Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
23.397 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.53% | — | Formwork Project Formwork | 21/2/2026 | 17/6/2026 | Formwork es un Sistema de Gestión de Contenidos (CMS) basado en archivos planos. En las versiones 2.0.0 a 2.3.3, la aplicación no logra aplicar correctamente la autorización basada en roles durante la creación de cuentas. Aunque el sistema valida que el rol especificado existe, no verifica si el usuario actual tiene… | |
| Aplazada | Alta (7.3) | 1.2% | — | Lfprojects MlflowAI | 20/2/2026 | 15/7/2026 | Vulnerabilidad de Omisión de Autenticación por Uso de Contraseña Predeterminada en MLflow. Esta vulnerabilidad permite a atacantes remotos omitir la autenticación en instalaciones afectadas de MLflow. No es necesario autenticase para explotar esta vulnerabilidad. La falla específica existe en el archivo… | |
| Aplazada | Alta (7.3) | 1.7% | — | Lfprojects MlflowAI | 20/2/2026 | 15/7/2026 | Vulnerabilidad de ejecución remota de código por salto de directorio en el gestor de artefactos de MLflow Tracking Server. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de MLflow Tracking Server. No es necesaria la autenticación para explotar esta vulnerabilidad.… | |
| Analizada | Media (6.9) | 0.19% | — | Pypdf Project Pypdf | 20/2/2026 | 17/6/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.1, un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca tiempos de ejecución prolongados. Esto requiere un flujo /FlateDecode malformado, donde se utiliza la descompresión byte a byte. Esta… | |
| Analizada | Media (6.9) | 0.19% | — | Pypdf Project Pypdf | 20/2/2026 | 17/6/2026 | pypdf es una biblioteca PDF escrita puramente en Python, gratuita y de código abierto. Antes de 6.7.1, un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca tiempos de ejecución prolongados y un gran consumo de memoria. Esto requiere el análisis de la entrada /ToUnicode de una fuente con valores… | |
| Analizada | Media (6.9) | 0.19% | — | Pypdf Project Pypdf | 20/2/2026 | 17/6/2026 | pypdf es una biblioteca PDF pure-python gratuita y de código abierto. Antes de la 6.7.1, un atacante que explota esta vulnerabilidad puede crear un PDF que provoca un bucle infinito. Esto requiere acceder a los hijos de un TreeObject, por ejemplo, como parte de los esquemas. Esta vulnerabilidad está corregida en la… | |
| Analizada | Alta (8.7) | 0.55% | — | Minimatch Project Minimatch | 20/2/2026 | 17/6/2026 | minimatch es una utilidad de coincidencia mínima para convertir expresiones glob en objetos RegExp de JavaScript. Las versiones 10.2.0 e inferiores son vulnerables a la denegación de servicio por expresión regular (ReDoS) cuando un patrón glob contiene muchos comodines * consecutivos seguidos de un carácter literal… | |
| Analizada | Baja (2.1) | 0.40% | — | Code-projects Patient Record Management System | 19/2/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en el Sistema de Gestión de Registros de Pacientes 1.0 de code-projects, el cual afecta a una función desconocida del archivo /fecalysis_not.php. Si se manipula el argumento 'comp_id' se provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido… | |
| Modificada | Alta (7.5) | 0.53% | — | Projectworlds Online Time Table Generator | 18/2/2026 | 8/9/2026 | Falta de autenticación en /admin/student.php y /admin/teacher.php en ProjectWorlds Online Time Table Generator 1.0 permite a atacantes remotos obtener información sensible (incluyendo valores de campos de contraseña en texto plano) a través de solicitudes HTTP GET directas a estos puntos finales sin una sesión válida. | |
| Modificada | Crítica (9.1) | 0.58% | — | Projectworlds Online Time Table Generator | 18/2/2026 | 8/9/2026 | Falta de autenticación en múltiples scripts de acción administrativa bajo /admin/ en ProjectWorlds Online Time Table Generator 1.0 permite a atacantes remotos realizar operaciones administrativas no autorizadas (p. ej., añadir registros, eliminar registros) mediante solicitudes HTTP directas a los puntos finales… | |
| Analizada | Baja (1.9) | 0.24% | — | Admesh Project Admesh | 18/2/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en admesh hasta 0.98.5. Este problema afecta a la función stl_check_normal_vector del archivo src/normals.c. Realizar una manipulación resulta en desbordamiento de búfer basado en montículo. El ataque debe ser iniciado desde una posición local. El exploit ha sido liberado al… | |
| Aplazada | Media (6.5) | 0.17% | — | Smartypants SP Project AND Document ManagerAI | 17/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Smartypants SP Project & Document Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a SP Project & Document Manager: desde n/a hasta 4.70. | |
| Analizada | Crítica (9.3) | 0.29% | — | Newbee-mall Project Newbee-mall | 12/2/2026 | 14/7/2026 | newbee-mall almacena y verifica las contraseñas de usuario utilizando un algoritmo de hash MD5 sin sal. La implementación no incorpora sales por usuario ni controles de coste computacional, lo que permite a los atacantes que obtienen hashes de contraseñas a través de la exposición de la base de datos, la fuga de… | |
| Analizada | Crítica (9.3) | 0.57% | — | Newbee-mall Project Newbee-mall | 12/2/2026 | 14/7/2026 | newbee-mall incluye cuentas de administrador precargadas en su script de inicialización de base de datos. Estas cuentas se aprovisionan con una contraseña predeterminada predecible. Las implementaciones que inicializan o restablecen la base de datos utilizando el esquema proporcionado y no cambian las credenciales… | |
| Analizada | Media (6.5) | 0.26% | — | Glpi-project More Reporting | 12/2/2026 | 17/6/2026 | mreporting es el plugin de GLPI de informes más completo. Antes de la versión 1.9.4, existe una posible inyección SQL al cambiar la fecha. Esta vulnerabilidad está corregida en la versión 1.9.4. | |
| Analizada | Media (5.5) | 0.69% | — | Markdown-it Project Markdown-it | 12/2/2026 | 17/6/2026 | Versiones del paquete markdown-it desde la 13.0.0 y anteriores a la 14.1.1 son vulnerables a la Denegación de Servicio por Expresiones Regulares (ReDoS) debido al uso de la expresión regular /\*+$/ en la función linkify. Un atacante puede proporcionar una secuencia larga de caracteres * seguida de un carácter no… | |
| Analizada | Media (6.3) | 0.51% | — | QS Project QS | 12/2/2026 | 17/6/2026 | ### Resumen La opción `arrayLimit` en qs no aplica límites para valores separados por comas cuando `comma: true` está habilitado, permitiendo a los atacantes causar denegación de servicio a través del agotamiento de memoria. Esto es un bypass de la aplicación del límite de array, similar al bypass de notación de… | |
| Analizada | Crítica (9.4) | 0.56% | — | Set-in Project Set-in | 11/2/2026 | 17/6/2026 | set-in proporciona el valor establecido de una estructura asociativa anidada dado un array de claves. Una vulnerabilidad de contaminación de prototipos existe en el paquete npm set-in (>=2.0.1, < 2.0.5). A pesar de una corrección anterior que intentó mitigar la contaminación de prototipos al verificar si la… | |
| Modificada | Alta (8.7) | 0.32% | — | Libjxl Project Libjxl | 11/2/2026 | 15/7/2026 | Un archivo especialmente diseñado puede provocar que el decodificador de libjxl escriba datos de píxeles en memoria no asignada no inicializada. Poco después, datos de otra región no asignada no inicializada se copian a los datos de píxeles. Esto puede hacerse al solicitar una transformación de color de imágenes en… | |
| Analizada | Baja (2.3) | 0.11% | — | Libjxl Project Libjxl | 11/2/2026 | 17/6/2026 | Un archivo especialmente diseñado puede provocar que el decodificador de libjxl lea datos de píxeles de memoria no inicializada (pero asignada). Esto se puede lograr al provocar que el decodificador haga referencia a un área fuera de los límites de la imagen en parches posteriores. Una optimización incorrecta provoca… | |
| Analizada | Baja (1.9) | 0.18% | — | Wasm3 Project Wasm3 | 10/2/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en wasm3 hasta 0.5.0. El elemento afectado es la función NewCodePage. La manipulación conduce a una fuga de memoria. El ataque debe llevarse a cabo localmente. El exploit ha sido divulgado al público y puede ser utilizado. Desafortunadamente, el proyecto no tiene un mantenedor… | |
| Analizada | Media (4.3) | 0.18% | — | Go-git Project Go-git | 9/2/2026 | 17/6/2026 | go-git es una biblioteca de implementación de git altamente extensible escrita en Go puro. Antes de la versión 5.16.5, se descubrió una vulnerabilidad en go-git por la cual los valores de integridad de datos para los archivos .pack y .idx no se verificaban correctamente. Esto resultaba en que go-git podía consumir… | |
| Analizada | Media (5.8) | 0.45% | — | Faraday Project Faraday | 9/2/2026 | 17/6/2026 | Faraday es una capa de abstracción de biblioteca cliente HTTP que proporciona una interfaz común sobre muchos adaptadores. Antes de la versión 2.14.1, el método build_exclusive_url de Faraday (en lib/faraday/connection.rb) utiliza URI#merge de Ruby para combinar la URL base de la conexión con una ruta proporcionada… | |
| Analizada | Alta (8.8) | 2.4% | — | Super-linter Project Super-linter | 9/2/2026 | 17/6/2026 | Super-linter es una combinación de múltiples linters para ejecutar como una Acción de GitHub o de forma independiente. Desde la 6.0.0 hasta la 8.3.0, la Acción de GitHub Super-linter es vulnerable a inyección de comandos a través de nombres de archivo manipulados. Cuando esta acción se utiliza en flujos de trabajo de… | |
| Analizada | Crítica (9.1) | 0.53% | 💥 PoC | Markusproject Markus | 9/2/2026 | 17/6/2026 | MarkUs es una aplicación web para la entrega y calificación de trabajos de estudiantes. Antes de 2.9.1, los instructores pueden subir un archivo zip para crear una tarea a partir de una configuración exportada (courses/<:course_id>/assignments/upload_config_files). Los nombres de las entradas del archivo zip… |