Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
23.396 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.9) | 0.24% | — | MOD Gnutls Project MOD Gnutls | 24/3/2026 | 17/6/2026 | Mod_gnutls es un módulo TLS para Apache HTTPD basado en GnuTLS. Antes de la versión 0.13.0, el código para la verificación de certificados de cliente no verificaba el propósito de la clave tal como se establece en la extensión de Uso Extendido de Clave. Un atacante con acceso a la clave privada de un certificado… | |
| Analizada | Alta (7.5) | 0.31% | — | MOD Gnutls Project MOD Gnutls | 24/3/2026 | 17/6/2026 | Mod_gnutls es un módulo TLS para Apache HTTPD basado en GnuTLS. En versiones anteriores a la 0.12.3 y 0.13.0, el código para la verificación de certificados del cliente importaba la cadena de certificados enviada por el cliente a un array de tamaño fijo gnutls_x509_crt_t x509[] sin comprobar que el número de… | |
| Analizada | Media (4.5) | 0.26% | — | Bcrypt-ruby Project Bcrypt-ruby | 24/3/2026 | 17/6/2026 | bcrypt-ruby es un enlace Ruby para el algoritmo de hash de contraseñas bcrypt() de OpenBSD. Antes de la versión 3.1.22, un desbordamiento de entero en la implementación Java de BCrypt para JRuby puede causar cero iteraciones en el bucle de fortalecimiento. Las aplicaciones afectadas deben estar configurando el costo… | |
| Analizada | Media (6.5) | 0.21% | — | Lfprojects MCP GO SDK | 24/3/2026 | 17/6/2026 | El SDK de Go MCP utilizaba el encoding/json estándar de Go. Antes de la versión 1.4.1, el transporte HTTP Streamable del SDK de Go aceptaba solicitudes 'POST' de sitio cruzado generadas por el navegador sin validar el encabezado 'Origin' y sin requerir 'Content-Type: application/json'. En implementaciones sin… | |
| Analizada | Media (5.5) | 0.17% | — | Systemd Project Systemd | 23/3/2026 | 17/6/2026 | systemd, un gestor de sistemas y servicios, (como PID 1) activa una aserción y congela la ejecución cuando se realiza una llamada a la API IPC no privilegiada con datos espurios. En la versión v249 y anteriores, el efecto no es una aserción, sino una sobrescritura de pila, con contenido controlado por el atacante. A… | |
| Analizada | Baja (2) | 0.33% | — | Projectworlds Online Lawyer Management System | 23/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en projectworlds Lawyer Management System 1.0. Este problema afecta algún procesamiento desconocido del archivo /lawyers.php. La manipulación del argumento first_Name conduce a cross site scripting. El ataque puede ser iniciado remotamente. El exploit está disponible públicamente y… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Se determinó una vulnerabilidad en code-projects Exam Form Submission 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/update_s6.php. La ejecución de una manipulación del argumento sname puede llevar a cross site scripting. El ataque puede lanzarse remotamente. El exploit ha sido divulgado… | |
| Modificada | Media (5.5) | 0.52% | — | Code-projects Simple Laundry System | 23/3/2026 | 17/6/2026 | Se ha identificado una vulnerabilidad en code-projects Simple Laundry System 1.0. Afecta a una función desconocida del archivo /checklogin.php del componente Gestor de Parámetros. Esta manipulación del argumento Username causa inyección SQL. El ataque puede llevarse a cabo de forma remota. El exploit ha sido puesto a… | |
| Analizada | Media (5.5) | 0.57% | — | Code-projects Simple Laundry System | 23/3/2026 | 17/6/2026 | Se ha descubierto una vulnerabilidad de seguridad en code-projects Simple Laundry System 1.0. Esto afecta a una función desconocida del archivo /checkupdatestatus.php del componente Gestor de Parámetros. La manipulación del argumento serviceId resulta en inyección SQL. El ataque puede ejecutarse de forma remota. El… | |
| Analizada | Media (5.5) | 0.57% | — | Code-projects Simple Laundry System | 23/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en code-projects Simple Laundry System 1.0. Esto afecta una función desconocida del archivo /viewdetail.php del componente Gestor de Parámetros. La manipulación del argumento serviceId conduce a inyección SQL. La explotación remota del ataque es posible. El exploit está disponible… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Se determinó una vulnerabilidad en code-projects Exam Form Submission 1.0. El elemento impactado es una función desconocida del archivo /admin/update_s3.PHP. La ejecución de una manipulación del argumento sname puede llevar a cross site scripting. El ataque puede lanzarse remotamente. El exploit ha sido divulgado… | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Exam Form Submission 1.0. El elemento afectado es una función desconocida del archivo /admin/update_s4.PHP. La manipulación del argumento sname resulta en cross site scripting. El ataque puede iniciarse remotamente. El exploit se ha hecho público y podría utilizarse. | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en code-projects Exam Form Submission 1.0. Afectada es una función desconocida del archivo /admin/update_s5.php. Tal manipulación del argumento sname lleva a cross site scripting. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede ser usado. | |
| Aplazada | Baja (1.9) | 0.35% | — | Code-projects Exam Form SubmissionAI | 23/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en code-projects Exam Form Submission 1.0. Este problema afecta a algún procesamiento desconocido del archivo /admin/update_s2.php. Esta manipulación del argumento sname provoca cross-site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser… | |
| Aplazada | Baja (2.1) | 0.45% | — | Code-projects Exam Form SubmissionAI | 22/3/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en code-projects Exam Form Submission 1.0. Esto impacta una función desconocida del archivo /admin/update_s1.php. Realizar una manipulación del argumento sname resulta en cross site scripting. El ataque puede ser iniciado remotamente. El exploit es ahora público y puede ser usado. | |
| Aplazada | Baja (2) | 0.35% | — | Code-projects Simple GYM Management SystemAI | 22/3/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en code-projects Simple Gym Management System hasta la versión 1.0. Esto afecta una parte desconocida del archivo /gym/func.php. Dicha manipulación del argumento Trainer_id/fname conduce a una inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado… | |
| Aplazada | Media (5.5) | 0.41% | — | Projectworlds Online Notes Sharing SystemAI | 22/3/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en projectworlds Online Notes Sharing System 1.0. Este problema afecta a un procesamiento desconocido del archivo /login.php del componente Gestor de Parámetros. La manipulación del argumento User resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit es ahora… | |
| Aplazada | Media (6.5) | 0.45% | — | Code-projects Task ManagerAI | 21/3/2026 | 17/6/2026 | El plugin Task Manager para WordPress es vulnerable a la ejecución arbitraria de shortcodes a través de la acción AJAX 'search' en todas las versiones hasta la 3.0.2, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la función callback_search() y a una validación de entrada insuficiente que permite… | |
| Aplazada | Media (6.5) | 0.25% | — | Code-projects Task ManagerAI | 21/3/2026 | 17/6/2026 | El plugin Task Manager para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 3.0.2, inclusive, a través de la función callback_get_text_from_url(). Esto permite a atacantes autenticados, con acceso de nivel Suscriptor y superior, leer el contenido de archivos arbitrarios en… | |
| Analizada | Media (5.5) | 0.17% | — | Libfuse Project Libfuse | 20/3/2026 | 17/6/2026 | libfuse es la implementación de referencia de FUSE de Linux. Desde la versión 3.18.0 hasta antes de la versión 3.18.2, una desreferencia de puntero NULL y una fuga de memoria en fuse_uring_init_queue permiten a un usuario local bloquear el demonio FUSE o causar agotamiento de recursos. Cuando numa_alloc_local falla… | |
| Modificada | Alta (7.8) | 0.19% | 💥 PoC | Libfuse Project Libfuse | 20/3/2026 | 15/7/2026 | libfuse es la implementación de referencia de FUSE de Linux. Desde la versión 3.18.0 hasta antes de la versión 3.18.2, una vulnerabilidad de uso después de liberación en el subsistema io_uring de libfuse permite a un atacante local colapsar procesos del sistema de archivos FUSE y potencialmente ejecutar código… | |
| Analizada | Media (5.1) | 0.37% | — | Pypdf Project Pypdf | 20/3/2026 | 17/6/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Las versiones anteriores a la 6.9.1 permiten a un atacante crear un PDF malicioso que provoca tiempos de ejecución prolongados y/o un gran uso de memoria. La explotación requiere acceder a un flujo basado en arrays con muchas entradas. Este… | |
| Analizada | Media (5.1) | 0.41% | — | TAR Project TAR | 20/3/2026 | 17/6/2026 | tar-rs es una biblioteca de lectura/escritura de archivos tar para Rust. En las versiones 0.4.44 e inferiores, al desempaquetar un archivo tar, la función `unpack_dir` del crate `tar` utiliza `fs::metadata()` para verificar si una ruta que ya existe es un directorio. Debido a que `fs::metadata()` sigue los enlaces… | |
| Modificada | Alta (7.5) | 0.77% | — | Ultrajson Project Ultrajson | 20/3/2026 | 15/7/2026 | UltraJSON es un codificador y decodificador JSON rápido escrito en C puro con enlaces para Python 3.7+. Las versiones 5.10 a 5.11.0 son vulnerables a desbordamiento de búfer o bucle infinito a través del manejo de sangrías grandes. ujson.dumps() bloquea el intérprete de Python (fallo de segmentación) cuando el… | |
| Modificada | Alta (7.5) | 0.68% | — | Ultrajson Project Ultrajson | 20/3/2026 | 15/7/2026 | UltraJSON es un codificador y decodificador JSON rápido escrito en C puro con enlaces para Python 3.7+. Las versiones 5.4.0 a 5.11.0 contienen una fuga de memoria acumulativa al analizar JSON enteros grandes (fuera del rango [-2^63, 2^64 - 1]). La memoria filtrada es una copia de la forma de cadena del entero más un… |