Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
23.393 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.6) | 0.19% | — | Sipp Project Sipp | 28/3/2026 | 7/10/2026 | SIPP 3.3 contiene una vulnerabilidad de desbordamiento de búfer basado en pila que permite a atacantes locales no autenticados ejecutar código arbitrario al proporcionar entrada maliciosa en el archivo de configuración. Los atacantes pueden crear un archivo de configuración con valores sobredimensionados que desbordan… | |
| Analizada | Alta (8.6) | 0.21% | — | HNB Project Hierarchical Notebook | 28/3/2026 | 7/10/2026 | HNB Organizer 1.9.18-10 contiene una vulnerabilidad de desbordamiento de búfer local que permite a atacantes locales ejecutar código arbitrario al proporcionar un argumento de tamaño excesivo al parámetro de línea de comandos -rc. Los atacantes pueden crear una cadena de entrada maliciosa que exceda los 108 bytes que… | |
| Analizada | Alta (7.8) | 0.21% | — | Zephyrproject Zephyr | 28/3/2026 | 17/6/2026 | El controlador de descarga de sockets eswifi copia las cargas útiles proporcionadas por el usuario en un búfer fijo sin verificar el espacio disponible; los envíos de tamaño excesivo desbordan 'eswifi->buf', corrompiendo la memoria del kernel (CWE-120). El exploit requiere código local que pueda llamar a la API de… | |
| Analizada | Alta (8.2) | 0.42% | — | Express XSS Sanitizer Project Express XSS Sanitizer | 27/3/2026 | 17/6/2026 | Express XSS Sanitizer is Express 4.x and 5.x middleware which sanitizes user input data (in req.body, req.query, req.headers and req.params) to prevent Cross Site Scripting (XSS) attack. A vulnerability has been identified in versions prior to 2.0.2 where restrictive sanitization configurations are silently ignored.… | |
| Analizada | Alta (8.2) | 0.54% | — | Lfprojects MCP Ruby SDK | 27/3/2026 | 17/6/2026 | MCP Ruby SDK is the official Ruby SDK for Model Context Protocol servers and clients. Prior to version 0.9.2, the Ruby SDK's streamable_http_transport.rb implementation contains a session hijacking vulnerability. An attacker who obtains a valid session ID can completely hijack the victim's Server-Sent Events (SSE)… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Online Reviewer SystemAI | 27/3/2026 | 17/6/2026 | A security vulnerability has been detected in code-projects Online Reviewer System up to 1.0. Affected is an unknown function of the file /system/system/students/assessments/databank/btn_functions.php. Such manipulation of the argument Description leads to cross site scripting. The attack may be performed from remote.… | |
| Analizada | Media (4.8) | 0.27% | — | Fogproject | 27/3/2026 | 17/6/2026 | FOG is a free open-source cloning/imaging/rescue suite/inventory management system. Prior to 1.5.10.1812, the listing tables on multiple management pages (Host, Storage, Group, Image, Printer, Snapin) are vulnerable to Stored Cross-Site Scripting (XSS), due to insufficient server-side parameter sanitization in record… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Social Networking SiteAI | 27/3/2026 | 17/6/2026 | A security flaw has been discovered in code-projects Social Networking Site 1.0. This affects an unknown function of the file delete_photos.php of the component Endpoint. The manipulation of the argument ID results in sql injection. The attack can be executed remotely. The exploit has been released to the public and… | |
| Aplazada | Baja (2) | 0.33% | — | Code-projects Social Networking SiteAI | 27/3/2026 | 17/6/2026 | A vulnerability was identified in code-projects Social Networking Site 1.0. The impacted element is an unknown function of the file /home.php of the component Alert Handler. The manipulation of the argument content leads to cross site scripting. Remote exploitation of the attack is possible. The exploit is publicly… | |
| Modificada | Alta (7.1) | 0.33% | — | Lfprojects Mlflow | 27/3/2026 | 5/10/2026 | En la última versión de mlflow/mlflow, cuando la aplicación 'basic-auth' está habilitada, los puntos finales de trazado y evaluación no están protegidos por validadores de permisos. Esto permite a cualquier usuario autenticado, incluidos aquellos con 'NO_PERMISSIONS' en el experimento, leer información de trazas y… | |
| Analizada | Alta (8.2) | 0.53% | — | Mobyproject Buildkit | 27/3/2026 | 17/6/2026 | BuildKit is a toolkit for converting source code to build artifacts in an efficient, expressive and repeatable manner. Prior to version 0.28.1, insufficient validation of Git URL fragment subdir components may allow access to files outside the checked-out Git repository root. Possible access is limited to files on the… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 27/3/2026 | 17/6/2026 | Se ha identificado una debilidad en code-projects Exam Form Submission 1.0/7.PHP. Esto afecta una función desconocida del archivo /admin/update_s7.PHP. Esta manipulación del argumento sname causa cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ha sido puesto a disposición del público y… | |
| Analizada | Media (5.5) | 0.57% | — | Code-projects Simple Laundry System | 27/3/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en code-projects Simple Laundry System 1.0. Esto afecta una función desconocida del archivo /modstaffinfo.php del componente Gestor de Parámetros. La manipulación del argumento userid resulta en inyección SQL. El ataque puede ser realizado desde remoto. El exploit ha sido… | |
| Analizada | Crítica (9.8) | 0.58% | — | Mobyproject Buildkit | 27/3/2026 | 17/6/2026 | BuildKit es un conjunto de herramientas para convertir código fuente en artefactos de compilación de manera eficiente, expresiva y repetible. Antes de la versión 0.28.1, al usar un frontend de BuildKit personalizado, el frontend puede elaborar un mensaje de API que provoca que se escriban archivos fuera del directorio… | |
| Analizada | Media (4.6) | 0.58% | — | Pypdf Project Pypdf | 27/3/2026 | 17/6/2026 | pypdf es una biblioteca PDF escrita puramente en Python, gratuita y de código abierto. Las versiones anteriores a la 6.9.2 tienen una vulnerabilidad en la que un atacante puede crear un PDF que conduce a un bucle infinito. Esto requiere leer un archivo en modo no estricto. Esto ha sido corregido en pypdf 6.9.2. Si los… | |
| Aplazada | Media (5.5) | 0.48% | — | Code-projects Online Food Ordering SystemAI | 26/3/2026 | 17/6/2026 | Se ha identificado una debilidad en el Sistema de Pedidos de Comida en Línea 1.0 de code-projects. Esto afecta una parte desconocida del archivo /dbfood/localhost.sql. Esta manipulación provoca que los archivos o directorios sean accesibles. El ataque puede iniciarse de forma remota. El exploit se ha puesto a… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Online Food Ordering SystemAI | 26/3/2026 | 17/6/2026 | Se ha descubierto una falla de seguridad en el sistema de pedidos de comida en línea 1.0 de code-projects. Afectada por este problema está alguna funcionalidad desconocida del archivo /dbfood/food.PHP. La manipulación del argumento cuisines resulta en cross site scripting. Es posible lanzar el ataque de forma remota.… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Online Food Ordering SystemAI | 26/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en code-projects Online Food Ordering System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /dbfood/contact.php. La manipulación del argumento Name lleva a cross site scripting. Es posible iniciar el ataque remotamente. El exploit está disponible… | |
| Analizada | Media (5.3) | 0.40% | — | Internationalization Project Internationalization | 26/3/2026 | 17/6/2026 | En el módulo Internationalization (i18n) de Drupal 7, el submódulo i18n_node permite a un usuario con ambos permisos de 'Traducir contenido' y 'Administrar traducciones de contenido' ver y adjuntar nodos no publicados a través de la interfaz de usuario de traducción y su widget de autocompletado. Esto elude los… | |
| Analizada | Alta (7.5) | 0.39% | — | Artificial Intelligence Project Artificial Intelligence | 26/3/2026 | 17/6/2026 | Vulnerabilidad de autorización incorrecta en Drupal IA (Inteligencia Artificial) permite la inyección de recursos. Este problema afecta a IA (Inteligencia Artificial): desde 0.0.0 antes de 1.1.11, desde 1.2.0 antes de 1.2.12. | |
| Analizada | Media (4.3) | 0.37% | — | Icalendar Project Icalendar | 26/3/2026 | 17/6/2026 | iCalendar es una biblioteca de Ruby diseñada para gestionar archivos iCalendar en el formato definido por el RFC-5545. Desde la versión 2.0.0 hasta la versión 2.12.2, la serialización de archivos .ics no depura correctamente los valores de las propiedades URI, lo que permite la inyección ICS a través de entradas… | |
| Modificada | Alta (7.5) | 1.2% | — | P11-kit Project P11-kitRedhat Hardened ImagesRedhat Enterprise Linux | 26/3/2026 | 28/9/2026 | Se encontró una falla en p11-kit. Un atacante remoto podría explotar esta vulnerabilidad al llamar a la función C_DeriveKey en un token remoto con parámetros específicos del mecanismo de derivación IBM kyber o IBM btc establecidos en NULL. Esto podría llevar al cliente RPC intentando devolver un valor no inicializado,… | |
| Modificada | Alta (7.5) | 0.97% | — | Jsonparser Project Jsonparser | 26/3/2026 | 9/9/2026 | La función Eliminar no valida correctamente los desplazamientos al procesar una entrada JSON malformada. Esto puede provocar un índice de segmento negativo y un pánico en tiempo de ejecución, permitiendo un ataque de denegación de servicio. | |
| Analizada | Media (4.9) | 0.38% | 💥 PoC | Inventree Project Inventree | 26/3/2026 | 7/10/2026 | InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de la versión 1.2.6, una vulnerabilidad de salto de ruta en el motor de plantillas de informes permite a un usuario con nivel de personal leer archivos arbitrarios del sistema de archivos del servidor mediante etiquetas de plantilla manipuladas.… | |
| Analizada | Media (6.5) | 0.20% | — | Inventree Project Inventree | 26/3/2026 | 7/10/2026 | InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de la versión 1.2.6, ciertos endpoints de la API asociados con operaciones de datos masivas pueden ser secuestrados para exfiltrar información sensible de la base de datos. Los endpoints de la API de operaciones masivas (por ejemplo,… |