Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
23.396 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.27% | — | Openproject | 11/3/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 17.2.0, el endpoint de prueba SMTP de OpenProject (POST /admin/settings/mail_notifications) acepta valores arbitrarios de host y puerto y exhibe diferencias medibles en el comportamiento de la respuesta… | |
| Aplazada | Media (6.9) | 0.12% | 💥 PoC | R Project RAI | 11/3/2026 | 17/6/2026 | R 3.4.4 en Windows x64 contiene una vulnerabilidad de desbordamiento de búfer en el campo del menú de idioma de Preferencias de la GUI que permite a atacantes locales eludir las protecciones DEP y ASLR. Los atacantes pueden inyectar una carga útil manipulada a través de la preferencia Idioma para menús para activar un… | |
| Analizada | Alta (7.1) | 0.34% | — | Openproject | 11/3/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 17.2.0, cuando se eliminan presupuestos, los paquetes de trabajo que estaban asignados a ese presupuesto deben ser movidos a un presupuesto diferente. Esta acción se realizaba antes de que se ejecutara la… | |
| Analizada | Media (4.3) | 0.30% | — | Openproject | 11/3/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la 17.2.0, al editar un presupuesto de proyecto y planificar el costo de la mano de obra, no se verificaba que el usuario planificado en el presupuesto fuera realmente un miembro del proyecto. Esto exponía la tarifa… | |
| Analizada | Media (6.5) | 0.59% | — | Openproject | 11/3/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 17.2.0, esta vulnerabilidad ocurre debido a una validación incorrecta del renderizado de Markdown de OpenProject, específicamente en el manejo de hipervínculos. Esto permite a un atacante inyectar cargas útiles… | |
| Analizada | Media (6.5) | 0.47% | — | Openproject | 11/3/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto basado en web. Antes de la versión 17.2.0, un miembro del proyecto autenticado con permisos de importación de BCF puede cargar un archivo .bcf manipulado en el que el valor del archivo markup.bcf se ha alterado para que contenga una ruta local… | |
| Analizada | Media (6.8) | 0.19% | — | Pypdf Project Pypdf | 10/3/2026 | 17/6/2026 | pypdf es una biblioteca PDF pura de Python, gratuita y de código abierto. Antes de la 6.8.0, un atacante que explota esta vulnerabilidad puede crear un PDF que provoca un gran consumo de memoria. Esto requiere analizar una secuencia de contenido con un valor /Length bastante grande, independientemente de la longitud… | |
| Modificada | Media (5.1) | 0.15% | — | Giflib Project Giflib | 10/3/2026 | 15/7/2026 | Giflib contiene una vulnerabilidad de doble liberación que es el resultado de una copia superficial en GifMakeSavedImage y un manejo de errores incorrecto. Las condiciones necesarias para activar esta vulnerabilidad son difíciles pero pueden ser posibles. | |
| Modificada | Crítica (9.8) | 1.3% | — | Simple-git Project Simple-git | 10/3/2026 | 15/7/2026 | simple-git, una interfaz para ejecutar comandos git en cualquier aplicación node.js, tiene un problema en las versiones 3.15.0 a la 3.32.2 que permite a un atacante eludir dos correcciones CVE previas (CVE-2022-25860 y CVE-2022-25912) y lograr la ejecución remota de código completa en la máquina anfitriona. La versión… | |
| Analizada | Media (5.5) | 0.59% | — | Projectworlds Online ART Gallery Shop | 8/3/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en projectworlds Online Art Gallery Shop 1.0. Esto afecta una parte desconocida del archivo /admin/adminHome.php. Tal manipulación del argumento reach_nm conduce a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado públicamente y… | |
| Analizada | Media (5.5) | 0.59% | — | Projectworlds Online ART Gallery Shop | 8/3/2026 | 17/6/2026 | Se ha identificado una debilidad en projectworlds Online Art Gallery Shop 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/adminHome.php. Esta manipulación del argumento Info causa inyección SQL. La explotación remota del ataque es posible. El exploit ha sido puesto a disposición… | |
| Analizada | Media (5.5) | 0.59% | — | Projectworlds Online ART Gallery Shop | 8/3/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en projectworlds Online Art Gallery Shop 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /?pass=1. La manipulación del argumento fnm resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido liberado al público y… | |
| Analizada | Media (6.5) | 0.55% | — | Pyload-ng Project Pyload-ng | 7/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.5.0b3.dev13 hasta la 0.5.0b3.dev96, la función edit_package() implementa una sanitización insuficiente para el parámetro pack_folder. La protección actual se basa en un reemplazo de cadena de una sola pasada de '../',… | |
| Analizada | Alta (7.5) | 0.53% | — | Express-rate-limit Project Express-rate-limit | 7/3/2026 | 17/6/2026 | express-rate-limit es un middleware básico de limitación de tasa para Express. En versiones a partir de la 8.0.0 y anteriores a las versiones 8.0.2, 8.1.1, 8.2.2 y 8.3.0, el keyGenerator predeterminado en express-rate-limit aplica enmascaramiento de subred IPv6 (/56 por defecto) a todas las direcciones para las que… | |
| Analizada | Baja (2.7) | 0.46% | — | Mercurius Project Mercurius | 6/3/2026 | 17/6/2026 | Mercurius es un adaptador GraphQL para Fastify. Antes de la versión 16.8.0, Mercurius no aplica el límite de queryDepth configurado en las consultas de suscripción GraphQL recibidas a través de conexiones WebSocket. La verificación de profundidad se aplica correctamente a las consultas y mutaciones HTTP, pero las… | |
| Analizada | Media (6.5) | 0.25% | — | Lfprojects Agentgateway | 6/3/2026 | 17/6/2026 | Agentgateway es un plano de datos de código abierto para la conectividad de IA agéntica dentro o a través de cualquier framework o entorno de agente. Antes de la versión 0.12.0, al convertir solicitudes de herramientas/llamadas MCP a solicitudes OpenAPI, los valores de ruta de entrada, consulta y encabezado no se… | |
| Analizada | Crítica (9.3) | 0.42% | — | Wekan Project Wekan | 6/3/2026 | 17/6/2026 | Wekan es una herramienta kanban de código abierto construida con Meteor. En las versiones 8.31.0 a la 8.33, la publicación notificationUsers en Wekan publica documentos de usuario sin filtrar campos, lo que provoca que la llamada a ReactiveCache.getUsers() devuelva todos los campos, incluyendo datos altamente… | |
| Analizada | Alta (8.7) | 0.63% | — | Wekan Project Wekan | 6/3/2026 | 17/6/2026 | Wekan es una herramienta kanban de código abierto construida con Meteor. En las versiones 8.31.0 a 8.33, la publicación globalwebhooks expone todas las integraciones de webhook globales —incluyendo campos sensibles de URL y token— sin realizar ninguna comprobación de autenticación en el lado del servidor. Aunque la… | |
| Analizada | Media (6.9) | 0.54% | — | Wekan Project Wekan | 6/3/2026 | 17/6/2026 | Wekan es una herramienta kanban de código abierto construida con Meteor. En las versiones 8.31.0 a la 8.33, la publicación compuesta del tablero en Wekan publica todos los datos de integración de un tablero sin ningún filtrado de campos, exponiendo campos sensibles, incluyendo URLs de webhook y tokens de… | |
| Analizada | Crítica (9.3) | 0.43% | — | Wekan Project Wekan | 6/3/2026 | 17/6/2026 | Wekan es una herramienta kanban de código abierto construida con Meteor. Las versiones 8.32 y 8.33 son vulnerables a la falsificación de petición del lado del servidor (SSRF) a través de la carga de URL de adjuntos. Durante la importación de tableros en Wekan, las URL de adjuntos de datos JSON proporcionados por el… | |
| Analizada | Crítica (9.3) | 0.40% | — | Wekan Project Wekan | 6/3/2026 | 17/6/2026 | Wekan es una herramienta kanban de código abierto construida con Meteor. Las versiones 8.32 y 8.33 tienen un problema crítico de Referencia Directa a Objeto Insegura (IDOR) que podría permitir a usuarios no autorizados modificar campos personalizados entre tableros a través de sus puntos finales de actualización de… | |
| Analizada | Alta (7.5) | 0.29% | — | Quickjs Project Quickjs | 6/3/2026 | 17/6/2026 | Una entrada JavaScript manipulada, ejecutada con la versión QuickJS 2025-09-13, corregida en el commit fcd33c1afa7b3028531f53cd1190a3877454f6b3 (2025-12-11), el intérprete 'qjs' utilizando la opción '-m' y un límite de memoria bajo, puede causar una condición de agotamiento de memoria seguida de un fallo de aserción… | |
| Analizada | Media (6.5) | 0.22% | — | Quickjs Project Quickjs | 6/3/2026 | 17/6/2026 | Una entrada JavaScript diseñada puede desencadenar un fallo de aserción interno en la versión de QuickJS 2025-09-13, corregido en el commit 1dbba8a88eaa40d15a8a9b70bb1a0b8fb5b552e6 (2025-12-11), en el archivo gc_decref_child en quickjs.c, cuando se ejecuta con el intérprete qjs usando la opción -m. Esto conduce a un… | |
| Analizada | Crítica (9.8) | 0.54% | 💥 PoC | Mesa Project Mesa | 6/3/2026 | 17/6/2026 | Mesa es una librería Python de código abierto para modelado basado en agentes, simulando sistemas complejos y explorando comportamientos emergentes. En la versión 3.5.0 y anteriores, la extracción de código no confiable en el flujo de trabajo benchmarks.yml puede llevar a la ejecución de código en un ejecutor… | |
| Analizada | Alta (8.2) | 0.23% | — | Lfprojects Zarf | 6/3/2026 | 17/6/2026 | Zarf es un gestor de paquetes nativo Airgap para Kubernetes. Desde la versión 0.54.0 hasta antes de la versión 0.73.1, una vulnerabilidad de salto de ruta en la extracción de archivos permite que un paquete Zarf específicamente diseñado cree enlaces simbólicos apuntando fuera del directorio de destino, lo que permite… |