Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

3695 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)0.68%—Gitlab11/10/202417/6/2026
Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde la 11.6 anterior a la 17.2.9, desde la 17.3 anterior a la 17.3.5 y desde la 17.4 anterior a la 17.4.2, que permite a un atacante activar una canalización como otro usuario en determinadas circunstancias.
AnalizadaMedia (4.3)0.40%—Gitlab11/10/202417/6/2026
Se descubrió un problema en GitLab EE/CE que afectaba a todas las versiones desde la 11.4 hasta la 17.2.9, todas las versiones desde la 17.3 hasta la 17.3.5 y todas las versiones desde la 17.4 hasta la 17.4.2. Los usuarios invitados podían divulgar plantillas de proyecto mediante la API.
AnalizadaCrítica (9.5)26%—Github Enterprise Server10/10/202417/6/2026
Se identificó una vulnerabilidad de verificación incorrecta de la firma criptográfica en GitHub Enterprise Server que permitía eludir la autenticación SSO SAML, lo que daba como resultado el aprovisionamiento no autorizado de usuarios y el acceso a la instancia. Para explotarla, era necesario habilitar la función de…
AnalizadaMedia (5.4)2.2%—Gitlab10/10/202417/6/2026
Se ha descubierto un problema de cross site scripting en GitLab que afecta a todas las versiones a partir de la 17.1 anterior a la 17.2.9, a partir de la 17.3 anterior a la 17.3.5 y a partir de la 17.4 anterior a la 17.4.2. Al agregar una autorización a una aplicación, se puede hacer que se represente como HTML en…
AnalizadaMedia (6.5)0.32%—Gitlab10/10/202417/6/2026
Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde la 8.16 anterior a la 17.2.9, desde la 17.3 anterior a la 17.3.5 y desde la 17.4 anterior a la 17.4.2, que permite que las claves de implementación se envíen a un repositorio archivado.
AnalizadaMedia (5.3)0.32%—Gitlab10/10/202417/6/2026
Se ha descubierto un problema en GitLab EE que afecta a todas las versiones desde la 16.6 hasta la 17.2.9, desde la 17.3 hasta la 17.3.5 y desde la 17.4 hasta la 17.4.2. Un atacante no autenticado podía determinar el número de versión de GitLab para una instancia de GitLab.
AnalizadaAlta (8.1)0.55%—Gitlab10/10/202417/6/2026
Se ha descubierto un problema en GitLab EE que afecta a todas las versiones desde la 15.10 hasta la 17.2.9, desde la 17.3 hasta la 17.3.5 y desde la 17.4 hasta la 17.4.2. Las instancias con el Panel de análisis de productos configurado y habilitado podrían ser vulnerables a ataques SSRF.
AplazadaMedia (6.5)0.60%💥 PoCGgitAI8/10/202417/6/2026
Todas las versiones del paquete ggit son vulnerables a la inyección de argumentos arbitrarios a través de la API clone(), que permite especificar la URL remota que se va a clonar y el archivo en el disco en el que se va a clonar. La librería no realiza la limpieza para la entrada del usuario ni valida un esquema de…
AplazadaAlta (7.3)1.3%💥 PoCGgitAI8/10/202417/6/2026
Todas las versiones del paquete ggit son vulnerables a la inyección de comandos a través de la API fetchTags(branch), que permite la entrada del usuario para especificar la rama que se buscará y luego concatena esta cadena junto con un comando git que luego se pasa a la API del proceso secundario exec() de Node.js…
AnalizadaCrítica (9.1)0.55%—Gitlab1/10/202417/6/2026
Se ha descubierto un problema en GitLab EE/CE que afecta a todas las versiones a partir de la 8.0 hasta la 16.4. El producto no advertía lo suficiente sobre las implicaciones de seguridad de otorgar derechos de fusión a ramas protegidas.
AplazadaMedia (5.3)0.95%—Git-shallow-cloneAI1/10/202417/6/2026
Todas las versiones del paquete git-shallow-clone son vulnerables a la inyección de comandos debido a la falta de indicadores de saneamiento o mitigación en la variable de proceso de la función gitShallowClone.
AplazadaCrítica (9.2)0.47%—Westerndigital MY CloudAI27/9/202417/6/2026
La vulnerabilidad de restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en Western Digital My Cloud ddns-start en Linux permite búferes de desbordamiento. Este problema afecta a My Cloud: antes de 5.29.102.
AnalizadaMedia (4.3)0.29%—Gitlab26/9/202417/6/2026
Divulgación de información en Gitlab EE/CE que afecta a todas las versiones desde la 15.6 anterior a la 17.2.8, la 17.3 anterior a la 17.3.4 y la 17.4 anterior a la 17.4.1: en condiciones específicas era posible revelar a un usuario no autorizado la ruta de un proyecto privado.
AnalizadaMedia (5.3)0.29%—Gitlab26/9/202417/6/2026
Se ha descubierto un problema en GitLab EE que afecta a todas las versiones a partir de la 16.0 anterior a la 17.2.8, de la 17.3 anterior a la 17.3.4 y de la 17.4 anterior a la 17.4.1. Se descubrió que una función de IA leía contenido no desinfectado de una manera que podría haber permitido a un atacante ocultar la…
AnalizadaBaja (2.7)0.23%—Gitlab26/9/202417/6/2026
Se ha descubierto un problema de divulgación de información en GitLab EE que afecta a todas las versiones a partir de la 16.5 anterior a la 17.2.8, de la 17.3 anterior a la 17.3.4 y de la 17.4 anterior a la 17.4.1. Un mantenedor podría obtener una contraseña de proxy de dependencia editando una determinada…
AnalizadaMedia (6.1)0.39%—Madfishdigital Bulk Noindex & Nofollow Toolkit26/9/202417/6/2026
El complemento Bulk NoIndex & NoFollow Toolkit para WordPress es vulnerable a ataques de Cross Site Scripting reflejado debido al uso de remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.15 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web…
AnalizadaMedia (5.3)1.1%💥 ExploitWebdigit Chatbot With Chatgpt25/9/202417/6/2026
El complemento The Chatbot with ChatGPT de WordPress anterior a la versión 2.4.6 no tiene la autorización adecuada en uno de sus endpoints REST, lo que permite que usuarios no autenticados recuperen la clave codificada y luego la decodifiquen, filtrando así la clave API de OpenAI.
AnalizadaMedia (4.3)0.18%—Wpdownloadmanager Premium Packages - Sell Digital Products Securely25/9/202417/6/2026
El complemento Premium Packages – Sell Digital Products Securely para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 5.9.1 incluida. Esto se debe a la falta de validación de nonce en la función wpdmpp_async_request(). Esto permite que atacantes no autenticados realicen acciones…
AnalizadaAlta (7.2)0.69%—Awesomemotive Easy Digital Downloads24/9/202417/6/2026
El complemento Easy Digital Downloads – Simple eCommerce for Selling Digital Files para WordPress es vulnerable a la deserialización de entradas no confiables a través del parámetro 'upload[file]' en versiones hasta la 3.3.3 incluida. Esto permite que los usuarios administrativos autenticados llamen a archivos…
AnalizadaMedia (5.8)0.37%—Github Enterprise Server23/9/202417/6/2026
Se identificó una vulnerabilidad Cross-Site Scripting (XSS) en la función de transferencia de repositorios de GitHub Enterprise Server, que permite a los atacantes robar información confidencial de los usuarios mediante ingeniería social. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server y…
AnalizadaMedia (6.2)0.45%—Github Enterprise Server23/9/202417/6/2026
Una vulnerabilidad de administración de privilegios incorrecta permitió que se enviaran flujos de trabajo arbitrarios utilizando un PAT con un alcance incorrecto mediante el uso de etiquetas anidadas. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server y se solucionó en las versiones 3.10.17,…
AnalizadaMedia (5.3)0.49%—Gitapp Dingfanzu22/9/202417/6/2026
Se ha encontrado una vulnerabilidad clasificada como problemática en dingfangzu hasta 29d67d9044f6f93378e6eb6ff92272217ff7225c. Se ve afectada una función desconocida del archivo scripts/order.js del componente Order Checkout. La manipulación del argumento address-name provoca cross site scripting. Es posible lanzar…
AplazadaAlta (8.8)0.66%—Takenaka Engineering Digital Video RecorderAI18/9/202417/6/2026
Un problema de funcionalidad oculta en varias grabadoras de video digitales proporcionadas por TAKENAKA ENGINEERING CO., LTD. permite que un atacante remoto autenticado ejecute un comando de sistema operativo arbitrario en el dispositivo o altere la configuración del dispositivo.
AplazadaAlta (8.8)1.00%—Takenaka Engineering Digital Video RecorderAI18/9/202417/6/2026
La vulnerabilidad de inyección de comando del sistema operativo en múltiples grabadoras de video digitales proporcionadas por TAKENAKA ENGINEERING CO., LTD. permite que un atacante remoto autenticado ejecute un comando del sistema operativo arbitrario en el dispositivo o altere la configuración del dispositivo.
AplazadaAlta (8.8)0.51%—Takenaka Engineering Digital Video RecorderAI18/9/202417/6/2026
Una vulnerabilidad de autenticación inadecuada en múltiples grabadoras de video digitales proporcionadas por TAKENAKA ENGINEERING CO., LTD. permite que un atacante autenticado remoto ejecute un comando de sistema operativo arbitrario en el dispositivo o altere la configuración del dispositivo.