Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2776▲ 17 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
23.398 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.4) | 0.36% | — | Openproject | 28/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Las versiones anteriores a la 16.6.6 y 17.0.2 tienen una vulnerabilidad de escritura de archivos arbitraria en el endpoint de descarga de diferencias del repositorio de OpenProject (`/projects/:project_id/repository/diff.diff`) al… | |
| Analizada | Alta (7.8) | 0.39% | — | Phpunit Project PhpunitDebian Linux | 27/1/2026 | 17/6/2026 | PHPUnit es un framework de pruebas para PHP. Se ha descubierto una vulnerabilidad en versiones anteriores a 12.5.8, 11.5.50, 10.5.62, 9.6.33 y 8.5.52 que involucra la deserialización insegura de datos de cobertura de código en la ejecución de pruebas PHPT. La vulnerabilidad existe en el método `cleanupForCoverage()`,… | |
| Analizada | Media (5.1) | 0.45% | 💥 PoC | Pypdf Project Pypdf | 27/1/2026 | 17/6/2026 | pypdf es una librería PDF de Python puro, gratuita y de código abierto. Un atacante que utiliza una vulnerabilidad de bucle infinito presente en versiones anteriores a la 6.6.2 puede crear un PDF que conduce a un bucle infinito. Esto requiere acceder a los esquemas/marcadores. Esto ha sido corregido en pypdf 6.6.2. Si… | |
| Aplazada | Crítica (9.8) | 0.34% | — | Projectskyfire SkyfireAI | 27/1/2026 | 17/6/2026 | Vulnerabilidad de aritmética de punteros incorrecta en ProjectSkyfire SkyFire_548. Este problema afecta a SkyFire_548: antes de 5.4.8-stable5. | |
| Analizada | Alta (8.7) | 0.69% | — | Victor CMS Project Victor CMS | 27/1/2026 | 17/6/2026 | Victor CMS 1.0 contiene una vulnerabilidad de carga de archivos que permite a usuarios autenticados cargar archivos PHP maliciosos a través de la función de carga de imagen de perfil. Los atacantes pueden cargar un shell PHP al directorio /img y ejecutar comandos del sistema accediendo al archivo cargado a través del… | |
| Aplazada | Crítica (9.3) | 0.30% | — | Root Project RootAI | 27/1/2026 | 17/6/2026 | Vulnerabilidad en proyecto raíz root (módulos builtins/zlib). Esta vulnerabilidad está asociada con los archivos de programa inftrees.C. Este problema afecta a root: hasta 6.36.00-rc1. | |
| Analizada | Media (5.3) | 0.17% | — | Shaarli Project Shaarli | 26/1/2026 | 17/6/2026 | Shaarli es un servicio personal de marcadores. Antes de la versión 0.16.0, la creación de una etiqueta maliciosa, al comenzar con '"', terminaba prematuramente la etiqueta `` en la página de inicio y permitía a un atacante añadir HTML arbitrario, lo que llevaba a un posible ataque XSS. La versión 0.16.0 corrige el… | |
| Analizada | Crítica (10) | 1.3% | — | VM2 Project VM2 | 26/1/2026 | 17/6/2026 | vm2 es una vm/sandbox de código abierto para Node.js. En vm2, en versiones anteriores a la 3.10.2, la sanitización de las devoluciones de llamada de `Promise.prototype.then` `Promise.prototype.catch` puede ser eludida. Esto permite a los atacantes escapar de la sandbox y ejecutar código arbitrario. En… | |
| Modificada | Baja (2.5) | 0.19% | — | Libexpat Project Libexpat | 23/1/2026 | 17/6/2026 | En libexpat anterior a 2.7.4, XML_ExternalEntityParserCreate no copia los datos de usuario del manejador de codificación desconocido. | |
| Aplazada | Media (5.8) | 0.18% | — | Cjjparadoxmax Synergy-project-managerAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en cjjparadoxmax Synergy Project Manager synergy-project-manager permite XSS Almacenado. Este problema afecta a Synergy Project Manager: desde n/a hasta <= 1.5. | |
| Modificada | Media (5.5) | 0.36% | 💥 PoC | Wheel Project Wheel | 22/1/2026 | 10/9/2026 | wheel es una herramienta de línea de comandos para manipular archivos wheel de Python, según se define en PEP 427. En las versiones 0.40.0 a 0.46.1, la función unpack es vulnerable a la modificación de permisos de archivos debido a un manejo incorrecto de los permisos de archivos después de la extracción. La lógica… | |
| Analizada | Media (6.8) | 0.19% | — | Opencryptoki Project Opencryptoki | 22/1/2026 | 17/6/2026 | openCryptoki es una librería PKCS#11 y proporciona herramientas para Linux y AIX. Las versiones 2.3.2 y superiores son vulnerables al seguimiento de enlaces simbólicos cuando se ejecutan en contextos privilegiados. Un usuario del grupo de tokens puede redirigir operaciones de archivo a destinos arbitrarios del sistema… | |
| Aplazada | Alta (8.6) | 0.74% | — | Openplcproject OpenplcAI | 21/1/2026 | 17/6/2026 | OpenPLC v3 contiene una vulnerabilidad de ejecución remota de código autenticada que permite a los atacantes con credenciales válidas inyectar código malicioso a través de la interfaz de configuración de hardware. Los atacantes pueden cargar una capa de hardware personalizada con código de shell inverso incrustado que… | |
| Analizada | Media (4.3) | 0.20% | — | Openproject | 19/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Cuando se utilizan grupos en OpenProject para gestionar usuarios, los miembros del grupo solo deberían ser visibles para los usuarios que tienen el permiso 'Ver miembros' en cualquier proyecto del que el grupo también sea miembro.… | |
| Analizada | Media (6.5) | 0.37% | — | Openproject | 19/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Los usuarios de versiones de OpenProject anteriores a la 16.6.5 y 17.0.1 tienen la capacidad de ver y finalizar sus sesiones activas a través de Configuración de la cuenta ? Sesiones. Al eliminar una sesión, no se verificaba… | |
| Analizada | Media (5.4) | 0.24% | — | Openproject | 19/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Las versiones 16.3.0 a la 16.6.4 están afectadas por una vulnerabilidad de cross-site scripting almacenado en la vista de Hoja de Ruta. La vista de hoja de ruta de OpenProject renderiza la lista de 'Paquetes de trabajo… | |
| Analizada | Crítica (9.8) | 0.48% | 💥 PoC | Glpi-project Glpi | 15/1/2026 | 17/6/2026 | GLPI es un paquete de software gratuito de gestión de activos y TI. Desde 11.0.0, < 11.0.3, un usuario no autenticado puede realizar una inyección SQL a través del endpoint de inventario. Esta vulnerabilidad se corrige en 11.0.3. | |
| Analizada | Crítica (9.8) | 0.43% | — | Agora-project | 15/1/2026 | 17/6/2026 | Vulnerabilidad de carga de archivos en Omnispace Agora Project anterior a 25.10 permitiendo a los atacantes ejecutar código a través del motor MSL de la biblioteca Imagick mediante un archivo PDF manipulado a las funciones de carga de archivos y miniaturas. | |
| Modificada | Media (6.1) | 0.22% | — | Agora-project | 15/1/2026 | 17/6/2026 | Vulnerabilidad de cross site scripting (XSS) en Omnispace Agora Project anterior a 25.10 que permite a los atacantes ejecutar código arbitrario a través del parámetro notify del controlador de archivos utilizado para mostrar errores. | |
| Analizada | Alta (8.8) | 0.40% | — | Agora-project | 15/1/2026 | 17/6/2026 | Vulnerabilidad de carga de archivos en Omnispace Agora Project anterior a 25.10 permitiendo a usuarios autenticados, o bajo ciertas condiciones también a usuarios invitados, a través de la acción UploadTmpFile. | |
| Analizada | Alta (7.5) | 0.89% | — | Agora-project | 15/1/2026 | 17/6/2026 | Vulnerabilidad de salto de directorio en Omnispace Agora Project anterior a 25.10 que permite a atacantes no autenticados leer archivos en el sistema a través del controlador misc y la acción ExternalGetFile. Solo se pueden leer archivos con una extensión. | |
| Analizada | Alta (7.5) | 0.32% | 💥 PoC | Glpi-project Glpi | 15/1/2026 | 17/6/2026 | GLPI es un paquete de software gratuito de gestión de activos y TI. Antes de 10.0.21 y 11.0.3, un usuario no autorizado puede acceder a documentos de GLPI adjuntos a cualquier elemento (ticket, activo, ...). Si la FAQ pública está habilitada, este acceso no autorizado puede ser realizado por un usuario anónimo. Esta… | |
| Analizada | Media (4.8) | 0.22% | — | Facebook Pixel Project Facebook Pixel | 14/1/2026 | 17/6/2026 | Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en Drupal Facebook Pixel facebook_pixel permite XSS Almacenado. Este problema afecta a Facebook Pixel: desde la 7.X-1.0 hasta la 7.X-1.1. | |
| Analizada | Media (4.8) | 0.20% | — | Flag Module Project Flag | 14/1/2026 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'cross-site scripting') vulnerabilidad en Drupal Flag permite cross-site scripting (XSS). Este problema afecta a Flag: desde la 7.X-3.0 hasta la 7.X-3.9. | |
| Analizada | Crítica (9.8) | 0.51% | — | Freeimage Project Freeimage | 14/1/2026 | 17/6/2026 | FreeImage 3.18.0 contiene un Uso Después de Liberar en PluginTARGA.cpp;loadRLE(). |