Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
23.398 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 1.1% | — | Djangoproject Django | 3/2/2026 | 17/6/2026 | Se descubrió un problema en 6.0 anterior a 6.0.2, 5.2 anterior a 5.2.11 y 4.2 anterior a 4.2.28. Los métodos 'django.utils.text.Truncator.chars()' y 'Truncator.words()' (con 'html=True') y los filtros de plantilla 'truncatechars_html' y 'truncatewords_html' permiten a un atacante remoto causar una potencial denegación… | |
| Modificada | Media (5.4) | 13% | 💥 Exploit | Djangoproject Django | 3/2/2026 | 15/7/2026 | Se descubrió un problema en 6.0 antes de 6.0.2, 5.2 antes de 5.2.11 y 4.2 antes de 4.2.28. Las búsquedas de ráster en 'RasterField' (solo implementado en PostGIS) permiten a atacantes remotos inyectar SQL a través del parámetro de índice de banda. Series de Django anteriores no soportadas (como 5.0.x, 4.1.x y 3.2.x)… | |
| Analizada | Alta (7.5) | 1.1% | — | Djangoproject Django | 3/2/2026 | 17/6/2026 | Se descubrió un problema en 6.0 anterior a 6.0.2, 5.2 anterior a 5.2.11 y 4.2 anterior a 4.2.28. 'ASGIRequest' permite a un atacante remoto causar una posible denegación de servicio mediante una solicitud manipulada con múltiples encabezados duplicados. Series de Django anteriores y no compatibles (como 5.0.x, 4.1.x y… | |
| Analizada | Media (5.3) | 0.81% | — | Djangoproject Django | 3/2/2026 | 17/6/2026 | Se descubrió un problema en 6.0 anterior a 6.0.2, 5.2 anterior a 5.2.11, y 4.2 anterior a 4.2.28. La función 'django.contrib.auth.handlers.modwsgi.check_password()' para autenticación a través de 'mod_wsgi' permite a atacantes remotos enumerar usuarios mediante un ataque de temporización. Series de Django anteriores… | |
| Aplazada | Media (6.6) | 0.43% | — | Xquic Project XquicAI | 3/2/2026 | 17/6/2026 | Vulnerabilidad de escritura fuera de límites en Xquic Project Servidor Xquic xquic en Linux (implementación del protocolo QUIC, módulo de procesamiento de paquetes) permite: Manipulación de Búfer. Este problema afecta a Servidor Xquic: hasta 1.8.3. | |
| Analizada | Alta (7) | 0.24% | — | Lfprojects Mlflow | 2/2/2026 | 17/6/2026 | En mlflow versión 2.20.3, el directorio temporal utilizado para crear entornos virtuales de Python tiene asignados permisos inseguros de escritura global (0o777). Esta vulnerabilidad permite a un atacante con acceso de escritura al directorio `/tmp` explotar una condición de carrera y sobrescribir archivos `.py` en el… | |
| Aplazada | Alta (8.5) | 0.17% | — | Epson Easymessage Network ProjectionAI | 1/2/2026 | 17/6/2026 | EPSON EasyMP Network Projection 2.81 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio EMP_NSWLSV que permite a los usuarios locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en C:\Program Files (x86)\EPSON Projector\EasyMP Network… | |
| Analizada | Baja (2) | 0.26% | — | Projectworlds House Rental AND Property Listing Project | 30/1/2026 | 17/6/2026 | Se ha identificado una debilidad en projectworlds House Rental and Property Listing 1.0. Esta vulnerabilidad afecta código desconocido del archivo /app/sms.php. Esta manipulación del argumento Message provoca cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ha sido puesto a disposición… | |
| Modificada | Alta (7.8) | 0.21% | — | Libexpat Project Libexpat | 30/1/2026 | 17/6/2026 | En libexpat antes de 2.7.4, la función doContent no determina correctamente el tamaño del búfer bufSize porque no hay una comprobación de desbordamiento de entero para la reasignación del búfer de etiquetas. | |
| Aplazada | Media (6.5) | 0.34% | — | Zephyrproject ZephyrAI | 30/1/2026 | 17/6/2026 | Un fallo en la pila de red de Zephyr permite que un paquete IPv4 que contiene ICMP tipo 128 sea clasificado erróneamente como una solicitud de eco ICMPv6. Esto resulta en una lectura de memoria fuera de límites y crea una potencial vulnerabilidad de fuga de información en el subsistema de red. | |
| Aplazada | Media (4.6) | 0.20% | — | Alsa-project Alsa-libAI | 29/1/2026 | 17/6/2026 | Las versiones de alsa-lib 1.2.2 hasta la 1.2.15.2 inclusive, anteriores al commit 5f7fe33, contienen un desbordamiento de búfer basado en montículo en el decodificador de control del mezclador de topología. La función tplg_decode_control_mixer1() lee el campo num_channels de datos .tplg no confiables y lo utiliza como… | |
| Analizada | Alta (7.5) | 1.3% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Un desbordamiento de pila en la función mk_http_index_lookup (mk_server/mk_http.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.2% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Una lectura fuera de límites en la función mk_mimetype_find (mk_server/mk_mimetype.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.2% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Una lectura fuera de límites en la función header_cmp (mk_server/mk_http_parser.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 8.6% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Una desreferencia de puntero NULL en la función mk_http_range_parse (mk_server/mk_http.c) del commit f37e984 de monkey permite a los atacantes causar una denegación de servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.2% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Una lectura fuera de límites en la función mk_vhost_fdt_close (mk_server/mk_vhost.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.2% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Un uso después de liberación en la función mk_http_request_end (mk_server/mk_http.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.1% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Un uso después de liberación en la función mk_string_char_search (mk_core/mk_string.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.2% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Una lectura fuera de límites en la función mk_ptr_to_buf en mk_core (mk_memory.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.1% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Una lectura fuera de límites en la función http_parser_transfer_encoding_chunked (mk_server/mk_http_parser.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud POST manipulada al servidor. | |
| Analizada | Media (6.1) | 0.26% | — | Tale Project Tale | 29/1/2026 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting en tale v.2.0.5 permite a un atacante ejecutar código arbitrario. | |
| Aplazada | Alta (7.1) | 0.25% | — | Ultimate Project Manager CRM PROAI | 29/1/2026 | 17/6/2026 | Ultimate Project Manager CRM PRO 2.0.5 contiene una vulnerabilidad de inyección SQL ciega que permite a los atacantes extraer nombres de usuario y hashes de contraseñas de la tabla de la base de datos tbl_users. Los atacantes pueden explotar el endpoint /frontend/get_article_suggestion/ mediante la creación de… | |
| Analizada | Media (4.4) | 0.14% | — | Artificial Intelligence Project Artificial Intelligence | 28/1/2026 | 17/6/2026 | La vulnerabilidad de Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Drupal AI (Inteligencia Artificial) permite cross-site scripting (XSS). Este problema afecta a AI (Inteligencia Artificial): desde 0.0.0 anterior a 1.0.7, desde 1.1.0 anterior a 1.1.7, desde… | |
| Analizada | Alta (7.3) | 0.13% | — | Openproject | 28/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. En el nuevo editor para documentos colaborativos basado en BlockNote, los mantenedores de OpenProject añadieron una extensión personalizada en la versión 17.0.0 de OpenProject que permite mencionar paquetes de trabajo de… | |
| Analizada | Crítica (9) | 0.19% | — | Openproject | 28/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Para habilitar la colaboración en tiempo real en documentos, OpenProject 17.0 introdujo un servidor de sincronización. El backend de OpenProject genera un token de autenticación que actualmente es válido por 24 horas, lo cifra con… |