Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3145▲ 571 respecto a la semana anterior
Críticas / altas1455▲ 53 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

21.658 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (2.1)0.23%—Frappe Learning10/6/202623/7/2026
Frappe Learning Management System (LMS) es un sistema de aprendizaje que ayuda a los usuarios a estructurar su contenido. Antes de la versión 2.53.0, un usuario autenticado podía proporcionar contenido especialmente diseñado en ciertos campos editables por el usuario que, al aparecer en los metadatos de la página,…
AplazadaAlta (7.5)0.61%—NimiqAI10/6/202623/7/2026
Nimiq es una implementación en Rust del protocolo Nimiq Proof-of-Stake basado en el algoritmo de consenso Albatross. Antes de la versión 1.5.0, una vulnerabilidad remota y no autenticada de denegación de servicio en MerkleRadixTrie::put_chunk permite a cualquier par de sincronización de estado bloquear cualquier nodo…
AplazadaMedia (5.3)0.51%—NimiqAI10/6/202623/7/2026
Nimiq es una implementación en Rust del protocolo Nimiq Proof-of-Stake basado en el algoritmo de consenso Albatross. Antes de la versión 1.5.0, un par remoto puede bloquear cualquier nodo completo enviando un mensaje RequestBatchSet que contiene el hash del bloque génesis. El gestor llama a get_epoch_chunks, que itera…
AplazadaMedia (4.3)0.40%—NimiqAI10/6/202623/7/2026
Nimiq es una implementación en Rust del protocolo Nimiq Proof-of-Stake basado en el algoritmo de consenso Albatross. Antes de la versión 1.4.0, existe una vulnerabilidad de denegación de servicio en la ruta de código de deslinearización multisig Ed25519. Ed25519PublicKey::delinearize() en keys/src/multisig/mod.rs…
AplazadaAlta (7.5)0.61%—NimiqAI10/6/202623/7/2026
Nimiq es una implementación en Rust del protocolo Nimiq Proof-of-Stake basado en el algoritmo de consenso Albatross. Antes de la versión 1.4.0, en handle_dht_get(), el acumulador DhtResults solo se inicializa cuando el primer registro DHT pasa la verificación. Si el primer registro falla (de un nodo DHT malicioso),…
AplazadaMedia (6.5)0.45%—NimiqAI10/6/202623/7/2026
Nimiq es una implementación en Rust del protocolo Nimiq Proof-of-Stake basado en el algoritmo de consenso Albatross. Antes de la versión 1.4.0, cuando LightBlockchain::rebranch() adopta una cadena bifurcada cuya punta es un macrobloque (punto de control o elección), solo actualiza self.head pero no actualiza…
AplazadaMedia (5.9)0.21%—NimiqAI10/6/202623/7/2026
Nimiq es una implementación en Rust del protocolo Nimiq de Prueba de Participación basado en el algoritmo de consenso Albatross. Antes de la versión 1.4.0, una falla lógica en BlockInclusionProof::is_block_proven hace que la función devuelva verdadero sin realizar ninguna verificación criptográfica cuando…
AplazadaMedia (5.3)0.51%—NimiqAINimiq Network-libp2pAI10/6/202623/7/2026
Nimiq es una implementación en Rust del protocolo Nimiq de Prueba de Participación basado en el algoritmo de consenso Albatross. network-libp2p gestiona el progreso de la consulta 'kad get-record' en handle_dht_get (network-libp2p/src/swarm.rs). Antes de la versión 1.4.0, cuando un par devuelve un FoundRecord, el…
AplazadaMedia (5.3)0.33%💥 PoCOpenclinic GAAI9/6/202623/7/2026
OpenClinic GA 5.351.19 contiene una vulnerabilidad de cross-site scripting reflejado en el gestor de carga de imágenes DICOM que permite a los atacantes ejecutar JavaScript arbitrario en el navegador de una víctima incrustando cargas útiles maliciosas en los campos de metadatos de archivos DICOM. Los atacantes pueden…
AplazadaCrítica (9.8)0.80%—Bitbank2 AnimatedgifAI9/6/202623/7/2026
Se descubrió un problema en bitbank2 AnimatedGIF v2.2.0. Un desbordamiento de búfer en la función DecodeLZW permite a atacantes remotos causar una denegación de servicio (caída) o potencialmente ejecutar código arbitrario a través de un archivo GIF manipulado.
Pendiente de análisisAlta (7.8)0.13%—Omnissa Workspace ONE AssistAI9/6/202623/7/2026
Omnissa Workspace ONE® Assist para macOS contiene una vulnerabilidad local de escalada de privilegios.
AplazadaCrítica (9.3)0.42%—Sysinternals Process MonitorAI9/6/202623/7/2026
Una vulnerabilidad de cross-site scripting almacenado en Vinna Process Monitor Versión 4.0 Service Pack 1 (Build 63255) permite a un atacante remoto autenticado con privilegios bajos inyectar código JavaScript malicioso en la aplicación. Esto permite a los atacantes robar tokens de acceso administrativo y credenciales…
AnalizadaAlta (8.2)0.06%—Siemens Simatic Wincc Unified PC Runtime9/6/202623/7/2026
Una vulnerabilidad ha sido identificada en SIMATIC WinCC Unified PC Runtime V16 (Todas las versiones), SIMATIC WinCC Unified PC Runtime V17 (Todas las versiones), SIMATIC WinCC Unified PC Runtime V18 (Todas las versiones), SIMATIC WinCC Unified PC Runtime V19 (Todas las versiones), SIMATIC WinCC Unified PC Runtime V20…
Pendiente de análisisMedia (6.6)0.35%—SAP Operational Data Provisioning Data Replication APIAI9/6/202623/7/2026
Los módulos de Llamada a Función Remota (RFC) de la API de Replicación de Datos de Aprovisionamiento de Datos Operacionales (ODP-RFC) carecen de identificación del llamante de aplicaciones internas de SAP permitidas y están siendo utilizados por aplicaciones de clientes o de terceros de maneras que no se alinean con…
AplazadaMedia (5.1)0.44%—Typo3 Html-sanitizerAI8/6/202623/7/2026
Los atributos de espacio de nombres no se codifican correctamente durante la serialización HTML. Esto permite eludir el mecanismo de prevención de cross-site scripting de typo3/html-sanitizer anterior a la versión 2.3.2.
AplazadaBaja (2.1)0.44%—Typo3 Html-sanitizerAI8/6/202623/7/2026
Cuando ALLOW_INSECURE_RAW_TEXT está habilitado, las etiquetas de cierre con variantes de espacio en blanco (p. ej., </style\t>) no son reconocidas por el saneador pero son aceptadas por los navegadores como etiquetas de cierre válidas, permitiendo que el contenido subsiguiente escape del saneamiento. Esto permite…
AplazadaMedia (5.5)0.29%—Sourcecodester Onlne Examination AND Learning Management SystemAISourcecodester Syllabus-aligned Learning Management AND Examination SystemAI8/6/202623/7/2026
Se ha encontrado una vulnerabilidad en SourceCodester Onlne Examination & Learning Management System y Syllabus-aligned Learning Management and Examination System 1.0. Se ve afectada por este problema alguna funcionalidad desconocida del archivo import_users.php. La manipulación del argumento raw_password con la…
ModificadaAlta (7.1)0.42%—Snipeitapp Snipe-it8/6/202621/8/2026
Snipe-IT es un sistema de gestión de activos/licencias de TI. Una vulnerabilidad en versiones anteriores a la 8.6.0 permite a un usuario no administrador que posee únicamente el permiso granular 'users.edit' bloquear a todos los administradores de la instancia editando el indicador 'activated' (que determina si un…
AnalizadaMedia (6.3)0.43%—Ninenines Cowlib8/6/202617/8/2026
La vulnerabilidad de Neutralización Incorrecta de Secuencias CRLF en Encabezados HTTP ('División de Solicitud/Respuesta HTTP') en ninenines cowlib permite la división de respuesta HTTP a través de bytes no VCHAR en valores de cadena de campos estructurados. cow_http_struct_hd:escape_string/2 en cowlib solo escapa \ y…
AnalizadaAlta (8.7)0.64%—Ninenines GUN8/6/202618/8/2026
Una vulnerabilidad de código de estado o valor de retorno inesperado en ninenines gun (módulo gun_http) permite a un servidor HTTP malicioso forzar al cliente a un modo de protocolo sin procesar a través de una respuesta 101 Switching Protocols no solicitada. En gun_http:handle_inform/8, cuando se recibe una respuesta…
AnalizadaAlta (8.7)0.64%—Ninenines GUN8/6/202618/8/2026
Vulnerabilidad de Consumo de Recursos Incontrolado en ninenines gun (módulo gun_http) permite a un servidor malicioso agotar la memoria del cliente a través del almacenamiento en búfer de respuestas HTTP/1.1 ilimitado. En gun_http:handle/5, tres cláusulas acumulan datos TCP entrantes en el campo de búfer de la…
AnalizadaMedia (6.3)0.20%—Ninenines GUN8/6/202618/8/2026
Vulnerabilidad de error de validación de origen en ninenines gun (módulo gun_http2) permite la inyección de cookies de origen cruzado a través de la autoridad PUSH_PROMISE de HTTP/2 no validada. En gun_http2:push_promise_frame/7, el pseudo-encabezado :authority de un frame PUSH_PROMISE entrante se almacena…
AplazadaMedia (5.1)1.6%—MinidlnaAIGl-inet Gl-mt3000AI7/6/202623/7/2026
Se ha identificado una debilidad en GL.iNet GL-MT3000 hasta la versión 4.4.5. El elemento afectado es la función realpath del archivo /rpc del componente Minidlna Service. Esta manipulación del argumento kube. set causa inyección de comandos. El ataque puede llevarse a cabo de forma remota. La actualización a la…
AnalizadaCrítica (9.8)0.57%—Defenseunicorns UDS Identity Config5/6/202617/6/2026
UDS Identity Config builds the Keycloak configuration image (realm, plugins, theme, truststore, JARs) consumed by UDS Core's Identity deployment. In versions 0.11.0 through 0.26.0, a logic error in the `client-kubernetes-secret` Keycloak client authenticator (shipped by `uds-identity-config` and consumed by UDS Core)…
AplazadaMedia (6.5)0.24%—Sanic-corsAI5/6/202617/6/2026
sanic-cors version 2.2.0 and prior contains an improper regular expression in the try_match() function in sanic_cors/core.py that uses re.match without end-anchoring. This allows an attacker to bypass CORS origin allowlists by registering a domain that begins with a trusted origin string, to gain unauthorized access…