Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
–

23.396 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.97%—Jsonparser Project Jsonparser26/3/20269/9/2026
La función Eliminar no valida correctamente los desplazamientos al procesar una entrada JSON malformada. Esto puede provocar un índice de segmento negativo y un pánico en tiempo de ejecución, permitiendo un ataque de denegación de servicio.
AnalizadaMedia (4.9)0.38%💥 PoCInventree Project Inventree26/3/20267/10/2026
InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de la versión 1.2.6, una vulnerabilidad de salto de ruta en el motor de plantillas de informes permite a un usuario con nivel de personal leer archivos arbitrarios del sistema de archivos del servidor mediante etiquetas de plantilla manipuladas.…
AnalizadaMedia (6.5)0.20%—Inventree Project Inventree26/3/20267/10/2026
InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de la versión 1.2.6, ciertos endpoints de la API asociados con operaciones de datos masivas pueden ser secuestrados para exfiltrar información sensible de la base de datos. Los endpoints de la API de operaciones masivas (por ejemplo,…
ModificadaAlta (7.5)0.42%—Goxmldsig Project Goxmldsig26/3/20269/9/2026
goxmlsig proporciona Firmas Digitales XML implementadas en Go. Antes de la versión 1.6.0, la función 'validateSignature' en 'validate.go' recorre las referencias en el bloque 'SignedInfo' para encontrar una que coincida con el ID del elemento firmado. En versiones de Go anteriores a la 1.22, o cuando 'go.mod' utiliza…
ModificadaMedia (6.1)0.25%—Lightcms Project Lightcms26/3/202617/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejada en el componente /admin/menus de Lightcms v2.0 permite a los atacantes ejecutar Javascript arbitrario en el contexto del navegador del usuario mediante la modificación del valor del referer en la cabecera de la solicitud.
AnalizadaMedia (5.5)0.57%—Code-projects Simple Laundry System26/3/202617/6/2026
Se ha descubierto una vulnerabilidad de seguridad en code-projects Simple Laundry System 1.0. Afecta a una función desconocida del archivo /checkregisitem.php del componente Gestor de Parámetros. La manipulación del argumento Long-arm-shirtVol resulta en inyección SQL. El ataque puede lanzarse de forma remota. El…
AnalizadaBaja (2.1)0.46%—Code-projects Simple Laundry System26/3/202617/6/2026
Se identificó una vulnerabilidad en code-projects Simple Laundry System 1.0. Esto afecta una función desconocida del archivo /modify.php del componente Gestor de Parámetros. La manipulación del argumento firstName conduce a cross site scripting. El ataque puede iniciarse de forma remota. El exploit está disponible…
AplazadaMedia (5.5)0.41%—Code-projects Online Food Ordering SystemAI26/3/202617/6/2026
Una vulnerabilidad fue detectada en code-projects Online Food Ordering System 1.0. Este problema afecta algún procesamiento desconocido del archivo /admin.php del componente Módulo de Inicio de Sesión de Administrador. La manipulación del argumento Username resulta en inyección SQL. El ataque puede ser realizado desde…
AplazadaMedia (5.5)0.41%—Code-projects Online Food Ordering SystemAI26/3/202617/6/2026
Se ha identificado una debilidad en el sistema de pedidos de comida en línea code-projects 1.0. Esto afecta una parte desconocida del archivo form/cart.PHP del componente Módulo de Carrito de Compras. La ejecución de una manipulación del argumento del puede conducir a una inyección SQL. El ataque puede ejecutarse…
AplazadaBaja (2.1)0.32%—Code-projects Accounting SystemAI26/3/202617/6/2026
Una vulnerabilidad fue detectada en code-projects Accounting System 1.0. El elemento afectado es una función desconocida del archivo /my_account/delete.php. Realizar una manipulación del argumento cos_id resulta en inyección SQL. Es posible iniciar el ataque remotamente. El exploit es ahora público y puede ser usado.
AplazadaBaja (2)0.33%—Code-projects Accounting SystemAI26/3/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Accounting System 1.0. Afectada es una función desconocida del archivo /my_account/add_costumer.PHP del componente Interfaz de Aplicación Web. Tal manipulación del argumento costumer_name lleva a cross site scripting. El ataque puede ser realizado…
AnalizadaAlta (7.8)0.17%—Crun Project Crun26/3/202617/6/2026
crun es un entorno de ejecución de contenedores OCI de código abierto escrito íntegramente en C. En las versiones 1.19 a 1.26, la opción `-u` (`--user`) de `crun exec` se analiza de forma incorrecta. El valor `1` se interpreta como UID 0 y GID 0, cuando debería haber sido UID 1 y GID 0. Por lo tanto, el proceso se…
AnalizadaCrítica (9.8)0.48%—Osslsigncode Project Osslsigncode25/3/202617/6/2026
Un problema en mtrojnar Osslsigncode afectado en v2.10 y anteriores permite a un atacante remoto escalar privilegios a través del componente osslsigncode.c
AnalizadaAlta (7.5)0.86%—Pf4j Project Pf4j25/3/202617/6/2026
pf4j anterior a 20c2f80 tiene una vulnerabilidad de salto de ruta en la función extract() de Unzip.java, donde el manejo inadecuado de los nombres de las entradas zip puede permitir ataques de salto de directorio o Zip Slip, debido a la falta de una normalización y validación de ruta adecuadas.
AnalizadaAlta (7.8)0.18%—Fontconfig Project Fontconfig25/3/202617/6/2026
fontconfig anterior a 2.17.1 tiene un error de uno en la asignación durante el manejo de capacidades sfnt, lo que lleva a una escritura fuera de límites de un byte, y potencialmente a un fallo o ejecución de código. Esto se encuentra en FcFontCapabilities en fcfreetype.c.
AnalizadaMedia (5)0.27%—Drupal Canvas Project Drupal Canvas25/3/202617/6/2026
Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Drupal Drupal Canvas permite la falsificación de petición del lado del servidor. Este problema afecta a Drupal Canvas: desde 0.0.0 anterior a 1.1.1.
AnalizadaCrítica (9.8)3.2%💥 PoCPdf-image Project Pdf-image25/3/202617/6/2026
pdf-image (paquete npm) hasta la versión 2.0.0 permite la inyección de comandos del sistema operativo a través del parámetro pdfFilePath. Las funciones constructGetInfoCommand y constructConvertCommandForPage usan util.format() para interpolar rutas de archivo controladas por el usuario en cadenas de comandos de shell…
AnalizadaMedia (5.5)0.57%—Code-projects Simple Laundry System25/3/202617/6/2026
Se encontró una vulnerabilidad en code-projects Simple Laundry System 1.0. Esto afecta a una función desconocida del archivo /checkcheckout.php del componente Gestor de Parámetros. La manipulación del argumento serviceId resulta en inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha hecho…
AnalizadaAlta (8.8)0.62%—PyloadPyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.20 hasta antes de la versión 0.5.0b3.dev97, el decorador local_check en la función ClickNLoad de pyLoad puede ser eludido por cualquier atacante remoto mediante la suplantación del encabezado Host HTTP. Esto permite a…
AnalizadaAlta (8.8)0.58%—PyloadPyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.0 hasta antes de la versión 0.5.0b3.dev97, el endpoint de la API set_config_value() permite a los usuarios con el permiso SETTINGS (no-administrador) modificar cualquier opción de configuración sin restricción. La…
AnalizadaMedia (6.5)0.18%—Pyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas de código abierto y gratuito escrito en Python. Antes de la versión 0.5.0b3.dev97, una vulnerabilidad de suplantación de encabezado de host en el decorador @local_check permite a atacantes externos no autenticados eludir las restricciones de solo acceso local. Esto otorga acceso a los…
AnalizadaMedia (6.3)5.3%—Libvncserver Project Libvncserver24/3/202614/7/2026
Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit dc78dee) contienen vulnerabilidades de desreferencia de puntero nulo en los manejadores de proxy HTTP dentro de httpProcessInput() en httpd.c que permiten a atacantes remotos causar una denegación de servicio enviando solicitudes HTTP…
AnalizadaMedia (6.9)0.44%—Libvncserver Project Libvncserver24/3/202614/7/2026
Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit 009008e) contienen una vulnerabilidad de lectura fuera de límites de la pila en el gestor de codificación UltraZip que permite a un servidor VNC malicioso causar revelación de información o un fallo de la aplicación. Los atacantes pueden…
AnalizadaAlta (8.6)0.24%—River Past CAM DO Project River Past CAM DO24/3/202617/6/2026
River Past Cam Do 3.7.6 contiene una vulnerabilidad local de desbordamiento de búfer en el campo de entrada del código de activación que permite a atacantes locales ejecutar código arbitrario al proporcionar una cadena de código de activación maliciosa. Los atacantes pueden crear un búfer que contenga 608 bytes de…
AnalizadaBaja (2)0.33%—Projectworlds Online Lawyer Management System24/3/202617/6/2026
Una vulnerabilidad ha sido encontrada en projectworlds Lawyer Management System 1.0. Esto impacta una función desconocida del archivo /lawyer_booking.php. La manipulación del argumento Description lleva a cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede…