Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

23.910 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.4)0.56%—Set-in Project Set-in11/2/202617/6/2026
set-in proporciona el valor establecido de una estructura asociativa anidada dado un array de claves. Una vulnerabilidad de contaminación de prototipos existe en el paquete npm set-in (>=2.0.1, < 2.0.5). A pesar de una corrección anterior que intentó mitigar la contaminación de prototipos al verificar si la…
ModificadaAlta (8.7)0.32%—Libjxl Project Libjxl11/2/202615/7/2026
Un archivo especialmente diseñado puede provocar que el decodificador de libjxl escriba datos de píxeles en memoria no asignada no inicializada. Poco después, datos de otra región no asignada no inicializada se copian a los datos de píxeles. Esto puede hacerse al solicitar una transformación de color de imágenes en…
AnalizadaBaja (2.3)0.11%—Libjxl Project Libjxl11/2/202617/6/2026
Un archivo especialmente diseñado puede provocar que el decodificador de libjxl lea datos de píxeles de memoria no inicializada (pero asignada). Esto se puede lograr al provocar que el decodificador haga referencia a un área fuera de los límites de la imagen en parches posteriores. Una optimización incorrecta provoca…
AnalizadaBaja (1.9)0.18%—Wasm3 Project Wasm310/2/202617/6/2026
Una vulnerabilidad ha sido encontrada en wasm3 hasta 0.5.0. El elemento afectado es la función NewCodePage. La manipulación conduce a una fuga de memoria. El ataque debe llevarse a cabo localmente. El exploit ha sido divulgado al público y puede ser utilizado. Desafortunadamente, el proyecto no tiene un mantenedor…
AnalizadaMedia (4.3)0.18%—Go-git Project Go-git9/2/202617/6/2026
go-git es una biblioteca de implementación de git altamente extensible escrita en Go puro. Antes de la versión 5.16.5, se descubrió una vulnerabilidad en go-git por la cual los valores de integridad de datos para los archivos .pack y .idx no se verificaban correctamente. Esto resultaba en que go-git podía consumir…
AnalizadaMedia (5.8)0.45%—Faraday Project Faraday9/2/202617/6/2026
Faraday es una capa de abstracción de biblioteca cliente HTTP que proporciona una interfaz común sobre muchos adaptadores. Antes de la versión 2.14.1, el método build_exclusive_url de Faraday (en lib/faraday/connection.rb) utiliza URI#merge de Ruby para combinar la URL base de la conexión con una ruta proporcionada…
AnalizadaAlta (8.8)2.4%—Super-linter Project Super-linter9/2/202617/6/2026
Super-linter es una combinación de múltiples linters para ejecutar como una Acción de GitHub o de forma independiente. Desde la 6.0.0 hasta la 8.3.0, la Acción de GitHub Super-linter es vulnerable a inyección de comandos a través de nombres de archivo manipulados. Cuando esta acción se utiliza en flujos de trabajo de…
AnalizadaCrítica (9.1)0.53%💥 PoCMarkusproject Markus9/2/202617/6/2026
MarkUs es una aplicación web para la entrega y calificación de trabajos de estudiantes. Antes de 2.9.1, los instructores pueden subir un archivo zip para crear una tarea a partir de una configuración exportada (courses/<:course_id>/assignments/upload_config_files). Los nombres de las entradas del archivo zip…
AnalizadaMedia (6.5)0.29%—Markusproject Markus9/2/202617/6/2026
MarkUs es una aplicación web para la entrega y calificación de tareas de estudiantes. Antes de 2.9.1, la ruta courses/<:course_id>/assignments/<:assignment_id>/submissions/html_content aceptaba un parámetro select_file_id para servir objetos SubmissionFile que contenían un registro de los archivos…
AnalizadaMedia (6.7)0.37%—Openproject9/2/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 17.0.2, los usuarios con el permiso Gestionar Usuarios podían bloquear y desbloquear usuarios. Esta funcionalidad solo debería ser posible para los usuarios de la aplicación, pero no se suponía que pudieran…
ModificadaMedia (5.5)0.47%—Clive 21 News Portal Project9/2/202617/6/2026
Se ha encontrado una falla en itsourcecode News Portal Project 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/index.php del componente Administrator Login. Esta manipulación del argumento email causa inyección SQL. El ataque puede iniciarse remotamente. El exploit ha sido publicado y puede ser…
AnalizadaBaja (2)0.36%—Clive 21 News Portal Project8/2/202617/6/2026
Una vulnerabilidad fue determinada en itsourcecode News Portal Project 1.0. Esto afecta una parte desconocida del archivo /admin/aboutus.PHP. Esta manipulación del argumento pagetitle causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
AnalizadaMedia (5.5)0.38%—Projectworlds Online Food Ordering System8/2/202617/6/2026
Se ha encontrado una vulnerabilidad en projectworlds Online Food Ordering System 1.0. Esto afecta a una función desconocida del archivo /view-ticket.php. La ejecución de una manipulación del argumento ID puede llevar a inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido publicado y puede ser…
AnalizadaMedia (5.3)0.22%—Wekan Project Wekan8/2/202617/6/2026
Una vulnerabilidad fue detectada en WeKan hasta la versión 8.18. El elemento afectado es la función setCreateTranslation del archivo client/components/settings/translationBody.js del componente Custom Translation Handler. La manipulación resulta en autorización indebida. El ataque puede ser lanzado remotamente. La…
AnalizadaMedia (5.3)0.28%—Wekan Project Wekan8/2/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en WeKan hasta 8.20. Afectada es una función desconocida del archivo server/publications/rules.js del componente Rules Handler. La manipulación conduce a falta de autorización. El ataque puede ser iniciado remotamente. Se recomienda actualizar a la versión 8.21 para…
AnalizadaMedia (6.9)0.40%—Wekan Project Wekan8/2/202617/6/2026
Se ha identificado una debilidad en WeKan hasta la versión 8.20. Este problema afecta a algún procesamiento desconocido del archivo server/publications/activities.js del componente Activity Publication Handler. La ejecución de una manipulación puede conducir a la revelación de información. Es posible lanzar el ataque…
AnalizadaMedia (5.3)0.28%—Wekan Project Wekan8/2/202617/6/2026
Se ha descubierto un fallo de seguridad en WeKan hasta 8.20. Esta vulnerabilidad afecta a código desconocido del archivo server/methods/fixDuplicateLists.js del componente Administrative Repair Handler. Realizar una manipulación resulta en controles de acceso inadecuados. Es posible iniciar el ataque de forma remota.…
AnalizadaMedia (5.3)0.27%—Wekan Project Wekan8/2/202617/6/2026
Una vulnerabilidad fue identificada en WeKan hasta la versión 8.20. Esto afecta una parte desconocida del archivo server/publications/cards.js del componente Meteor Publication Handler. Dicha manipulación conduce a revelación de información. El ataque puede ser realizado desde remoto. La actualización a la versión…
AnalizadaAlta (7.1)0.60%—Wekan Project Wekan7/2/202614/7/2026
Versiones de Wekan anteriores a la 8.20 permiten a usuarios no administrativos acceder a la funcionalidad de migración debido a comprobaciones de permisos insuficientes, resultando potencialmente en operaciones de migración no autorizadas.
AnalizadaAlta (7.1)0.38%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de lógica de autorización donde la configuración de instancia allowPrivateOnly no se aplica suficientemente en el momento de la creación del tablero. Cuando allowPrivateOnly está habilitado, los usuarios aún pueden crear tableros públicos debido…
AnalizadaMedia (5.3)0.38%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una referencia directa insegura a objetos (IDOR) en la API de creación de comentarios de tarjetas. El endpoint acepta un authorId del cuerpo de la solicitud, permitiendo a un usuario autenticado suplantar al autor del comentario registrado al proporcionar el…
AnalizadaAlta (7.1)0.35%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de autorización en la lógica de movimiento de tarjetas. Un usuario puede especificar un tablero/lista/carril de destino sin comprobaciones de autorización adecuadas para el destino y sin validar que los objetos de destino pertenezcan al tablero…
AnalizadaAlta (7.1)0.44%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de autorización donde ciertas rutas de la API de actualización de tarjetas validan solo el acceso de lectura al tablero en lugar de requerir permiso de escritura. Esto puede permitir a usuarios con roles de solo lectura realizar actualizaciones…
AnalizadaAlta (7.1)0.45%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una referencia directa insegura a objetos (IDOR) en la creación de listas de verificación y en las rutas de listas de verificación relacionadas. La implementación no verifica que el cardId proporcionado pertenezca al boardId proporcionado, lo que permite la…
AnalizadaAlta (7.1)0.45%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una referencia directa insegura a objetos (IDOR) en la creación de listas de verificación y rutas de listas de verificación relacionadas. La implementación no verifica que el cardId proporcionado pertenezca al boardId proporcionado, lo que permite la manipulación…