Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
3695 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.68% | — | Gitlab | 11/10/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde la 11.6 anterior a la 17.2.9, desde la 17.3 anterior a la 17.3.5 y desde la 17.4 anterior a la 17.4.2, que permite a un atacante activar una canalización como otro usuario en determinadas circunstancias. | |
| Analizada | Media (4.3) | 0.40% | — | Gitlab | 11/10/2024 | 17/6/2026 | Se descubrió un problema en GitLab EE/CE que afectaba a todas las versiones desde la 11.4 hasta la 17.2.9, todas las versiones desde la 17.3 hasta la 17.3.5 y todas las versiones desde la 17.4 hasta la 17.4.2. Los usuarios invitados podían divulgar plantillas de proyecto mediante la API. | |
| Analizada | Crítica (9.5) | 26% | — | Github Enterprise Server | 10/10/2024 | 17/6/2026 | Se identificó una vulnerabilidad de verificación incorrecta de la firma criptográfica en GitHub Enterprise Server que permitía eludir la autenticación SSO SAML, lo que daba como resultado el aprovisionamiento no autorizado de usuarios y el acceso a la instancia. Para explotarla, era necesario habilitar la función de… | |
| Analizada | Media (5.4) | 2.2% | — | Gitlab | 10/10/2024 | 17/6/2026 | Se ha descubierto un problema de cross site scripting en GitLab que afecta a todas las versiones a partir de la 17.1 anterior a la 17.2.9, a partir de la 17.3 anterior a la 17.3.5 y a partir de la 17.4 anterior a la 17.4.2. Al agregar una autorización a una aplicación, se puede hacer que se represente como HTML en… | |
| Analizada | Media (6.5) | 0.32% | — | Gitlab | 10/10/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde la 8.16 anterior a la 17.2.9, desde la 17.3 anterior a la 17.3.5 y desde la 17.4 anterior a la 17.4.2, que permite que las claves de implementación se envíen a un repositorio archivado. | |
| Analizada | Media (5.3) | 0.32% | — | Gitlab | 10/10/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE que afecta a todas las versiones desde la 16.6 hasta la 17.2.9, desde la 17.3 hasta la 17.3.5 y desde la 17.4 hasta la 17.4.2. Un atacante no autenticado podía determinar el número de versión de GitLab para una instancia de GitLab. | |
| Analizada | Alta (8.1) | 0.55% | — | Gitlab | 10/10/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE que afecta a todas las versiones desde la 15.10 hasta la 17.2.9, desde la 17.3 hasta la 17.3.5 y desde la 17.4 hasta la 17.4.2. Las instancias con el Panel de análisis de productos configurado y habilitado podrían ser vulnerables a ataques SSRF. | |
| Aplazada | Media (6.5) | 0.60% | 💥 PoC | GgitAI | 8/10/2024 | 17/6/2026 | Todas las versiones del paquete ggit son vulnerables a la inyección de argumentos arbitrarios a través de la API clone(), que permite especificar la URL remota que se va a clonar y el archivo en el disco en el que se va a clonar. La librería no realiza la limpieza para la entrada del usuario ni valida un esquema de… | |
| Aplazada | Alta (7.3) | 1.3% | 💥 PoC | GgitAI | 8/10/2024 | 17/6/2026 | Todas las versiones del paquete ggit son vulnerables a la inyección de comandos a través de la API fetchTags(branch), que permite la entrada del usuario para especificar la rama que se buscará y luego concatena esta cadena junto con un comando git que luego se pasa a la API del proceso secundario exec() de Node.js… | |
| Analizada | Crítica (9.1) | 0.55% | — | Gitlab | 1/10/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE/CE que afecta a todas las versiones a partir de la 8.0 hasta la 16.4. El producto no advertía lo suficiente sobre las implicaciones de seguridad de otorgar derechos de fusión a ramas protegidas. | |
| Aplazada | Media (5.3) | 0.95% | — | Git-shallow-cloneAI | 1/10/2024 | 17/6/2026 | Todas las versiones del paquete git-shallow-clone son vulnerables a la inyección de comandos debido a la falta de indicadores de saneamiento o mitigación en la variable de proceso de la función gitShallowClone. | |
| Aplazada | Crítica (9.2) | 0.47% | — | Westerndigital MY CloudAI | 27/9/2024 | 17/6/2026 | La vulnerabilidad de restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en Western Digital My Cloud ddns-start en Linux permite búferes de desbordamiento. Este problema afecta a My Cloud: antes de 5.29.102. | |
| Analizada | Media (4.3) | 0.29% | — | Gitlab | 26/9/2024 | 17/6/2026 | Divulgación de información en Gitlab EE/CE que afecta a todas las versiones desde la 15.6 anterior a la 17.2.8, la 17.3 anterior a la 17.3.4 y la 17.4 anterior a la 17.4.1: en condiciones específicas era posible revelar a un usuario no autorizado la ruta de un proyecto privado. | |
| Analizada | Media (5.3) | 0.29% | — | Gitlab | 26/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE que afecta a todas las versiones a partir de la 16.0 anterior a la 17.2.8, de la 17.3 anterior a la 17.3.4 y de la 17.4 anterior a la 17.4.1. Se descubrió que una función de IA leía contenido no desinfectado de una manera que podría haber permitido a un atacante ocultar la… | |
| Analizada | Baja (2.7) | 0.23% | — | Gitlab | 26/9/2024 | 17/6/2026 | Se ha descubierto un problema de divulgación de información en GitLab EE que afecta a todas las versiones a partir de la 16.5 anterior a la 17.2.8, de la 17.3 anterior a la 17.3.4 y de la 17.4 anterior a la 17.4.1. Un mantenedor podría obtener una contraseña de proxy de dependencia editando una determinada… | |
| Analizada | Media (6.1) | 0.39% | — | Madfishdigital Bulk Noindex & Nofollow Toolkit | 26/9/2024 | 17/6/2026 | El complemento Bulk NoIndex & NoFollow Toolkit para WordPress es vulnerable a ataques de Cross Site Scripting reflejado debido al uso de remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.15 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Analizada | Media (5.3) | 1.1% | 💥 Exploit | Webdigit Chatbot With Chatgpt | 25/9/2024 | 17/6/2026 | El complemento The Chatbot with ChatGPT de WordPress anterior a la versión 2.4.6 no tiene la autorización adecuada en uno de sus endpoints REST, lo que permite que usuarios no autenticados recuperen la clave codificada y luego la decodifiquen, filtrando así la clave API de OpenAI. | |
| Analizada | Media (4.3) | 0.18% | — | Wpdownloadmanager Premium Packages - Sell Digital Products Securely | 25/9/2024 | 17/6/2026 | El complemento Premium Packages – Sell Digital Products Securely para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 5.9.1 incluida. Esto se debe a la falta de validación de nonce en la función wpdmpp_async_request(). Esto permite que atacantes no autenticados realicen acciones… | |
| Analizada | Alta (7.2) | 0.69% | — | Awesomemotive Easy Digital Downloads | 24/9/2024 | 17/6/2026 | El complemento Easy Digital Downloads – Simple eCommerce for Selling Digital Files para WordPress es vulnerable a la deserialización de entradas no confiables a través del parámetro 'upload[file]' en versiones hasta la 3.3.3 incluida. Esto permite que los usuarios administrativos autenticados llamen a archivos… | |
| Analizada | Media (5.8) | 0.37% | — | Github Enterprise Server | 23/9/2024 | 17/6/2026 | Se identificó una vulnerabilidad Cross-Site Scripting (XSS) en la función de transferencia de repositorios de GitHub Enterprise Server, que permite a los atacantes robar información confidencial de los usuarios mediante ingeniería social. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server y… | |
| Analizada | Media (6.2) | 0.45% | — | Github Enterprise Server | 23/9/2024 | 17/6/2026 | Una vulnerabilidad de administración de privilegios incorrecta permitió que se enviaran flujos de trabajo arbitrarios utilizando un PAT con un alcance incorrecto mediante el uso de etiquetas anidadas. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server y se solucionó en las versiones 3.10.17,… | |
| Analizada | Media (5.3) | 0.49% | — | Gitapp Dingfanzu | 22/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en dingfangzu hasta 29d67d9044f6f93378e6eb6ff92272217ff7225c. Se ve afectada una función desconocida del archivo scripts/order.js del componente Order Checkout. La manipulación del argumento address-name provoca cross site scripting. Es posible lanzar… | |
| Aplazada | Alta (8.8) | 0.66% | — | Takenaka Engineering Digital Video RecorderAI | 18/9/2024 | 17/6/2026 | Un problema de funcionalidad oculta en varias grabadoras de video digitales proporcionadas por TAKENAKA ENGINEERING CO., LTD. permite que un atacante remoto autenticado ejecute un comando de sistema operativo arbitrario en el dispositivo o altere la configuración del dispositivo. | |
| Aplazada | Alta (8.8) | 1.00% | — | Takenaka Engineering Digital Video RecorderAI | 18/9/2024 | 17/6/2026 | La vulnerabilidad de inyección de comando del sistema operativo en múltiples grabadoras de video digitales proporcionadas por TAKENAKA ENGINEERING CO., LTD. permite que un atacante remoto autenticado ejecute un comando del sistema operativo arbitrario en el dispositivo o altere la configuración del dispositivo. | |
| Aplazada | Alta (8.8) | 0.51% | — | Takenaka Engineering Digital Video RecorderAI | 18/9/2024 | 17/6/2026 | Una vulnerabilidad de autenticación inadecuada en múltiples grabadoras de video digitales proporcionadas por TAKENAKA ENGINEERING CO., LTD. permite que un atacante autenticado remoto ejecute un comando de sistema operativo arbitrario en el dispositivo o altere la configuración del dispositivo. |