Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

23.910 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.9)0.39%—Gradio Project Gradio27/2/202617/6/2026
Gradio es un paquete Python de código abierto diseñado para la creación rápida de prototipos. A partir de la versión 4.16.0 y antes de la versión 6.6.0, las aplicaciones de Gradio que se ejecutan fuera de Hugging Face Spaces habilitan automáticamente rutas OAuth 'simuladas' cuando se utilizan componentes OAuth (por…
AnalizadaMedia (6.9)0.53%—Pypdf Project Pypdf27/2/202617/6/2026
pypdf es una librería PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.4, un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a un gran uso de memoria. Esto requiere analizar el flujo de contenido utilizando el filtro RunLengthDecode. Esto ha sido corregido en pypdf…
AnalizadaMedia (6.1)0.37%—PMD Project PMD27/2/202617/6/2026
PMD es un analizador de código estático multilenguaje extensible. Antes de la versión 7.22.0, los formatos de informe 'vbhtml' y 'yahtml' de PMD insertan mensajes de violación de reglas en la salida HTML sin escapar. Cuando PMD analiza código fuente no confiable que contiene literales de cadena manipulados, el informe…
ModificadaMedia (5.9)0.75%—Junrar Project Junrar26/2/202617/6/2026
Junrar es una biblioteca de archivo RAR de Java de código abierto. Antes de la versión 7.5.8, una vulnerabilidad de salto de ruta con barra invertida en 'LocalFolderExtractor' permite a un atacante escribir archivos arbitrarios con contenido controlado por el atacante en cualquier lugar del sistema de archivos cuando…
AnalizadaAlta (7.5)0.51%—Minimatch Project Minimatch26/2/202617/6/2026
minimatch es una utilidad de coincidencia mínima para convertir expresiones glob en objetos RegExp de JavaScript. Antes de las versiones 10.2.3, 9.0.7, 8.0.6, 7.4.8, 6.2.2, 5.1.8, 4.2.5 y 3.1.4, los extglobs anidados '*( )' producen regexps con cuantificadores anidados ilimitados (por ejemplo, '(?:(?:a|b)*)*'), que…
AnalizadaAlta (7.5)0.60%—Minimatch Project Minimatch26/2/202617/6/2026
minimatch es una utilidad de coincidencia mínima para convertir expresiones glob en objetos RegExp de JavaScript. Antes de las versiones 10.2.3, 9.0.7, 8.0.6, 7.4.8, 6.2.2, 5.1.8, 4.2.5 y 3.1.3, 'matchOne()' realiza un retroceso recursivo ilimitado cuando un patrón glob contiene múltiples segmentos '**' (GLOBSTAR) no…
ModificadaAlta (7)0.46%—Lfprojects MCP GO SDK26/2/202615/7/2026
El SDK de Go MCP utilizaba la función estándar `encoding/json.Unmarshal` de Go para el análisis de mensajes del protocolo JSON-RPC y MCP en versiones anteriores a la 1.3.1. La biblioteca estándar de Go realiza una coincidencia que no distingue entre mayúsculas y minúsculas de las claves JSON con las etiquetas de campo…
AnalizadaMedia (6.6)0.64%—Pypdf Project Pypdf26/2/202617/6/2026
pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.3, un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca el agotamiento de la RAM. Esto requiere acceder a la propiedad 'xfa' de un lector o escritor y que el flujo correspondiente esté comprimido…
AnalizadaCrítica (9.8)0.54%—Dottie Project Dottie26/2/202617/6/2026
Dottie proporciona acceso y manipulación de objetos anidados en JavaScript. Las versiones 2.0.4 a 2.0.6 contienen una corrección incompleta para CVE-2023-26132. La protección contra la contaminación de prototipos introducida en el commit '7d3aee1' solo valida el primer segmento de una ruta separada por puntos,…
AnalizadaAlta (7.2)0.41%—@astrojs/node26/2/202617/6/2026
Astro es un framework web. En las versiones 9.0.0 a 9.5.3, un error en la pipeline de imágenes de Astro permite eludir las restricciones de `image.domains` / `image.remotePatterns`, lo que permite al servidor obtener contenido de hosts remotos no autorizados. Astro proporciona una opción `inferSize` que obtiene…
AnalizadaMedia (6.8)0.69%—Psd-tools Project Psd-tools26/2/202617/6/2026
psd-tools es un paquete de Python para trabajar con archivos PSD de Adobe Photoshop. Antes de la versión 1.12.2, cuando un archivo PSD contiene datos de imagen comprimidos RLE malformados (por ejemplo, una secuencia literal que se extiende más allá del tamaño de fila esperado), decode_rle() lanza un ValueError que se…
AnalizadaMedia (6.4)0.45%—Lfprojects Model Context Protocol Servers26/2/202617/6/2026
Servidores de Protocolo de Contexto de Modelo es una colección de implementaciones de referencia para el protocolo de contexto de modelo (MCP). En versiones de mcp-server-git anteriores a 2026.1.14, la herramienta git_add no validaba que las rutas de archivo proporcionadas en el argumento files estuvieran dentro de…
AnalizadaMedia (5.5)0.61%—Clive 21 News Portal Project25/2/202617/6/2026
Se ha encontrado una vulnerabilidad en itsourcecode News Portal Project 1.0. La cual afeacta a algún procesamiento desconocido del archivo /admin/contactus.PHP. Si se manipula el argumento pagetitle se provoca una inyección SQL. Es posible lanzar el ataque en remoto. El exploit ha sido hecho público y podría ser usado.
AnalizadaMedia (6.5)0.45%—Coturn Project Coturn25/2/202617/6/2026
Coturn es una implementación de código abierto gratuita de servidor TURN y STUN. Coturn se configura comúnmente para bloquear rangos de loopback e internos usando 'denied-peer-ip' y/o restricciones de loopback predeterminadas. CVE-2020-26262 abordó evasiones que involucran '0.0.0.0', '[::1]' y '[::]', pero IPv6…
AnalizadaAlta (8.8)0.55%—Inventree Project Inventree25/2/202617/6/2026
InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de la versión 1.2.3, las plantillas inseguras del lado del servidor pueden ser secuestradas para exponer información segura al cliente. Al generar códigos de lote personalizados, el servidor InvenTree utiliza una plantilla jinja2 personalizable,…
ModificadaBaja (1.2)0.61%—Pypdf Project Pypdf25/2/202617/6/2026
pypdf es una librería PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.2, un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a un bucle infinito. Esto requiere leer el archivo. Esto ha sido corregido en pypdf 6.7.2. Como solución alternativa, se puede aplicar el parche…
AnalizadaMedia (5.5)0.59%—Clive 21 News Portal Project25/2/202617/6/2026
Se ha identificado una debilidad en itsourcecode News Portal Project 1.0. El elemento afectado es una función desconocida del archivo /admin/add-category.PHP. Al manipular el argumento 'Category' se causa una inyección SQL. Es posible iniciar el ataque en remoto. El exploit ha sido puesto a disposición del público y…
AnalizadaMedia (5.5)0.59%—Clive 21 News Portal Project25/2/202617/6/2026
Se ha descubierto una falla de seguridad en itsourcecode News Portal Project 1.0. El elemento afectado es una función desconocida del archivo /newsportal/admin/edit-category.php. Manipular el argumento 'Category' provoca una inyección SQL. El ataque puede realizarse de forma remota. El exploit ha sido publicado y…
AnalizadaBaja (2.1)2.8%💥 PoCExiftool Project Exiftool24/2/202617/6/2026
Se encontró una vulnerabilidad en exiftool hasta la versión 13.49 en macOS. Este problema afecta a la función SetMacOSTags del archivo lib/Image/ExifTool/MacOS.pm del componente PNG File Parser. Si se manipula el argumento DateTimeOriginal se causa una inyección de comandos. El ataque puede llevarse a cabo de forma…
AnalizadaBaja (2.1)0.53%—A54552239 Pearprojectapi24/2/202617/6/2026
Se ha descubierto una vulnerabilidad de seguridad en a54552239 pearProjectApi hasta la versión 2.8.10. Afecta a la función dateTotalForProject del archivo application/common/Model/Task.PHP del componente Interfaz de Backend. Si se manipula el argumento projectCode se puede provocar una inyección SQL. El ataque puede…
AnalizadaAlta (8.8)2.0%💥 PoCYt-dlp Project Yt-dlp24/2/202617/6/2026
yt-dlp es un descargador de audio/vídeo de línea de comandos. A partir de la versión 2023.06.21 y antes de la versión 2026.02.21, cuando se utiliza la opción de línea de comandos '--netrc-cmd' de yt-dlp (o el parámetro de API de Python 'netrc_cmd'), un atacante podría lograr una inyección de comandos arbitraria en el…
AnalizadaAlta (7.5)0.78%—@astrojs/node24/2/202617/6/2026
Astro es un framework web. En las versiones 9.0.0 a 9.5.3, las acciones del servidor de Astro no tienen un límite de tamaño de cuerpo de solicitud predeterminado, lo que puede llevar a una DoS por agotamiento de memoria. Una única solicitud POST grande a un endpoint de acción válido puede colapsar el proceso del…
AnalizadaMedia (6.9)1.9%💥 Exploit@astrojs/node24/2/202617/6/2026
Astro es un web framework. Antes de la versión 9.5.4, las páginas renderizadas en el lado del servidor que devuelven un error con una página de error personalizada prerrenderizada (por ejemplo, '404.astro' o '500.astro') son vulnerables a SSRF. Si el encabezado 'Host:' se cambia al servidor de un atacante, será…
AnalizadaAlta (7.5)0.27%—Lfprojects Valkey-bloom24/2/202617/6/2026
Valkey-Bloom es un módulo de Valkey basado en Rust que introduce un tipo de datos Bloom Filter (Módulo) en la base de datos distribuida clave-valor de Valkey. Antes del commit a68614b6e3845777d383b3a513cedcc08b3b7ccd, un comando 'RESTORE' especialmente diseñado puede hacer que Valkey encuentre una aserción, lo que…
ModificadaAlta (7.5)0.65%—Lfprojects Valkey23/2/202615/7/2026
Valkey es una base de datos distribuida de clave-valor. A partir de la versión 9.0.0 y antes de la versión 9.0.3, un actor malintencionado con acceso de red a Valkey puede provocar que el sistema aborte al activar una aserción. Al procesar las solicitudes entrantes, el sistema Valkey no restablece correctamente el…