amazon EKS en GitLab CE/EE versiones 12.6 y posteriores hasta 13.0.1, permite a otros administradores visualizar las credenciales de Amazon EKS por medio del código fuente HTML | |
| Modificada | Media (4.3) | 0.67% | — | Gitlab | 19/6/2020 | 17/6/2026 | El usuario puede establecer un correo electrónico como correo electrónico de notificación incluso sin verificar el nuevo correo electrónico en todas las versiones anteriores de GitLab CE/EE hasta la 13.0.1 | |
| Modificada | Alta (8.1) | 1.0% | — | Gitlab | 19/6/2020 | 17/6/2026 | Un usuario con una dirección de correo electrónico no verificada podría solicitar un acceso a grupos restringidos de dominio en GitLab EE versiones 12.2 y posteriores hasta la versión 13.0.1 | |
| Modificada | Alta (7.5) | 1.1% | — | Gitlab | 19/6/2020 | 17/6/2026 | Un problema de seguridad permitió lograr ataques de Denegación de Servicio por medio del agotamiento de la memoria al cargar artefactos maliciosos en todas las versiones anteriores de GitLab hasta la versión 13.0.1 | |
| Modificada | Alta (7.5) | 1.2% | — | Gitlab | 19/6/2020 | 17/6/2026 | Una vulnerabilidad de denegación de servicio permitió agotar los recursos del sistema en GitLab CE/EE versiones 12.0 y posteriores hasta la versión 13.0.1 | |
| Modificada | Alta (8.8) | 0.58% | — | Gitlab | 19/6/2020 | 17/6/2026 | Una falta de controles de verificación de flujo de OAuth en CE/EE versiones 12.3 y posteriores hasta la versión 13.0.1, permite al usuario no verificado utilizar un flujo del código de autorización de Oauth | |
| Modificada | Media (5.3) | 0.86% | — | Gitlab | 19/6/2020 | 17/6/2026 | Una omisión de verificación de correo electrónico del usuario en GitLab CE/EE versiones 12.5 y posteriores hasta la versión 13.0.1, permite al usuario omitir la verificación de correo electrónico | |
| Modificada | Media (6.1) | 0.87% | — | Gitlab | 19/6/2020 | 17/6/2026 | Una inyección de código de tipo Client-Side por medio del marcado Mermaid en GitLab CE/EE versiones 12.9 y posteriores hasta la versión 13.0.1, permite una carga útil de Mermaid especialmente diseñada para peticiones PUT en nombre de otros usuarios al cliquear en un enlace | |
| Modificada | Media (6.5) | 1.8% | 💥 PoC | Gitlab | 19/6/2020 | 17/6/2026 | Un problema de autorización en la lógica de duplicación permitió el acceso de lectura a repositorios privados en GitLab CE/EE 10.6 y posteriores hasta la versión 13.0.5 | |
| Modificada | Media (5.3) | 4.2% | — | PcreApple MacosGitlabOracle Communications Cloud Native Core Policy+11 | 15/6/2020 | 8/10/2026 | libpcre en PCRE versiones anteriores a 8.44, permite un desbordamiento de enteros por medio de un número grande después de una subcadena (?C | |
| Modificada | Media (6.1) | 1.5% | — | Gitlab | 10/6/2020 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting Almacenado permitió la ejecución de código Javascript arbitrario en la API blobs en todas las versiones anteriores de GitLab CE/EE hasta 13.0.1 | |
| Modificada | Alta (8.8) | 1.4% | — | Gitlab | 10/6/2020 | 17/6/2026 | Una falta de comprobación de permisos en la creación de relaciones de bifurcación en GitLab CE/EE versiones 11.3 y posteriores hasta 13.0.1, permite a usuarios invitados crear una relación de bifurcación en proyectos públicos restringidos mediante la API | |
| Modificada | Media (6.1) | 1.8% | — | Gitlab | 10/6/2020 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting Reflejado permitió la ejecución de código Javascript arbitrario en el Static Site Editor en GitLab CE/EE versiones 12.10 y posteriores hasta 13.0.1 | |
| Modificada | Media (5.3) | 1.1% | — | Gitlab | 10/6/2020 | 17/6/2026 | Se podría usar una petición especialmente diseñada para confirmar la existencia de archivos alojados en servicios de almacenamiento de objetos, sin revelar su contenido. Esta vulnerabilidad afecta a GitLab CE/EE versiones 12.10 y posteriores hasta 13.0.1 | |
| Modificada | Media (6.1) | 1.8% | — | Gitlab | 10/6/2020 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting Almacenado, permitió la ejecución en cargas útiles de Javascript en el Metrics Dashboard en GitLab CE/EE versiones 12.8 y posteriores hasta 13.0.1 |