Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
3695 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 5.8% | 💥 PoC | PuttyFilezilla-project Filezilla ClientWinscpTortoisegit+2 | 15/4/2024 | 17/6/2026 | En PuTTY 0.68 a 0.80 antes de 0.81, la generación nonce ECDSA sesgada permite a un atacante recuperar la clave secreta NIST P-521 de un usuario mediante un ataque rápido en aproximadamente 60 firmas. Esto es especialmente importante en un escenario en el que un adversario puede leer mensajes firmados por PuTTY o… | |
| Aplazada | Media (4.3) | 0.21% | — | Supsystic Digital PublicationsAI | 15/4/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Supsystic Digital Publications by Supsystic. Este problema afecta las publicaciones digitales de Supsystic: desde n/a hasta 1.7.7. | |
| Modificada | Alta (8.8) | 0.23% | — | Sandhillsdev Easy Digital Downloads | 12/4/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Easy Digital Downloads. Este problema afecta a Easy Digital Downloads: desde n/a hasta 3.2.6. | |
| Analizada | Media (5.4) | 0.51% | — | Gitlab | 12/4/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde 16.9 anteriores a 16.9.4, todas las versiones desde 16.10 anteriores a 16.10.2. Una carga útil puede generar un XSS almacenado mientras se usa el visor de diferencias, lo que permite a los atacantes realizar acciones arbitrarias en nombre… | |
| Analizada | Media (5.4) | 0.57% | — | Gitlab | 12/4/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde 16.7 hasta 16.8.6, todas las versiones desde 16.9 anteriores a 16.9.4, todas las versiones desde 16.10 anteriores a 16.10.2. El uso de la función de autocompletar para referencias de problemas, un payload manipulado puede generar un XSS… | |
| Analizada | Media (6.5) | 0.59% | — | Gitlab | 12/4/2024 | 17/6/2026 | Se descubrió un problema en GitLab EE que afecta a todas las versiones anteriores a 16.8.6, todas las versiones desde 16.9 anteriores a 16.9.4, todas las versiones desde 16.10 anteriores a 16.10.2. Era posible que un atacante provocara una denegación de servicio utilizando contenido diseñado maliciosamente en un… | |
| Analizada | Media (6.5) | 0.61% | — | Gitlab | 12/4/2024 | 17/6/2026 | Se identificó una vulnerabilidad de denegación de servicio en GitLab CE/EE, versiones 16.7.7 anteriores a 16.8.6, 16.9 anteriores a 16.9.4 y 16.10 anteriores a 16.10.2, que permite a un atacante aumentar el uso de recursos de la instancia de GitLab, lo que resulta en servicio. degradación a través de la función de… | |
| Aplazada | Media (4.3) | 0.44% | — | Digitalbazaar ZcapAI | 10/4/2024 | 17/6/2026 | `@digitalbazaar/zcap` proporciona una implementación de referencia de JavaScript para capacidades de autorización. Antes de la versión 9.0.1, al invocar una capacidad con una profundidad de cadena de 2, es decir, se delega directamente desde la capacidad raíz, la propiedad "expires" no se verifica adecuadamente con la… | |
| Modificada | Media (5.3) | 0.60% | — | Awesomemotive Easy Digital Downloads | 9/4/2024 | 17/6/2026 | El complemento Easy Digital Downloads – Sell Digital Files & Subscriptions (eCommerce Store + Payments Made Easy) para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.2.9 incluida. Esto hace posible que atacantes no autenticados descarguen el registro de… | |
| Analizada | Media (6.5) | 0.95% | — | Gitlab | 28/3/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones anteriores a 16.8.5, todas las versiones desde 16.9 anteriores a 16.9.3, todas las versiones desde 16.10 anteriores a 16.10.1. Era posible que un atacante provocara una denegación de servicio utilizando un parámetro de descripción manipulado… | |
| Analizada | Media (5.4) | 0.49% | — | Gitlab | 28/3/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones anteriores a 16.8.5, todas las versiones desde 16.9 anteriores a 16.9.3, todas las versiones desde 16.10 anteriores a 16.10.1. Una página wiki con un payload manipulado puede generar un XSS almacenado, lo que permite a los atacantes realizar… | |
| Aplazada | Media (6.5) | 0.35% | — | Interfacelab Media CloudAIAmazon S3AIImgixAIGoogle Cloud StorageAI+1 | 27/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Interfacelab Media Cloud para Amazon S3, Imgix, Google Cloud Storage, DigitalOcean Spaces y más permite XSS almacenado. Este problema afecta a Media Cloud para Amazon S3, Imgix, Google Cloud… | |
| Aplazada | Alta (7.1) | 0.42% | — | Madfishdigital Bulk Noindex AND Nofollow ToolkitAI | 27/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Mad Fish Digital Bulk NoIndex & NoFollow Toolkit permite XSS reflejado. Este problema afecta a Bulk NoIndex & NoFollow Toolkit: desde n/a hasta 2.01. | |
| Modificada | Alta (7.2) | 0.60% | — | Terryl WP Githuber MD | 26/3/2024 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Terry Lin WP Githuber MD. Este problema afecta a WP Githuber MD: desde n/a hasta 1.16.2. | |
| Aplazada | Media (6.5) | 0.41% | — | Snpdigital SaleskingAI | 26/3/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en SNP Digital SalesKing. Este problema afecta a SalesKing: desde n/a hasta 1.6.15. | |
| Analizada | Media (6.5) | 0.61% | — | Github Enterprise Server | 21/3/2024 | 17/6/2026 | Se identificó una vulnerabilidad de administración de privilegios inadecuada en GitHub Enterprise Server que permitió a un atacante usar el token de descarga de Enterprise Actions GitHub Connect para recuperar datos del repositorio privado. Un atacante requeriría una cuenta en la instancia del servidor con una… | |
| Analizada | Media (4.3) | 0.19% | — | Github Enterprise Server | 21/3/2024 | 17/6/2026 | Se identificó una vulnerabilidad de Cross Site Request Forgery en GitHub Enterprise Server que permitió a un atacante ejecutar acciones no autorizadas en nombre de un usuario desprevenido. Un factor atenuante es que se requiere la interacción del usuario. Esta vulnerabilidad afectó a GitHub Enterprise Server 3.12.0 y… | |
| Analizada | Alta (7.2) | 1.6% | — | Github Enterprise Server | 20/3/2024 | 17/6/2026 | Un atacante con función de administrador en GitHub Enterprise Server podría obtener acceso raíz SSH mediante la ejecución remota de código. Esta vulnerabilidad afectó a GitHub Enterprise Server versión 3.8.0 y superiores y se solucionó en las versiones 3.8.17, 3.9.12, 3.10.9, 3.11.7 y 3.12.1. Esta vulnerabilidad se… | |
| Analizada | Alta (7.2) | 2.1% | — | Github Enterprise Server | 20/3/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inyección de comandos en GitHub Enterprise Server que permitió a un atacante con una función de editor en Management Console obtener acceso SSH de administrador al dispositivo al configurar los ajustes de GeoJSON. La explotación de esta vulnerabilidad requirió acceso a la instancia… | |
| Analizada | Crítica (9.8) | 0.28% | — | Logitech Logi Tune | 15/3/2024 | 17/6/2026 | La vulnerabilidad del control inadecuado de los recursos de código administrados dinámicamente en Logitech Logi Tune en MacOS permite la inclusión de código local. | |
| Analizada | Alta (8.8) | 0.27% | — | Unitedover Digits | 7/3/2024 | 17/6/2026 | El complemento Digits para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 8.4.1 incluida. Esto se debe a que falta la validación nonce en la función 'digits_save_settings'. Esto hace posible que atacantes no autenticados modifiquen la función predeterminada de los usuarios registrados para… | |
| Analizada | Alta (8.1) | 0.66% | — | Gitlab | 7/3/2024 | 17/6/2026 | Se descubrió una vulnerabilidad de escalada de privilegios en GitLab que afecta a las versiones 16.8 anteriores a 16.8.4 y 16.9 anteriores a 16.9.2. Era posible que un usuario con el rol personalizado `manage_group_access_tokens` rotara tokens de acceso de grupo con privilegios de propietario. | |
| Analizada | Alta (8) | 0.71% | — | Gitlab | 7/3/2024 | 17/6/2026 | Se descubrió una vulnerabilidad de omisión de autorización en GitLab que afecta a las versiones 11.3 anteriores a 16.7.7, 16.7.6 anteriores a 16.8.4 y 16.8.3 anteriores a 16.9.2. Un atacante podría eludir a CODEOWNERS utilizando un payload malicioso en una rama de funciones antigua para realizar acciones maliciosas. | |
| Analizada | Alta (8) | 1.3% | 💥 PoC | Jenkins Gitbucket | 6/3/2024 | 17/6/2026 | Jenkins GitBucket Plugin 0.8 y versiones anteriores no desinfectan las URL de Gitbucket en las vistas de compilación, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) almacenadas que pueden explotar los atacantes capaces de configurar trabajos. | |
| Analizada | Alta (7.8) | 0.21% | — | Dell Digital Delivery | 4/3/2024 | 17/6/2026 | Dell Digital Delivery, versiones anteriores a 5.0.86.0, contienen una vulnerabilidad de desbordamiento de búfer. Un atacante local con pocos privilegios podría explotar esta vulnerabilidad, lo que provocaría la ejecución de código arbitrario y/o una escalada de privilegios. |