Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
23.909 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Simple Laundry SystemAI | 5/4/2026 | 24/7/2026 | Se ha encontrado un fallo en code-projects Simple Laundry System 1.0. Esto afecta una parte desconocida del archivo /modifymember.PHP del componente Gestor de Parámetros. Esta manipulación del argumento firstName causa cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido publicado y puede… | |
| Aplazada | Media (5.3) | 0.35% | — | Qduoj OnlinejudgeAI | 5/4/2026 | 24/7/2026 | Una vulnerabilidad fue detectada en QingdaoU OnlineJudge hasta la versión 1.6.1. Afectada por este problema es la función service_url del archivo JudgeServer.service_url del componente Endpoint judge_server_heartbeat. La manipulación resulta en falsificación de petición del lado del servidor. Es posible lanzar el… | |
| Analizada | Crítica (9.3) | 0.91% | — | Nico-ftp Project Nico-ftp | 4/4/2026 | 6/10/2026 | NICO-FTP 3.0.1.19 contiene una vulnerabilidad de desbordamiento de búfer en el gestor de excepciones estructuradas que permite a atacantes remotos ejecutar código arbitrario mediante el envío de comandos FTP manipulados. Los atacantes pueden conectarse al servicio FTP y enviar datos de tamaño excesivo en los gestores… | |
| Modificada | Crítica (9.8) | 4.4% | 💥 Exploit | Lfprojects Mlflow | 3/4/2026 | 28/8/2026 | En mlflow/mlflow, los endpoints de trabajo de FastAPI bajo /ajax-api/3.0/jobs/* no están protegidos por autenticación ni autorización cuando la aplicación basic-auth está habilitada. Esta vulnerabilidad afecta a la última versión del repositorio. Si la ejecución de trabajos está habilitada… | |
| Aplazada | Baja (2.1) | 0.35% | — | Projectsandprograms School Management SystemAI | 3/4/2026 | 24/7/2026 | Se ha encontrado un fallo en ProjectsAndPrograms School Management System hasta 6b6fae5426044f89c08d0dd101c7fa71f9042a59. El elemento afectado es una función desconocida del archivo /admin_panel/settings.PHP del componente Gestor de Imagen de Perfil. Esta manipulación del argumento File causa una carga sin… | |
| Modificada | Alta (7.8) | 0.17% | — | Sudo Project SudoSiemens Sinec OS | 3/4/2026 | 1/9/2026 | En Sudo hasta la versión 1.9.17p2 anterior a 3e474c2, un fallo de una llamada a setuid, setgid o setgroups, durante una reducción de privilegios antes de ejecutar el mailer, no es un error fatal y puede conducir a escalada de privilegios. | |
| Analizada | Media (6.1) | 0.25% | 💥 PoC | Interzen ZencrmInterzen ZenhrInterzen ZenprojectInterzen Zenpurchase | 2/4/2026 | 24/7/2026 | Múltiples vulnerabilidades de cross-site scripting (XSS) reflejadas en el endpoint login.php de Interzen Consulting S.r.l ZenShare Suite v17.0 permiten a los atacantes ejecutar Javascript arbitrario en el contexto del navegador del usuario a través de una URL manipulada inyectada en los parámetros codice_azienda y… | |
| Modificada | Alta (7.6) | 0.66% | — | Lfprojects MCP GO SDK | 2/4/2026 | 24/7/2026 | El SDK Go de MCP utilizaba el encoding/json estándar de Go. Antes de la versión 1.4.0, el SDK Go del Protocolo de Contexto del Modelo (MCP) no habilita la protección contra el rebinding de DNS por defecto para servidores basados en HTTP. Cuando un servidor MCP basado en HTTP se ejecuta en localhost sin autenticación… | |
| Analizada | Media (5.5) | 0.57% | — | Projectworlds CAR Rental Project | 2/4/2026 | 24/7/2026 | Se determinó una vulnerabilidad en projectworlds Car Rental Project 1.0. El elemento afectado es una función desconocida del archivo /login.php del componente Gestor de Parámetros. Esta manipulación del argumento uname causa inyección SQL. La explotación remota del ataque es posible. El exploit ha sido divulgado… | |
| Analizada | Alta (8.1) | 0.45% | — | Openproject | 2/4/2026 | 24/7/2026 | OpenProject es un software de gestión de proyectos de código abierto basado en la web. Antes de la versión 17.2.3, el operador =n en modules/reporting/lib/report/operator.rb:177 incrusta la entrada del usuario directamente en las cláusulas WHERE de SQL sin parametrización. Este problema ha sido parcheado en la versión… | |
| Analizada | Alta (8.7) | 0.52% | — | Haraka Project Haraka | 2/4/2026 | 6/10/2026 | Haraka es un servidor de correo Node.js. Antes de la versión 3.1.4, enviar un correo electrónico con __proto__: como nombre de encabezado provoca la caída del proceso de trabajador de Haraka. Este problema ha sido parcheado en la versión 3.1.4. | |
| Aplazada | Baja (2.1) | 0.19% | — | Vanna-ai VannaAITiangolo FastapiAIPalletsprojects FlaskAI | 2/4/2026 | 17/6/2026 | A flaw has been found in vanna-ai vanna up to 2.0.2. Affected by this issue is some unknown functionality of the component FastAPI/Flask Server. Executing a manipulation can lead to permissive cross-domain policy with untrusted domains. The attack can be launched remotely. The exploit has been published and may be… | |
| Analizada | Media (5.5) | 0.17% | — | Freedesktop LibinputFedoraproject Fedora | 1/4/2026 | 17/6/2026 | A flaw was found in libinput. An attacker capable of deploying a Lua plugin file in specific system directories can exploit a dangling pointer vulnerability. This occurs when a garbage collection cleanup function is called, leaving a pointer that can then be printed to system logs. This could potentially expose… | |
| Modificada | Alta (8.8) | 0.21% | — | Freedesktop LibinputFedoraproject Fedora | 1/4/2026 | 15/7/2026 | A flaw was found in libinput. A local attacker who can place a specially crafted Lua bytecode file in certain system or user configuration directories can bypass security restrictions. This allows the attacker to run unauthorized code with the same permissions as the program using libinput, such as a graphical… | |
| Analizada | Media (5.5) | 0.57% | — | Code-projects Simple Laundry System | 1/4/2026 | 17/6/2026 | A vulnerability has been found in code-projects Simple Laundry System 1.0. This issue affects some unknown processing of the file /delstaffinfo.php of the component Parameter Handler. Such manipulation of the argument userid leads to sql injection. The attack can be executed remotely. The exploit has been disclosed to… | |
| Analizada | Media (5.5) | 0.57% | — | Code-projects Simple Laundry System | 1/4/2026 | 17/6/2026 | A flaw has been found in code-projects Simple Laundry System 1.0. This vulnerability affects unknown code of the file /modify.php of the component Parameter Handler. This manipulation of the argument firstName causes sql injection. Remote exploitation of the attack is possible. The exploit has been published and may… | |
| Analizada | Baja (2.1) | 0.46% | — | Code-projects Simple Laundry System | 1/4/2026 | 17/6/2026 | A vulnerability was detected in code-projects Simple Laundry System 1.0. This affects an unknown part of the file /delstaffinfo.php of the component Parameter Handler. The manipulation of the argument userid results in cross site scripting. The attack may be launched remotely. The exploit is now public and may be used. | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Bloodbank Managing SystemAI | 1/4/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects BloodBank Managing System 1.0. Esto afecta una parte desconocida del archivo /admin_state.php. La manipulación del argumento statename conduce a cross-site scripting. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado públicamente y… | |
| Analizada | Media (6.9) | 0.59% | — | Alerta Project Alerta | 31/3/2026 | 24/7/2026 | Alerta es una herramienta de monitoreo. Antes de la versión 9.1.0, la API de búsqueda de cadena de consulta (q=) era vulnerable a la inyección SQL a través del analizador de consultas de Postgres, que construía cláusulas WHERE interpolando términos de búsqueda proporcionados por el usuario directamente en cadenas SQL… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Simple GYM Management SystemAI | 31/3/2026 | 24/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Simple Gym Management System 1.0. Esta vulnerabilidad afecta código desconocido del componente Gestor de Pagos. La manipulación del argumento Payment_id/Amount/customer_id/payment_type/customer_name conduce a inyección SQL. La explotación remota del… | |
| Modificada | Media (6.1) | 0.31% | — | Lfprojects MCP Java SDK | 31/3/2026 | 24/7/2026 | MCP Java SDK es el SDK oficial de Java para servidores y clientes del Protocolo de Contexto de Modelo. Antes de las versiones 1.0.1 y 1.1.1, existe una vulnerabilidad CORS de comodín codificado. Este problema ha sido parcheado en las versiones 1.0.1 y 1.1.1. | |
| Analizada | Media (5) | 0.15% | — | Go-git Project Go-git | 31/3/2026 | 24/7/2026 | go-git es una biblioteca de implementación de git extensible escrita en Go puro. Desde la versión 5.0.0 hasta antes de la versión 5.17.1, se ha identificado una vulnerabilidad en la que un archivo .idx creado maliciosamente puede causar un consumo asimétrico de memoria, agotando potencialmente la memoria disponible y… | |
| Analizada | Baja (2.8) | 0.15% | — | Go-git Project Go-git | 31/3/2026 | 24/7/2026 | go-git es una biblioteca de implementación de Git extensible escrita en Go puro. Antes de la versión 5.17.1, el decodificador de índice de go-git para la versión 4 del formato no valida la longitud del prefijo del nombre de ruta antes de aplicarlo al nombre de ruta decodificado previamente. Un archivo de índice creado… | |
| Analizada | Alta (7.8) | 1.3% | 💥 PoC | Lfprojects Mlflow | 31/3/2026 | 21/7/2026 | Una vulnerabilidad de inyección de comandos existe en mlflow/mlflow al servir un modelo con 'enable_mlserver=True'. El 'model_uri' se incrusta directamente en un comando de shell ejecutado a través de 'bash -c' sin una sanitización adecuada. Si el 'model_uri' contiene metacaracteres de shell, como $() o comillas… | |
| Aplazada | Media (5.5) | 0.41% | — | Code-projects Student Membership SystemAI | 31/3/2026 | 24/7/2026 | Una vulnerabilidad se determinó en el sistema de membresía estudiantil code-projects 1.0. El elemento afectado es una función desconocida del archivo /admin/index.php del componente de inicio de sesión de administrador. Esta manipulación del argumento nombre de usuario/contraseña causa inyección SQL. La explotación… |