Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
23.393 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.59% | — | Alerta Project Alerta | 31/3/2026 | 24/7/2026 | Alerta es una herramienta de monitoreo. Antes de la versión 9.1.0, la API de búsqueda de cadena de consulta (q=) era vulnerable a la inyección SQL a través del analizador de consultas de Postgres, que construía cláusulas WHERE interpolando términos de búsqueda proporcionados por el usuario directamente en cadenas SQL… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Simple GYM Management SystemAI | 31/3/2026 | 24/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Simple Gym Management System 1.0. Esta vulnerabilidad afecta código desconocido del componente Gestor de Pagos. La manipulación del argumento Payment_id/Amount/customer_id/payment_type/customer_name conduce a inyección SQL. La explotación remota del… | |
| Modificada | Media (6.1) | 0.31% | — | Lfprojects MCP Java SDK | 31/3/2026 | 24/7/2026 | MCP Java SDK es el SDK oficial de Java para servidores y clientes del Protocolo de Contexto de Modelo. Antes de las versiones 1.0.1 y 1.1.1, existe una vulnerabilidad CORS de comodín codificado. Este problema ha sido parcheado en las versiones 1.0.1 y 1.1.1. | |
| Analizada | Media (5) | 0.15% | — | Go-git Project Go-git | 31/3/2026 | 24/7/2026 | go-git es una biblioteca de implementación de git extensible escrita en Go puro. Desde la versión 5.0.0 hasta antes de la versión 5.17.1, se ha identificado una vulnerabilidad en la que un archivo .idx creado maliciosamente puede causar un consumo asimétrico de memoria, agotando potencialmente la memoria disponible y… | |
| Analizada | Baja (2.8) | 0.15% | — | Go-git Project Go-git | 31/3/2026 | 24/7/2026 | go-git es una biblioteca de implementación de Git extensible escrita en Go puro. Antes de la versión 5.17.1, el decodificador de índice de go-git para la versión 4 del formato no valida la longitud del prefijo del nombre de ruta antes de aplicarlo al nombre de ruta decodificado previamente. Un archivo de índice creado… | |
| Analizada | Alta (7.8) | 1.3% | 💥 PoC | Lfprojects Mlflow | 31/3/2026 | 21/7/2026 | Una vulnerabilidad de inyección de comandos existe en mlflow/mlflow al servir un modelo con 'enable_mlserver=True'. El 'model_uri' se incrusta directamente en un comando de shell ejecutado a través de 'bash -c' sin una sanitización adecuada. Si el 'model_uri' contiene metacaracteres de shell, como $() o comillas… | |
| Aplazada | Media (5.5) | 0.41% | — | Code-projects Student Membership SystemAI | 31/3/2026 | 24/7/2026 | Una vulnerabilidad se determinó en el sistema de membresía estudiantil code-projects 1.0. El elemento afectado es una función desconocida del archivo /admin/index.php del componente de inicio de sesión de administrador. Esta manipulación del argumento nombre de usuario/contraseña causa inyección SQL. La explotación… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Student Membership SystemAI | 31/3/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en code-projects Student Membership System 1.0. El elemento afectado es una función desconocida del archivo /delete_user.php. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido hecho público y podría ser usado. | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Student Membership SystemAI | 31/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en code-projects Student Membership System 1.0. Afectada es una función desconocida del archivo /delete_member.php. La manipulación del argumento ID conduce a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido revelado al público y puede ser usado. | |
| Aplazada | Media (6.9) | 0.41% | — | Code-projects Student Membership SystemAI | 31/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en el Sistema de Membresía Estudiantil 1.0 de code-projects. Este problema afecta a algún procesamiento desconocido del componente Gestor de Registro de Usuario. La ejecución de una manipulación puede conducir a una inyección SQL. El ataque puede lanzarse remotamente. | |
| Aplazada | Alta (8.2) | 0.58% | — | ACT Project ACTAI | 31/3/2026 | 17/6/2026 | act es un proyecto que permite la ejecución local de acciones de GitHub. Antes de la versión 0.2.86, el servidor actions/cache integrado de act escucha las conexiones en todas las interfaces y permite que cualquiera que pueda conectarse a él, incluyendo a alguien desde cualquier lugar de internet, cree cachés con… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Online Food Ordering SystemAI | 31/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en code-projects Online Food Ordering System 1.0. Afecta a una función desconocida del archivo /form/order.php del componente Order Module. Dicha manipulación del argumento cust_id conduce a cross site scripting. El ataque puede ser realizado de forma remota. El exploit está… | |
| Analizada | Media (5.9) | 0.20% | — | Botan Project Botan | 30/3/2026 | 17/6/2026 | Botan es una biblioteca de criptografía C++. Antes de la versión 3.11.0, durante el procesamiento de una ruta de certificado X.509 utilizando restricciones de nombre que restringen el conjunto de nombres DNS permitidos, si no se define un nombre alternativo del sujeto en el certificado de entidad final, Botan… | |
| Analizada | Media (5.9) | 0.19% | — | Botan Project Botan | 30/3/2026 | 17/6/2026 | Botan es una biblioteca de criptografía C++. Desde la versión 3.0.0 hasta antes de la versión 3.11.0, durante la validación de ruta X509, las respuestas OCSP se verificaban en busca de un código de estado apropiado, pero omitieron críticamente verificar la firma de la propia respuesta OCSP. Este problema ha sido… | |
| Analizada | Alta (8.2) | 0.50% | — | Botan Project Botan | 30/3/2026 | 17/6/2026 | Botan es una biblioteca de criptografía C++. Desde la versión 2.3.0 hasta antes de la versión 3.11.0, durante el descifrado SM2, el código que verificaba el valor del código de autenticación (C3) no verificó que el valor codificado tuviera la longitud esperada antes de la comparación. Un texto cifrado no válido puede… | |
| Aplazada | Media (5.5) | 0.41% | — | Code-projects Accounting SystemAI | 30/3/2026 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en code-projects Accounting System 1.0. Este problema afecta a un procesamiento desconocido del archivo /viewin_costumer.php del componente Gestor de Parámetros. Tal manipulación del argumento cos_id conduce a inyección SQL. El ataque puede ser lanzado remotamente. El… | |
| Analizada | Media (6.8) | 0.16% | — | Opensc Project Opensc | 30/3/2026 | 17/6/2026 | OpenSC es herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, un atacante con acceso físico al ordenador en el momento en que el usuario o el administrador utiliza un token puede causar una escritura de desbordamiento de búfer de pila en card-oberthur. El ataque requiere… | |
| Analizada | Media (6.8) | 0.28% | — | Opensc Project Opensc | 30/3/2026 | 17/6/2026 | OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, sc_compacttlv_find_tag busca una etiqueta dada en un búfer compact-TLV. En compact-TLV, un solo byte codifica la etiqueta (nibble superior) y la longitud del valor (nibble inferior). Con un… | |
| Analizada | Media (6.8) | 0.25% | — | Opensc Project Opensc | 30/3/2026 | 17/6/2026 | OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, al introducir una entrada manipulada en el arnés fuzz_pkcs15_reader, OpenSC realiza una lectura de pila fuera de límites en la ruta de manejo de X.509/SPKI. Específicamente,… | |
| Analizada | Media (6.8) | 0.13% | — | Opensc Project Opensc | 30/3/2026 | 17/6/2026 | OpenSC es un conjunto de herramientas y middleware de código abierto para tarjetas inteligentes. Antes de la versión 0.27.0, un atacante con acceso físico al ordenador en el momento en que un usuario o administrador utiliza un token puede causar una escritura de desbordamiento de búfer de pila en GET RESPONSE. El… | |
| Analizada | Crítica (10) | 2.4% | — | Lfprojects Mlflow | 30/3/2026 | 4/9/2026 | Existe una vulnerabilidad de inyección de comandos en el código de inicialización del contenedor de servicio de modelos de MLflow, específicamente en la función `_install_model_dependencies_to_env()`. Al desplegar un modelo con `env_manager=LOCAL`, MLflow lee las especificaciones de dependencia del archivo… | |
| Analizada | Baja (1.9) | 0.34% | — | Code-projects Exam Form Submission | 30/3/2026 | 17/6/2026 | Se ha encontrado un fallo en code-projects Exam Form Submission 1.0. El elemento afectado es una función desconocida del archivo /admin/update_fst.php. La ejecución de una manipulación del argumento sname puede llevar a cross-site scripting. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede… | |
| Modificada | Crítica (10) | 0.58% | — | Lfprojects Mlflow | 30/3/2026 | 15/7/2026 | Existe una vulnerabilidad de salto de ruta en la función 'extract_archive_to_dir' dentro del archivo 'mlflow/pyfunc/dbconnect_artifact_cache.py' del repositorio mlflow/mlflow. Esta vulnerabilidad, presente en versiones anteriores a la v3.7.0, surge debido a la falta de validación de las rutas de los miembros del tar… | |
| Aplazada | Baja (2) | 2.1% | — | Code-projects Chamber OF Commerce Membership Management SystemAI | 29/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en el Sistema de Gestión de Membresías de la Cámara de Comercio de code-projects 1.0. Afectada es la función fwrite del archivo admin/pageMail.PHP. La manipulación del argumento mailSubject/mailMessage conduce a inyección de comandos. El ataque puede ser iniciado remotamente. El… | |
| Analizada | Crítica (9.3) | 0.64% | — | Bochs Project Bochs | 28/3/2026 | 17/6/2026 | Bochs 2.6-5 contiene una vulnerabilidad de desbordamiento de búfer basado en pila que permite a los atacantes ejecutar código arbitrario al proporcionar una cadena de entrada sobredimensionada a la aplicación. Los atacantes pueden crear una carga útil maliciosa con 1200 bytes de relleno seguidos de una cadena de… |