Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
23.910 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.9) | 0.39% | — | Gradio Project Gradio | 27/2/2026 | 17/6/2026 | Gradio es un paquete Python de código abierto diseñado para la creación rápida de prototipos. A partir de la versión 4.16.0 y antes de la versión 6.6.0, las aplicaciones de Gradio que se ejecutan fuera de Hugging Face Spaces habilitan automáticamente rutas OAuth 'simuladas' cuando se utilizan componentes OAuth (por… | |
| Analizada | Media (6.9) | 0.53% | — | Pypdf Project Pypdf | 27/2/2026 | 17/6/2026 | pypdf es una librería PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.4, un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a un gran uso de memoria. Esto requiere analizar el flujo de contenido utilizando el filtro RunLengthDecode. Esto ha sido corregido en pypdf… | |
| Analizada | Media (6.1) | 0.37% | — | PMD Project PMD | 27/2/2026 | 17/6/2026 | PMD es un analizador de código estático multilenguaje extensible. Antes de la versión 7.22.0, los formatos de informe 'vbhtml' y 'yahtml' de PMD insertan mensajes de violación de reglas en la salida HTML sin escapar. Cuando PMD analiza código fuente no confiable que contiene literales de cadena manipulados, el informe… | |
| Modificada | Media (5.9) | 0.75% | — | Junrar Project Junrar | 26/2/2026 | 17/6/2026 | Junrar es una biblioteca de archivo RAR de Java de código abierto. Antes de la versión 7.5.8, una vulnerabilidad de salto de ruta con barra invertida en 'LocalFolderExtractor' permite a un atacante escribir archivos arbitrarios con contenido controlado por el atacante en cualquier lugar del sistema de archivos cuando… | |
| Analizada | Alta (7.5) | 0.51% | — | Minimatch Project Minimatch | 26/2/2026 | 17/6/2026 | minimatch es una utilidad de coincidencia mínima para convertir expresiones glob en objetos RegExp de JavaScript. Antes de las versiones 10.2.3, 9.0.7, 8.0.6, 7.4.8, 6.2.2, 5.1.8, 4.2.5 y 3.1.4, los extglobs anidados '*( )' producen regexps con cuantificadores anidados ilimitados (por ejemplo, '(?:(?:a|b)*)*'), que… | |
| Analizada | Alta (7.5) | 0.60% | — | Minimatch Project Minimatch | 26/2/2026 | 17/6/2026 | minimatch es una utilidad de coincidencia mínima para convertir expresiones glob en objetos RegExp de JavaScript. Antes de las versiones 10.2.3, 9.0.7, 8.0.6, 7.4.8, 6.2.2, 5.1.8, 4.2.5 y 3.1.3, 'matchOne()' realiza un retroceso recursivo ilimitado cuando un patrón glob contiene múltiples segmentos '**' (GLOBSTAR) no… | |
| Modificada | Alta (7) | 0.46% | — | Lfprojects MCP GO SDK | 26/2/2026 | 15/7/2026 | El SDK de Go MCP utilizaba la función estándar `encoding/json.Unmarshal` de Go para el análisis de mensajes del protocolo JSON-RPC y MCP en versiones anteriores a la 1.3.1. La biblioteca estándar de Go realiza una coincidencia que no distingue entre mayúsculas y minúsculas de las claves JSON con las etiquetas de campo… | |
| Analizada | Media (6.6) | 0.64% | — | Pypdf Project Pypdf | 26/2/2026 | 17/6/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.3, un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca el agotamiento de la RAM. Esto requiere acceder a la propiedad 'xfa' de un lector o escritor y que el flujo correspondiente esté comprimido… | |
| Analizada | Crítica (9.8) | 0.54% | — | Dottie Project Dottie | 26/2/2026 | 17/6/2026 | Dottie proporciona acceso y manipulación de objetos anidados en JavaScript. Las versiones 2.0.4 a 2.0.6 contienen una corrección incompleta para CVE-2023-26132. La protección contra la contaminación de prototipos introducida en el commit '7d3aee1' solo valida el primer segmento de una ruta separada por puntos,… | |
| Analizada | Alta (7.2) | 0.41% | — | @astrojs/node | 26/2/2026 | 17/6/2026 | Astro es un framework web. En las versiones 9.0.0 a 9.5.3, un error en la pipeline de imágenes de Astro permite eludir las restricciones de `image.domains` / `image.remotePatterns`, lo que permite al servidor obtener contenido de hosts remotos no autorizados. Astro proporciona una opción `inferSize` que obtiene… | |
| Analizada | Media (6.8) | 0.69% | — | Psd-tools Project Psd-tools | 26/2/2026 | 17/6/2026 | psd-tools es un paquete de Python para trabajar con archivos PSD de Adobe Photoshop. Antes de la versión 1.12.2, cuando un archivo PSD contiene datos de imagen comprimidos RLE malformados (por ejemplo, una secuencia literal que se extiende más allá del tamaño de fila esperado), decode_rle() lanza un ValueError que se… | |
| Analizada | Media (6.4) | 0.45% | — | Lfprojects Model Context Protocol Servers | 26/2/2026 | 17/6/2026 | Servidores de Protocolo de Contexto de Modelo es una colección de implementaciones de referencia para el protocolo de contexto de modelo (MCP). En versiones de mcp-server-git anteriores a 2026.1.14, la herramienta git_add no validaba que las rutas de archivo proporcionadas en el argumento files estuvieran dentro de… | |
| Analizada | Media (5.5) | 0.61% | — | Clive 21 News Portal Project | 25/2/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en itsourcecode News Portal Project 1.0. La cual afeacta a algún procesamiento desconocido del archivo /admin/contactus.PHP. Si se manipula el argumento pagetitle se provoca una inyección SQL. Es posible lanzar el ataque en remoto. El exploit ha sido hecho público y podría ser usado. | |
| Analizada | Media (6.5) | 0.45% | — | Coturn Project Coturn | 25/2/2026 | 17/6/2026 | Coturn es una implementación de código abierto gratuita de servidor TURN y STUN. Coturn se configura comúnmente para bloquear rangos de loopback e internos usando 'denied-peer-ip' y/o restricciones de loopback predeterminadas. CVE-2020-26262 abordó evasiones que involucran '0.0.0.0', '[::1]' y '[::]', pero IPv6… | |
| Analizada | Alta (8.8) | 0.55% | — | Inventree Project Inventree | 25/2/2026 | 17/6/2026 | InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de la versión 1.2.3, las plantillas inseguras del lado del servidor pueden ser secuestradas para exponer información segura al cliente. Al generar códigos de lote personalizados, el servidor InvenTree utiliza una plantilla jinja2 personalizable,… | |
| Modificada | Baja (1.2) | 0.61% | — | Pypdf Project Pypdf | 25/2/2026 | 17/6/2026 | pypdf es una librería PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.7.2, un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a un bucle infinito. Esto requiere leer el archivo. Esto ha sido corregido en pypdf 6.7.2. Como solución alternativa, se puede aplicar el parche… | |
| Analizada | Media (5.5) | 0.59% | — | Clive 21 News Portal Project | 25/2/2026 | 17/6/2026 | Se ha identificado una debilidad en itsourcecode News Portal Project 1.0. El elemento afectado es una función desconocida del archivo /admin/add-category.PHP. Al manipular el argumento 'Category' se causa una inyección SQL. Es posible iniciar el ataque en remoto. El exploit ha sido puesto a disposición del público y… | |
| Analizada | Media (5.5) | 0.59% | — | Clive 21 News Portal Project | 25/2/2026 | 17/6/2026 | Se ha descubierto una falla de seguridad en itsourcecode News Portal Project 1.0. El elemento afectado es una función desconocida del archivo /newsportal/admin/edit-category.php. Manipular el argumento 'Category' provoca una inyección SQL. El ataque puede realizarse de forma remota. El exploit ha sido publicado y… | |
| Analizada | Baja (2.1) | 2.8% | 💥 PoC | Exiftool Project Exiftool | 24/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad en exiftool hasta la versión 13.49 en macOS. Este problema afecta a la función SetMacOSTags del archivo lib/Image/ExifTool/MacOS.pm del componente PNG File Parser. Si se manipula el argumento DateTimeOriginal se causa una inyección de comandos. El ataque puede llevarse a cabo de forma… | |
| Analizada | Baja (2.1) | 0.53% | — | A54552239 Pearprojectapi | 24/2/2026 | 17/6/2026 | Se ha descubierto una vulnerabilidad de seguridad en a54552239 pearProjectApi hasta la versión 2.8.10. Afecta a la función dateTotalForProject del archivo application/common/Model/Task.PHP del componente Interfaz de Backend. Si se manipula el argumento projectCode se puede provocar una inyección SQL. El ataque puede… | |
| Analizada | Alta (8.8) | 2.0% | 💥 PoC | Yt-dlp Project Yt-dlp | 24/2/2026 | 17/6/2026 | yt-dlp es un descargador de audio/vídeo de línea de comandos. A partir de la versión 2023.06.21 y antes de la versión 2026.02.21, cuando se utiliza la opción de línea de comandos '--netrc-cmd' de yt-dlp (o el parámetro de API de Python 'netrc_cmd'), un atacante podría lograr una inyección de comandos arbitraria en el… | |
| Analizada | Alta (7.5) | 0.78% | — | @astrojs/node | 24/2/2026 | 17/6/2026 | Astro es un framework web. En las versiones 9.0.0 a 9.5.3, las acciones del servidor de Astro no tienen un límite de tamaño de cuerpo de solicitud predeterminado, lo que puede llevar a una DoS por agotamiento de memoria. Una única solicitud POST grande a un endpoint de acción válido puede colapsar el proceso del… | |
| Analizada | Media (6.9) | 1.9% | 💥 Exploit | @astrojs/node | 24/2/2026 | 17/6/2026 | Astro es un web framework. Antes de la versión 9.5.4, las páginas renderizadas en el lado del servidor que devuelven un error con una página de error personalizada prerrenderizada (por ejemplo, '404.astro' o '500.astro') son vulnerables a SSRF. Si el encabezado 'Host:' se cambia al servidor de un atacante, será… | |
| Analizada | Alta (7.5) | 0.27% | — | Lfprojects Valkey-bloom | 24/2/2026 | 17/6/2026 | Valkey-Bloom es un módulo de Valkey basado en Rust que introduce un tipo de datos Bloom Filter (Módulo) en la base de datos distribuida clave-valor de Valkey. Antes del commit a68614b6e3845777d383b3a513cedcc08b3b7ccd, un comando 'RESTORE' especialmente diseñado puede hacer que Valkey encuentre una aserción, lo que… | |
| Modificada | Alta (7.5) | 0.65% | — | Lfprojects Valkey | 23/2/2026 | 15/7/2026 | Valkey es una base de datos distribuida de clave-valor. A partir de la versión 9.0.0 y antes de la versión 9.0.3, un actor malintencionado con acceso de red a Valkey puede provocar que el sistema aborte al activar una aserción. Al procesar las solicitudes entrantes, el sistema Valkey no restablece correctamente el… |