Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1521 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)4.0%—Gitlab12/8/202017/6/2026
En GitLab versiones anteriores a 13.0.12, 13.1.6 y 13.2.3, se presenta una vulnerabilidad de tipo XSS almacenada en la página CI/CD Jobs
ModificadaAlta (8.8)1.2%—Gitlab Runner10/8/202017/6/2026
Para GitLab Runner versiones anteriores a 13.0.12, 13.1.6, 13.2.3, al reemplazar dockerd con un servidor malicioso, Shared Runner es susceptible a un ataque de tipo CSRF
ModificadaMedia (5.4)1.2%—Gitlab10/8/202017/6/2026
En GitLab versiones anteriores a 13.0.12, 13.1.6 y 13.2.3, los otorgamientos de acceso no fueron revocados cuando un usuario revocaba el acceso a una aplicación
ModificadaAlta (7.1)1.0%—Gitlab10/8/202017/6/2026
En GitLab versiones anteriores a 13.0.12, 13.1.6 y 13.2.3, el uso de una rama con un nombre hexadecimal podría anular un hash existente
ModificadaCrítica (9.6)1.00%—Gitlab10/8/202017/6/2026
En GitLab versiones anteriores a 13.0.12, 13.1.6 y 13.2.3, es posible omitir una comprobación de correo electrónico que es requerido para OAuth Flow
ModificadaAlta (8.8)1.4%—Jenkins Gitlab Authentication15/7/202017/6/2026
Jenkins Gitlab Authentication Plugin versiones 1.5 y anteriores, no llevan a cabo comprobaciones de la autorización de grupo apropiadamente, resultando en una vulnerabilidad de escalada de privilegios
ModificadaMedia (5.3)1.1%—Gitlab7/7/202017/6/2026
GitLab EE versiones 11.3 hasta 13.1.2, presenta un Control de Acceso Incorrecto debido al endpoint de carga del paquete Maven
ModificadaAlta (8.6)1.2%—Gitlab-vscode-extension22/6/202017/6/2026
Una ejecución de código del lado del cliente en gitlab-vscode-extension versión v2.2.0, permite al atacante ejecutar código sobre el sistema del usuario
ModificadaMedia (5.3)1.1%—Gitlab19/6/202017/6/2026
Una divulgación de token del clúster de Kubernetes en GitLab CE/EE versiones 10.3 y posteriores hasta 13.0.1, permite que otros mantenedores de grupo visualicen el token del clúster de Kubernetes
ModificadaAlta (8.8)1.0%—Gitlab19/6/202017/6/2026
Se identificó un problema de autorización relacionado con la suplantación del mantenedor del proyecto en GitLab EE versiones 9.5 y posteriores hasta 13.0.1, que podría permitir a usuarios no autorizados hacerse pasar como mantenedor para llevar a cabo acciones limitadas
ModificadaBaja (2.7)0.88%—Gitlab19/6/202017/6/2026
Una divulgación de credenciales de Amazon EKS en GitLab CE/EE versiones 12.6 y posteriores hasta 13.0.1, permite a otros administradores visualizar las credenciales de Amazon EKS por medio del código fuente HTML
ModificadaMedia (4.3)0.67%—Gitlab19/6/202017/6/2026
El usuario puede establecer un correo electrónico como correo electrónico de notificación incluso sin verificar el nuevo correo electrónico en todas las versiones anteriores de GitLab CE/EE hasta la 13.0.1
ModificadaAlta (8.1)1.0%—Gitlab19/6/202017/6/2026
Un usuario con una dirección de correo electrónico no verificada podría solicitar un acceso a grupos restringidos de dominio en GitLab EE versiones 12.2 y posteriores hasta la versión 13.0.1
ModificadaAlta (7.5)1.1%—Gitlab19/6/202017/6/2026
Un problema de seguridad permitió lograr ataques de Denegación de Servicio por medio del agotamiento de la memoria al cargar artefactos maliciosos en todas las versiones anteriores de GitLab hasta la versión 13.0.1
ModificadaAlta (7.5)1.2%—Gitlab19/6/202017/6/2026
Una vulnerabilidad de denegación de servicio permitió agotar los recursos del sistema en GitLab CE/EE versiones 12.0 y posteriores hasta la versión 13.0.1
ModificadaAlta (8.8)0.58%—Gitlab19/6/202017/6/2026
Una falta de controles de verificación de flujo de OAuth en CE/EE versiones 12.3 y posteriores hasta la versión 13.0.1, permite al usuario no verificado utilizar un flujo del código de autorización de Oauth
ModificadaMedia (5.3)0.86%—Gitlab19/6/202017/6/2026
Una omisión de verificación de correo electrónico del usuario en GitLab CE/EE versiones 12.5 y posteriores hasta la versión 13.0.1, permite al usuario omitir la verificación de correo electrónico
ModificadaMedia (6.1)0.87%—Gitlab19/6/202017/6/2026
Una inyección de código de tipo Client-Side por medio del marcado Mermaid en GitLab CE/EE versiones 12.9 y posteriores hasta la versión 13.0.1, permite una carga útil de Mermaid especialmente diseñada para peticiones PUT en nombre de otros usuarios al cliquear en un enlace
ModificadaMedia (6.5)1.8%💥 PoCGitlab19/6/202017/6/2026
Un problema de autorización en la lógica de duplicación permitió el acceso de lectura a repositorios privados en GitLab CE/EE 10.6 y posteriores hasta la versión 13.0.5
ModificadaMedia (5.3)4.2%—PcreApple MacosGitlabOracle Communications Cloud Native Core Policy+1115/6/20208/10/2026
libpcre en PCRE versiones anteriores a 8.44, permite un desbordamiento de enteros por medio de un número grande después de una subcadena (?C
ModificadaMedia (6.1)1.5%—Gitlab10/6/202017/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting Almacenado permitió la ejecución de código Javascript arbitrario en la API blobs en todas las versiones anteriores de GitLab CE/EE hasta 13.0.1
ModificadaAlta (8.8)1.4%—Gitlab10/6/202017/6/2026
Una falta de comprobación de permisos en la creación de relaciones de bifurcación en GitLab CE/EE versiones 11.3 y posteriores hasta 13.0.1, permite a usuarios invitados crear una relación de bifurcación en proyectos públicos restringidos mediante la API
ModificadaMedia (6.1)1.8%—Gitlab10/6/202017/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting Reflejado permitió la ejecución de código Javascript arbitrario en el Static Site Editor en GitLab CE/EE versiones 12.10 y posteriores hasta 13.0.1
ModificadaMedia (5.3)1.1%—Gitlab10/6/202017/6/2026
Se podría usar una petición especialmente diseñada para confirmar la existencia de archivos alojados en servicios de almacenamiento de objetos, sin revelar su contenido. Esta vulnerabilidad afecta a GitLab CE/EE versiones 12.10 y posteriores hasta 13.0.1
ModificadaMedia (6.1)1.8%—Gitlab10/6/202017/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting Almacenado, permitió la ejecución en cargas útiles de Javascript en el Metrics Dashboard en GitLab CE/EE versiones 12.8 y posteriores hasta 13.0.1
Orbitaley — Vulnerabilidades