Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 329 respecto a la semana anterior
Críticas / altas1265▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
3695 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.29% | — | Digitalnature Mystique | 18/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mystique de digitalnature permite XSS almacenado. Este problema afecta a Mystique: desde n/a hasta 2.5.7. | |
| Analizada | Media (4.3) | 0.37% | — | Gitlab | 16/9/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afectaba a todas las versiones desde la 16.7 anterior a la 17.1.7, la 17.2 anterior a la 17.2.5 y la 17.3 anterior a la 17.3.2, donde la información de los ejecutores del grupo se divulgaba a miembros del grupo no autorizados. | |
| Analizada | Media (6.1) | 0.37% | — | Gitlab | 16/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE que afecta a todas las versiones a partir de la 11.1 anterior a la 17.1.7, la 17.2 anterior a la 17.2.5 y la 17.3 anterior a la 17.3.2. En determinadas condiciones, una vulnerabilidad de redirección abierta podría permitir la apropiación de una cuenta interrumpiendo el flujo… | |
| Modificada | Alta (8.8) | 0.48% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones a partir de la 13.7 anterior a la 17.1.7, de la 17.2 anterior a la 17.2.5 y de la 17.3 anterior a la 17.3.2. Es posible que un atacante con el CI_JOB_TOKEN de una víctima haya podido obtener un token de sesión de GitLab perteneciente a la… | |
| Modificada | Media (6.5) | 0.61% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se descubrió un problema con las políticas de ejecución de canalización en GitLab EE que afecta a todas las versiones desde la 17.2 anterior a la 17.2.5 y desde la 17.3 anterior a la 17.3.2, lo que permite a los usuarios autenticados eludir la protección de sobrescritura de variables mediante la inclusión de una… | |
| Modificada | Alta (8.8) | 2.0% | 💥 PoC | Gitlab | 12/9/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde la 8.14 anterior a la 17.1.7, desde la 17.2 anterior a la 17.2.5 y desde la 17.3 anterior a la 17.3.2, que permite a un atacante activar una canalización como un usuario arbitrario en determinadas circunstancias. | |
| Modificada | Media (5.5) | 0.22% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde la 16.5 anterior a la 17.1.7, desde la 17.2 anterior a la 17.2.5 y desde la 17.3 anterior a la 17.3.2, donde las credenciales del proxy de dependencia se conservan en los registros de graphql. | |
| Modificada | Media (5.5) | 0.17% | — | TI Fusion Digital Power Designer | 12/9/2024 | 17/6/2026 | Un problema en Texas Instruments Fusion Digital Power Designer v.7.10.1 permite que un atacante local obtenga información confidencial a través del almacenamiento de texto plano de credenciales. | |
| Analizada | Alta (8.1) | 0.43% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE/CE que afecta a todas las versiones desde la 16.9.7 hasta la 17.1.7, la 17.2 hasta la 17.2.5 y la 17.3 hasta la 17.3.2. Un error de validación de entrada incorrecto permite a un atacante apropiarse de cuentas mediante la vinculación de identidades de proveedores arbitrarias… | |
| Modificada | Alta (8.8) | 0.98% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE que afecta a todas las versiones a partir de la 16.11 anterior a la 17.1.7, de la 17.2 anterior a la 17.2.5 y de la 17.3 anterior a la 17.3.2. Debido a un filtrado de entrada incompleto, era posible inyectar comandos en un servidor Cube conectado. | |
| Modificada | Media (6.5) | 0.56% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema de server-side request forgery en GitLab EE que afecta a todas las versiones a partir de la 16.8 anterior a la 17.1.7, de la 17.2 anterior a la 17.2.5 y de la 17.3 anterior a la 17.3.2. Un atacante podía realizar solicitudes a recursos internos mediante una URL de proxy de dependencia de… | |
| Modificada | Alta (7.2) | 0.52% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema de escalada de privilegios en GitLab EE que afecta a todas las versiones a partir de la 16.6 anterior a la 17.1.7, de la 17.2 anterior a la 17.2.5 y de la 17.3 anterior a la 17.3.2. Un usuario al que se le haya asignado el rol personalizado de Miembro del grupo de administradores podría… | |
| Modificada | Alta (7.5) | 40% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde la 16.4 hasta la 17.1.7, desde la 17.2 hasta la 17.2.5, desde la 17.3 hasta la 17.3.2, lo que podría provocar una denegación de servicio mediante el envío de un parámetro `glm_source` grande. | |
| Modificada | Baja (3.5) | 0.41% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab que afecta a todas las versiones desde la 17.1 hasta la 17.1.7, desde la 17.2 hasta la 17.2.5 y desde la 17.3 hasta la 17.3.2. Se podría utilizar una URL manipulada para engañar a una víctima y hacer que confíe en una aplicación controlada por un atacante. | |
| Modificada | Media (4.3) | 0.43% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se descubrió un problema en GitLab-CE/EE que afectaba a todas las versiones a partir de la 17.0 anterior a la 17.1.7, la 17.2 anterior a la 17.2.5 y la 17.3 anterior a la 17.3.2. Un atacante como usuario invitado pudo acceder a la información de confirmación a través del endpoint Atom de la versión, contrariamente a… | |
| Modificada | Media (6.5) | 0.46% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE/CE que afecta a todas las versiones desde la 15.10 hasta la 17.1.7, todas las versiones desde la 17.2 hasta la 17.2.5 y todas las versiones desde la 17.3 hasta la 17.3.2, que revelarán la contraseña del usuario desde la configuración del espejo del repositorio. | |
| Modificada | Alta (7.5) | 0.61% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE que afecta a todas las versiones a partir de la 11.2 hasta la 17.1.7, a todas las versiones a partir de la 17.2 hasta la 17.2.5 y a todas las versiones a partir de la 17.3 hasta la 17.3.2. Un invitado podía leer el código fuente de un proyecto privado mediante plantillas de… | |
| Modificada | Media (6.1) | 0.39% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se ha descubierto un problema en GitLab EE que afecta a todas las versiones a partir de la 12.9 anterior a la 17.1.7, la 17.2 anterior a la 17.2.5 y la 17.3 anterior a la 17.3.2. En determinadas condiciones, una vulnerabilidad de redirección abierta podría permitir la apropiación de una cuenta interrumpiendo el flujo… | |
| Modificada | Crítica (9.1) | 0.40% | — | Gitlab | 12/9/2024 | 17/6/2026 | Se descubrió un problema en GitLab-EE a partir de la versión 13.3 anterior a la 17.1.7, 17.2 anterior a la 17.2.5 y 17.3 anterior a la 17.3.2 que permitiría a un atacante modificar un escaneo DAST a pedido sin permisos y filtrar variables. | |
| Modificada | Crítica (9.8) | 11% | 💥 PoC | Onelogin Ruby-samlOmniauth SamlGitlab | 10/9/2024 | 17/6/2026 | La librería Ruby SAML sirve para implementar el lado del cliente de una autorización SAML. Ruby-SAML en <= 12.2 y 1.13.0 <= 1.16.0 no verifica correctamente la firma de la respuesta SAML. Un atacante no autenticado con acceso a cualquier documento SAML firmado (por el IdP) puede falsificar una… | |
| Analizada | Baja (2) | 0.39% | — | Logitech Logi Options+ | 10/9/2024 | 17/6/2026 | El control inadecuado de la generación de código ('inyección de código') en Electron Fuses en Logitech Options Plus versión 1.60.496306 en macOS permite a los atacantes ejecutar código arbitrario a través de una configuración insegura de Electron Fuses. | |
| Analizada | Media (6.5) | 0.67% | — | Learningdigital Orca HCM | 9/9/2024 | 17/6/2026 | Orca HCM de LEARNING DIGITA no restringe adecuadamente un parámetro específico de la funcionalidad de descarga de archivos, lo que permite que un atacante remoto con privilegios regulares descargue archivos de sistema arbitrarios. | |
| Modificada | Crítica (9.8) | 0.68% | — | Learningdigital Orca HCM | 9/9/2024 | 17/6/2026 | Orca HCM de LEARNING DIGITAL no restringe adecuadamente el acceso a una funcionalidad específica, lo que permite que un atacante remoto no autenticado explote esta funcionalidad para crear una cuenta con privilegios de administrador y posteriormente usarla para iniciar sesión. | |
| Aplazada | Media (6) | 0.26% | — | Gitoxide Gix-pathAI | 6/9/2024 | 17/6/2026 | `gix-path` es un paquete del proyecto `gitoxide` (una implementación de `git` escrita en Rust) que se ocupa de rutas y sus conversiones. Antes de la versión 0.10.11, `gix-path` ejecuta `git` para encontrar la ruta de un archivo de configuración asociado con la instalación de `git`, pero resuelve incorrectamente las… | |
| Analizada | Media (5.3) | 1.3% | 💥 Exploit | Webdigit Chatbot With Chatgpt | 5/9/2024 | 17/6/2026 | El Chatbot con el complemento ChatGPT de WordPress anterior a la versión 2.4.5 no valida el acceso en algunas rutas REST, lo que permite que un usuario no autenticado elimine los registros de errores y chats. |