Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
3695 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.6) | 0.85% | — | Github CLI | 14/11/2024 | 17/6/2026 | La versión 2.6.1 y anteriores de la CLI de GitHub son vulnerables a la ejecución remota de código a través de un servidor SSH de codespace malicioso cuando se usan los comandos `gh codespace ssh` o `gh codespace logs`. Esto se ha corregido en la CLI v2.62.0. Los desarrolladores se conectan a codespaces remotos a… | |
| Analizada | Alta (7.5) | 0.46% | — | Gitlab | 14/11/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones a partir de la 16.3 hasta la 17.3.7, a todas las versiones a partir de la 17.4 hasta la 17.4.4 y a todas las versiones a partir de la 17.5 hasta la 17.5.2. Este problema permite a un atacante crear un grupo con un nombre que coincida con un… | |
| Analizada | Media (6.1) | 0.43% | — | Gitlab | 14/11/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde la 16 hasta la 17.3.7, la 17.4 hasta la 17.4.4 y la 17.5 hasta la 17.5.2. La vulnerabilidad podría permitir que un atacante inyecte código JavaScript malicioso en los paneles de Analytics a través de una URL especialmente manipulada. | |
| Analizada | Media (6.5) | 0.53% | — | Gitlab | 14/11/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde la 17.2 anterior a la 17.3.7, desde la 17.4 anterior a la 17.4.4 y desde la 17.5 anterior a la 17.5.2, lo que podría haber permitido que un atacante obtuviera acceso completo a la API como víctima a través del flujo OAuth del dispositivo. | |
| Analizada | Alta (8.8) | 0.55% | — | Gitlab | 14/11/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afectaba a todas las versiones desde la 16.0 anterior a la 17.3.7, desde la 17.4 anterior a la 17.4.4 y desde la 17.5 anterior a la 17.5.2, lo que podría haber permitido el acceso no autorizado al agente de Kubernetes en un clúster con configuraciones específicas. | |
| Analizada | Media (5.4) | 0.36% | — | Gitlab | 14/11/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde la 17.3 hasta la 17.3.7, desde la 17.4 hasta la 17.4.4 y desde la 17.5 hasta la 17.5.2. Una codificación de salida incorrecta podría provocar un error XSS si no se habilita CSP. | |
| Aplazada | Alta (7.1) | 0.27% | — | Digitalfisherman Geotagged MediaAI | 9/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Digfish Geotagged Media permite XSS reflejado. Este problema afecta a Geotagged Media: desde n/a hasta 0.3.0. | |
| Analizada | Alta (8.7) | 0.44% | — | Github Enterprise Server | 7/11/2024 | 17/6/2026 | Una aplicación de GitHub instalada en organizaciones podría actualizar algunos permisos de acceso de lectura a acceso de escritura sin la aprobación de un administrador de la organización. Un atacante necesitaría una cuenta con acceso de administrador para instalar una aplicación de GitHub maliciosa. Esta… | |
| Analizada | Media (6) | 0.34% | — | Github Enterprise Server | 7/11/2024 | 17/6/2026 | Se identificó una vulnerabilidad de omisión de autorización en GitHub Enterprise Server que permitía a usuarios internos no autorizados acceder a datos confidenciales de alertas de escaneo de secretos destinados únicamente a propietarios de empresas. Este problema solo lo podían aprovechar los miembros de la… | |
| Analizada | Alta (8.7) | 0.84% | — | Github Enterprise Server | 7/11/2024 | 17/6/2026 | Se identificó una vulnerabilidad de colisión de rutas y ejecución de código arbitrario en GitHub Enterprise Server que permitía que el escape de contenedores escalara a la raíz a través de la ruta ghe-firejail. La explotación de esta vulnerabilidad requiere acceso de administrador de la empresa a la instancia de… | |
| Aplazada | Baja (1.8) | 0.12% | — | Sigstore GitsignAI | 5/11/2024 | 17/6/2026 | Gitsign es una herramienta de firma de Sigstore sin clave para las confirmaciones de Git con su identidad de GitHub/OIDC. gitsign puede seleccionar la entrada de Rekor incorrecta para usar durante la verificación en línea cuando el registro devuelve varias entradas. gitsign usa la API de búsqueda de Rekor para obtener… | |
| Analizada | Alta (8.8) | 0.49% | — | Awesomemotive Easy Digital Downloads | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Easy Digital Downloads permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Easy Digital Downloads: desde n/a hasta 3.2.12. | |
| Aplazada | Crítica (9.1) | 0.40% | — | Digitory Multi Channel Integrated POSAI | 24/10/2024 | 17/6/2026 | La falta de limitación de velocidad en el componente de validación de OTP de Digitory Multi Channel Integrated POS v1.0 permite a los atacantes obtener acceso al sistema de pedidos y realizar una cantidad excesiva de pedidos de comida. | |
| Analizada | Media (5.4) | 0.49% | — | Gitlab | 24/10/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde la 15.10 hasta la 17.3.6, la 17.4 hasta la 17.4.3 y la 17.5 hasta la 17.5.1. Un atacante podría inyectar HTML en el campo de búsqueda global en una vista de diferencias, lo que provocaría un XSS. | |
| Analizada | Media (6.5) | 0.52% | — | Gitlab | 24/10/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde la 11.2 hasta la 17.3.6, desde la 17.4 hasta la 17.4.3 y desde la 17.5 hasta la 17.5.1. Se podría producir una denegación de servicio al importar un archivo de manifiesto XML manipulado con fines malintencionados. | |
| Analizada | Media (6.1) | 0.24% | — | Liferay Digital Experience PlatformLiferay Portal | 22/10/2024 | 17/6/2026 | La consola de scripts en Liferay Portal 7.0.0 a 7.4.3.101, y Liferay DXP 2023.Q3.1 a 2023.Q3.4, 7.4 GA a la actualización 92, 7.3 GA a la actualización 35, 7.2 GA a través del fixpack 20, 7.1 GA a través del fixpack 28, 7.0 GA a través del fixpack 102 y 6.2 GA a través del fixpack 173 no protege lo suficiente contra… | |
| Modificada | Alta (8.8) | 0.65% | — | Liferay Digital Experience PlatformLiferay Portal | 22/10/2024 | 17/6/2026 | El componente workflow en Liferay Portal 7.3.2 a 7.4.3.111, y Liferay DXP 2023.Q4.0 a 2023.Q4.5, 2023.Q3.1 a 2023.Q3.8, 7.4 GA a la actualización 92 y 7.3 GA a la actualización 36 no verifica correctamente los permisos de usuario antes de actualizar una definición de workflow, lo que permite a los usuarios… | |
| Analizada | Alta (8.8) | 0.38% | — | Liferay Digital Experience PlatformLiferay Portal | 22/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en el editor de páginas de contenido en Liferay Portal 7.4.0 a 7.4.3.103, y Liferay DXP 2023.Q4.0 a 2023.Q4.2, 2023.Q3.1 a 2023.Q3.5, 7.4 GA a la actualización 92 y 7.3 actualización 29 a la actualización 35 permite a atacantes remotos (1) cambiar las contraseñas… | |
| Analizada | Alta (8.8) | 0.38% | — | Liferay Digital Experience PlatformLiferay Portal | 22/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en el editor de páginas de contenido en Liferay Portal 7.3.2 a 7.4.3.107, y Liferay DXP 2023.Q4.0 a 2023.Q4.2, 2023.Q3.1 a 2023.Q3.5, 7.4 GA a la actualización 92 y 7.3 GA a la actualización 35 permite a atacantes remotos (1) cambiar las contraseñas de los… | |
| Analizada | Alta (8.8) | 0.38% | — | Liferay Digital Experience PlatformLiferay Portal | 22/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en el widget Mi cuenta en Liferay Portal 7.4.3.75 a 7.4.3.111, y Liferay DXP 2023.Q4.0 a 2023.Q4.2, 2023.Q3.1 a 2023.Q3.5, 7.4 actualización 75 a 92 y 7.3 actualización 32 a 36 permite a atacantes remotos (1) cambiar las contraseñas de los usuarios, (2) apagar el… | |
| Aplazada | Alta (7.1) | 0.29% | — | Omarfolgheraiter DigitallyAI | 17/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Digitally permite XSS reflejado. Este problema afecta a Digitally: desde n/a hasta 1.0.8. | |
| Aplazada | Crítica (10) | 0.51% | — | Shafiq Digital Digital-lotteryAI | 16/10/2024 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en Shafiq Digital Lottery permite cargar un shell web a un servidor web. Este problema afecta a Digital Lottery: desde n/a hasta 3.0.5. | |
| Modificada | Crítica (9.8) | 5.4% | 💥 Exploit | Digitalzoomstudio Zoomsounds | 16/10/2024 | 17/6/2026 | El complemento ZoomSounds para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el archivo 'savepng.php' en versiones hasta la 5.96 incluida. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios en el servidor del sitio afectado,… | |
| Analizada | Media (5.7) | 0.64% | — | Github Enterprise Server | 11/10/2024 | 17/6/2026 | Se identificó una vulnerabilidad de divulgación de información en GitHub Enterprise Server a través de una URL de un recurso cargado por un atacante, lo que le permite recuperar información de metadatos de un usuario que hace clic en la URL y explotarla para crear una página de phishing convincente. Esto requería que… | |
| Analizada | Alta (8.8) | 1.0% | — | Gitlab | 11/10/2024 | 17/6/2026 | Se descubrió un problema en GitLab EE que afecta a todas las versiones desde la 12.5 anterior a la 17.2.9, desde la 17.3, anterior a la 17.3.5 y desde la 17.4 anterior a la 17.4.2, lo que permite ejecutar pipelines en ramas arbitrarias. |