Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
23.396 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.53% | — | Pypdf Project Pypdf | 6/3/2026 | 17/6/2026 | pypdf es una librería PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.5, un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca tiempos de ejecución prolongados. Esto requiere acceder a un flujo que utiliza el filtro /ASCIIHexDecode. Este problema ha sido parcheado en la… | |
| Analizada | Alta (8.1) | 0.57% | — | Internet Routing Registry Daemon Project Internet Routing Registry Daemon | 6/3/2026 | 17/6/2026 | Demonio de Internet Routing Registry versión 4 es un servidor de base de datos IRR, que procesa objetos IRR en formato RPSL. Desde la versión 4.4.0 hasta antes de la versión 4.4.5 y desde la versión 4.5.0 hasta antes de la versión 4.5.1, un atacante puede manipular el encabezado HTTP Host en una solicitud de… | |
| Analizada | Media (4.9) | 0.48% | — | Markusproject Markus | 6/3/2026 | 17/6/2026 | MarkUs es una aplicación web para la entrega y calificación de tareas de estudiantes. Antes de la versión 2.9.4, MarkUs permite a los instructores del curso cargar archivos YAML para crear/actualizar varias entidades (por ejemplo, configuraciones de tareas). Estos archivos YAML se analizan con alias habilitados. Este… | |
| Analizada | Media (6.5) | 0.46% | — | Markusproject Markus | 6/3/2026 | 17/6/2026 | MarkUs es una aplicación web para la entrega y calificación de tareas de estudiantes. Antes de la versión 2.9.4, MarkUs actualmente extrae archivos zip sin límites de tamaño o de número de entradas. Por ejemplo, los instructores pueden subir un archivo zip para proporcionar una configuración de tarea; los estudiantes… | |
| Analizada | Baja (1.9) | 0.19% | — | Ettercap-project Ettercap | 5/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Ettercap 0.8.4-Garofalo. Afectada por esta vulnerabilidad es la función add_data_segment del archivo src/ettercap/utils/etterfilter/ef_output.c del componente etterfilter. La manipulación conduce a una lectura fuera de límites. Se requiere acceso local para abordar este ataque.… | |
| Analizada | Media (5.4) | 0.43% | — | Markusproject Markus | 5/3/2026 | 17/6/2026 | MarkUs es una aplicación web para la entrega y calificación de tareas de estudiantes. Antes de la versión 2.9.1, la ruta courses/<:course_id>/assignments/<:assignment_id>/submissions/html_content lee el contenido de un archivo enviado por un estudiante y los renderiza sin sanitización. Este problema ha… | |
| Analizada | Media (5.3) | 0.37% | — | Openproject | 5/3/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto basado en la web. Antes de las versiones 17.0.5 y 17.1.2, un atacante puede crear páginas wiki pertenecientes a proyectos no autorizados a través de una solicitud con autenticación incorrecta. Este problema ha sido parcheado en las versiones 17.0.5 y… | |
| Analizada | Media (5.4) | 0.17% | — | Mercurius Project Mercurius | 5/3/2026 | 17/6/2026 | Mercurius es un adaptador GraphQL para Fastify. Antes de la versión 16.4.0, se identificó una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF). El problema surge del análisis incorrecto del encabezado Content-Type en las peticiones. Específicamente, las peticiones con valores de Content-Type como… | |
| Analizada | Crítica (9.8) | 0.39% | — | Zephyrproject Zephyr | 5/3/2026 | 17/6/2026 | dns_unpack_name() almacena en caché el espacio restante del búfer una vez y lo reutiliza al adjuntar etiquetas DNS. A medida que el búfer crece, el tamaño almacenado en caché se vuelve incorrecto, y el terminador nulo final puede escribirse más allá del búfer. Con las aserciones deshabilitadas (por defecto), una… | |
| Analizada | Alta (8.8) | 0.46% | — | Freesms Project Freesms | 4/3/2026 | 17/6/2026 | FreeSMS 2.1.2 contiene una vulnerabilidad de inyección SQL ciega basada en booleanos en el parámetro de contraseña que permite a atacantes no autenticados eludir la autenticación inyectando código SQL a través del endpoint de inicio de sesión. Los atacantes pueden explotar el parámetro de contraseña vulnerable en… | |
| Analizada | Media (6.1) | 0.28% | — | Glpi-project Glpi Inventory | 3/3/2026 | 17/6/2026 | El plugin GLPI Inventory gestiona el descubrimiento de red, el inventario, el despliegue de software y la recopilación de datos para los agentes GLPI. Antes de 1.6.6, existe una vulnerabilidad XSS reflejada en los trabajos de tareas. Esta vulnerabilidad está corregida en 1.6.6. | |
| Analizada | Baja (3.7) | 0.34% | — | Djangoproject Django | 3/3/2026 | 17/6/2026 | Se descubrió un problema en 6.0 anterior a 6.0.3, 5.2 anterior a 5.2.12 y 4.2 anterior a 4.2.29. Una condición de carrera en el almacenamiento del sistema de archivos y los backends de caché basados en archivos en Django permite a un atacante provocar que los objetos del sistema de archivos se creen con permisos… | |
| Modificada | Alta (7.5) | 1.1% | — | Djangoproject Django | 3/3/2026 | 15/7/2026 | Se descubrió un problema en 6.0 anterior a 6.0.3, 5.2 anterior a 5.2.12, y 4.2 anterior a 4.2.29. `URLField.to_python()` en Django llama a `urllib.parse.urlsplit()`, que realiza la normalización NFKC en Windows, la cual es desproporcionadamente lenta para ciertos caracteres Unicode, permitiendo a un atacante remoto… | |
| Analizada | Crítica (9.8) | 0.60% | — | Libbiosig Project Libbiosig | 3/3/2026 | 17/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer basado en montículo en la funcionalidad de análisis de Intan CLP de The Biosig Project libbiosig 3.9.2 y la rama Master (db9a9a63). Un archivo Intan CLP especialmente diseñado puede conducir a la ejecución de código arbitrario. Un atacante puede proporcionar un… | |
| Analizada | Alta (8.1) | 0.52% | — | Libbiosig Project Libbiosig | 3/3/2026 | 17/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer basado en montículo en la funcionalidad de análisis de Nicolet WFT de The Biosig Project libbiosig 3.9.2 y la rama Master (db9a9a63). Un archivo .wft especialmente diseñado puede conducir a la ejecución de código arbitrario. Un atacante puede proporcionar un archivo… | |
| Analizada | Alta (7.1) | 0.19% | — | Libbiosig Project Libbiosig | 3/3/2026 | 17/6/2026 | Una vulnerabilidad de lectura fuera de límites existe en la funcionalidad de análisis ABF de The Biosig Project libbiosig 3.9.2 y la rama principal (5462afb0). Un archivo .abf especialmente diseñado puede conducir a una fuga de información. Un atacante puede proporcionar un archivo malicioso para activar esta… | |
| Analizada | Media (4.6) | 0.12% | — | Linuxfoundation YoctoRdkcentral Rdk-bGoogle AndroidOpenwrt+1 | 2/3/2026 | 17/6/2026 | En el preloader, existe una posible lectura de identificadores únicos del dispositivo debido a un error de lógica. Esto podría llevar a una revelación de información local, si un atacante tiene acceso físico al dispositivo, sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario… | |
| Analizada | Media (5.5) | 0.59% | — | Projectworlds Online ART Gallery Shop | 2/3/2026 | 17/6/2026 | Se ha descubierto una vulnerabilidad en projectworlds Online Art Gallery Shop 1.0, la cual afecta a una función desconocida del archivo /admin/registration.php del componente Gestor de Registro. Al manipular el argumento fname se provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha… | |
| Analizada | Alta (8.6) | 0.35% | — | Gradio Project Gradio | 27/2/2026 | 17/6/2026 | Gradio es un paquete Python de código abierto diseñado para la creación rápida de prototipos. Antes de la versión 6.6.0, una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Gradio permite a un atacante realizar peticiones HTTP arbitrarias desde el servidor de una víctima al alojar un Gradio… | |
| Analizada | Media (4.7) | 0.29% | — | Gradio Project Gradio | 27/2/2026 | 17/6/2026 | Gradio es un paquete Python de código abierto diseñado para la creación rápida de prototipos. Antes de la versión 6.6.0, la función _redirect_to_target() en el flujo OAuth de Gradio acepta un parámetro de consulta _target_url no validado, lo que permite la redirección a URL externas arbitrarias. Esto afecta a los… | |
| Analizada | Alta (7.5) | 2.5% | 💥 Exploit | Gradio Project Gradio | 27/2/2026 | 17/6/2026 | Gradio es un paquete Python de código abierto diseñado para la creación rápida de prototipos. Antes de la versión 6.7, las aplicaciones Gradio que se ejecutaban en Windows con Python 3.13+ eran vulnerables a un problema de recorrido de rutas absolutas que permitía a atacantes no autenticados leer archivos arbitrarios… | |
| Analizada | Media (5.9) | 0.39% | — | Gradio Project Gradio | 27/2/2026 | 17/6/2026 | Gradio es un paquete Python de código abierto diseñado para la creación rápida de prototipos. A partir de la versión 4.16.0 y antes de la versión 6.6.0, las aplicaciones de Gradio que se ejecutan fuera de Hugging Face Spaces habilitan automáticamente rutas OAuth 'simuladas' cuando se utilizan componentes OAuth (por… | |
| Analizada | Media (6.9) | 0.53% | — | Pypdf Project Pypdf | 27/2/2026 | 17/6/2026 | pypdf es una librería PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.4, un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a un gran uso de memoria. Esto requiere analizar el flujo de contenido utilizando el filtro RunLengthDecode. Esto ha sido corregido en pypdf… | |
| Analizada | Media (6.1) | 0.37% | — | PMD Project PMD | 27/2/2026 | 17/6/2026 | PMD es un analizador de código estático multilenguaje extensible. Antes de la versión 7.22.0, los formatos de informe 'vbhtml' y 'yahtml' de PMD insertan mensajes de violación de reglas en la salida HTML sin escapar. Cuando PMD analiza código fuente no confiable que contiene literales de cadena manipulados, el informe… | |
| Modificada | Media (5.9) | 0.75% | — | Junrar Project Junrar | 26/2/2026 | 17/6/2026 | Junrar es una biblioteca de archivo RAR de Java de código abierto. Antes de la versión 7.5.8, una vulnerabilidad de salto de ruta con barra invertida en 'LocalFolderExtractor' permite a un atacante escribir archivos arbitrarios con contenido controlado por el atacante en cualquier lugar del sistema de archivos cuando… |