Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
23.909 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.5) | 0.41% | — | Code-projects Online Food Ordering SystemAI | 26/3/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en code-projects Online Food Ordering System 1.0. Este problema afecta algún procesamiento desconocido del archivo /admin.php del componente Módulo de Inicio de Sesión de Administrador. La manipulación del argumento Username resulta en inyección SQL. El ataque puede ser realizado desde… | |
| Aplazada | Media (5.5) | 0.41% | — | Code-projects Online Food Ordering SystemAI | 26/3/2026 | 17/6/2026 | Se ha identificado una debilidad en el sistema de pedidos de comida en línea code-projects 1.0. Esto afecta una parte desconocida del archivo form/cart.PHP del componente Módulo de Carrito de Compras. La ejecución de una manipulación del argumento del puede conducir a una inyección SQL. El ataque puede ejecutarse… | |
| Aplazada | Baja (2.1) | 0.32% | — | Code-projects Accounting SystemAI | 26/3/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en code-projects Accounting System 1.0. El elemento afectado es una función desconocida del archivo /my_account/delete.php. Realizar una manipulación del argumento cos_id resulta en inyección SQL. Es posible iniciar el ataque remotamente. El exploit es ahora público y puede ser usado. | |
| Aplazada | Baja (2) | 0.33% | — | Code-projects Accounting SystemAI | 26/3/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Accounting System 1.0. Afectada es una función desconocida del archivo /my_account/add_costumer.PHP del componente Interfaz de Aplicación Web. Tal manipulación del argumento costumer_name lleva a cross site scripting. El ataque puede ser realizado… | |
| Analizada | Alta (7.8) | 0.17% | — | Crun Project Crun | 26/3/2026 | 17/6/2026 | crun es un entorno de ejecución de contenedores OCI de código abierto escrito íntegramente en C. En las versiones 1.19 a 1.26, la opción `-u` (`--user`) de `crun exec` se analiza de forma incorrecta. El valor `1` se interpreta como UID 0 y GID 0, cuando debería haber sido UID 1 y GID 0. Por lo tanto, el proceso se… | |
| Analizada | Crítica (9.8) | 0.48% | — | Osslsigncode Project Osslsigncode | 25/3/2026 | 17/6/2026 | Un problema en mtrojnar Osslsigncode afectado en v2.10 y anteriores permite a un atacante remoto escalar privilegios a través del componente osslsigncode.c | |
| Analizada | Alta (7.5) | 0.86% | — | Pf4j Project Pf4j | 25/3/2026 | 17/6/2026 | pf4j anterior a 20c2f80 tiene una vulnerabilidad de salto de ruta en la función extract() de Unzip.java, donde el manejo inadecuado de los nombres de las entradas zip puede permitir ataques de salto de directorio o Zip Slip, debido a la falta de una normalización y validación de ruta adecuadas. | |
| Analizada | Alta (7.8) | 0.18% | — | Fontconfig Project Fontconfig | 25/3/2026 | 17/6/2026 | fontconfig anterior a 2.17.1 tiene un error de uno en la asignación durante el manejo de capacidades sfnt, lo que lleva a una escritura fuera de límites de un byte, y potencialmente a un fallo o ejecución de código. Esto se encuentra en FcFontCapabilities en fcfreetype.c. | |
| Aplazada | Alta (7.1) | 0.25% | — | Wpdo RemojiAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPDO Remoji remoji permite XSS Almacenado. Este problema afecta a Remoji: desde n/d hasta <= 2.2. | |
| Analizada | Media (5) | 0.27% | — | Drupal Canvas Project Drupal Canvas | 25/3/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Drupal Drupal Canvas permite la falsificación de petición del lado del servidor. Este problema afecta a Drupal Canvas: desde 0.0.0 anterior a 1.1.1. | |
| Analizada | Crítica (9.8) | 3.2% | 💥 PoC | Pdf-image Project Pdf-image | 25/3/2026 | 17/6/2026 | pdf-image (paquete npm) hasta la versión 2.0.0 permite la inyección de comandos del sistema operativo a través del parámetro pdfFilePath. Las funciones constructGetInfoCommand y constructConvertCommandForPage usan util.format() para interpolar rutas de archivo controladas por el usuario en cadenas de comandos de shell… | |
| Analizada | Media (5.5) | 0.57% | — | Code-projects Simple Laundry System | 25/3/2026 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Simple Laundry System 1.0. Esto afecta a una función desconocida del archivo /checkcheckout.php del componente Gestor de Parámetros. La manipulación del argumento serviceId resulta en inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha hecho… | |
| Analizada | Alta (8.8) | 0.62% | — | PyloadPyload-ng Project Pyload-ng | 24/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.20 hasta antes de la versión 0.5.0b3.dev97, el decorador local_check en la función ClickNLoad de pyLoad puede ser eludido por cualquier atacante remoto mediante la suplantación del encabezado Host HTTP. Esto permite a… | |
| Analizada | Alta (8.8) | 0.58% | — | PyloadPyload-ng Project Pyload-ng | 24/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.0 hasta antes de la versión 0.5.0b3.dev97, el endpoint de la API set_config_value() permite a los usuarios con el permiso SETTINGS (no-administrador) modificar cualquier opción de configuración sin restricción. La… | |
| Analizada | Media (6.5) | 0.18% | — | Pyload-ng Project Pyload-ng | 24/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas de código abierto y gratuito escrito en Python. Antes de la versión 0.5.0b3.dev97, una vulnerabilidad de suplantación de encabezado de host en el decorador @local_check permite a atacantes externos no autenticados eludir las restricciones de solo acceso local. Esto otorga acceso a los… | |
| Analizada | Crítica (9.1) | 0.50% | — | @astrojs/vercel | 24/3/2026 | 17/6/2026 | Astro es un web framework. Antes de la versión 10.0.2, el punto de entrada sin servidor @astrojs/vercel lee la cabecera x-astro-path y el parámetro de consulta x_astro_path para reescribir la ruta de solicitud interna, sin autenticación alguna. En despliegues sin Edge Middleware, esto permite a cualquiera eludir por… | |
| Analizada | Alta (7.5) | 0.43% | — | @astrojs/node | 24/3/2026 | 17/6/2026 | Astro es un framework web. Antes de la versión 10.0.0, el gestor POST de Server Islands de Astro almacena en búfer y analiza el cuerpo completo de la solicitud como JSON sin aplicar un límite de tamaño. Debido a que JSON.parse() asigna un objeto de pila V8 para cada elemento en la entrada, una carga útil manipulada de… | |
| Analizada | Media (6.3) | 5.3% | — | Libvncserver Project Libvncserver | 24/3/2026 | 14/7/2026 | Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit dc78dee) contienen vulnerabilidades de desreferencia de puntero nulo en los manejadores de proxy HTTP dentro de httpProcessInput() en httpd.c que permiten a atacantes remotos causar una denegación de servicio enviando solicitudes HTTP… | |
| Analizada | Media (6.9) | 0.44% | — | Libvncserver Project Libvncserver | 24/3/2026 | 14/7/2026 | Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit 009008e) contienen una vulnerabilidad de lectura fuera de límites de la pila en el gestor de codificación UltraZip que permite a un servidor VNC malicioso causar revelación de información o un fallo de la aplicación. Los atacantes pueden… | |
| Analizada | Alta (8.6) | 0.24% | — | River Past CAM DO Project River Past CAM DO | 24/3/2026 | 17/6/2026 | River Past Cam Do 3.7.6 contiene una vulnerabilidad local de desbordamiento de búfer en el campo de entrada del código de activación que permite a atacantes locales ejecutar código arbitrario al proporcionar una cadena de código de activación maliciosa. Los atacantes pueden crear un búfer que contenga 608 bytes de… | |
| Analizada | Baja (2) | 0.33% | — | Projectworlds Online Lawyer Management System | 24/3/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en projectworlds Lawyer Management System 1.0. Esto impacta una función desconocida del archivo /lawyer_booking.php. La manipulación del argumento Description lleva a cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede… | |
| Analizada | Media (5.9) | 0.24% | — | MOD Gnutls Project MOD Gnutls | 24/3/2026 | 17/6/2026 | Mod_gnutls es un módulo TLS para Apache HTTPD basado en GnuTLS. Antes de la versión 0.13.0, el código para la verificación de certificados de cliente no verificaba el propósito de la clave tal como se establece en la extensión de Uso Extendido de Clave. Un atacante con acceso a la clave privada de un certificado… | |
| Analizada | Alta (7.5) | 0.31% | — | MOD Gnutls Project MOD Gnutls | 24/3/2026 | 17/6/2026 | Mod_gnutls es un módulo TLS para Apache HTTPD basado en GnuTLS. En versiones anteriores a la 0.12.3 y 0.13.0, el código para la verificación de certificados del cliente importaba la cadena de certificados enviada por el cliente a un array de tamaño fijo gnutls_x509_crt_t x509[] sin comprobar que el número de… | |
| Analizada | Media (4.5) | 0.26% | — | Bcrypt-ruby Project Bcrypt-ruby | 24/3/2026 | 17/6/2026 | bcrypt-ruby es un enlace Ruby para el algoritmo de hash de contraseñas bcrypt() de OpenBSD. Antes de la versión 3.1.22, un desbordamiento de entero en la implementación Java de BCrypt para JRuby puede causar cero iteraciones en el bucle de fortalecimiento. Las aplicaciones afectadas deben estar configurando el costo… | |
| Analizada | Media (6.5) | 0.21% | — | Lfprojects MCP GO SDK | 24/3/2026 | 17/6/2026 | El SDK de Go MCP utilizaba el encoding/json estándar de Go. Antes de la versión 1.4.1, el transporte HTTP Streamable del SDK de Go aceptaba solicitudes 'POST' de sitio cruzado generadas por el navegador sin validar el encabezado 'Origin' y sin requerir 'Content-Type: application/json'. En implementaciones sin… |