Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

9658 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.9)0.48%—Nginxui Nginx UI30/3/202617/6/2026
Nginx UI es una interfaz de usuario web para el servidor web Nginx. Antes de la versión 2.3.4, una vulnerabilidad de validación de entrada en la configuración de logrotate permite a un usuario autenticado causar una completa denegación de servicio (DoS). Al enviar un número entero negativo para el intervalo de…
AnalizadaAlta (7.1)0.59%—Nginxui Nginx UIUozi Cosy30/3/202617/6/2026
Nginx UI es una interfaz de usuario web para el servidor web Nginx. Antes de la versión 2.3.4, la aplicación nginx-ui es vulnerable a una condición de carrera. Debido a la ausencia completa de mecanismos de sincronización (Mutex) y escrituras de archivos no atómicas, las solicitudes concurrentes llevan a la corrupción…
AnalizadaMedia (6.9)0.55%—Nginxui Nginx UI30/3/202617/6/2026
Nginx UI es una interfaz de usuario web para el servidor web Nginx. Antes de la versión 2.3.4, la configuración de nginx-ui maneja incorrectamente las secuencias de recorrido codificadas en URL. Cuando se proporcionan rutas especialmente diseñadas, el backend las resuelve al directorio base de configuración de Nginx y…
AnalizadaAlta (8.8)0.32%—Synacor Zimbra Collaboration Suite30/3/202617/6/2026
Se descubrió un problema en Zimbra Collaboration (ZCS) 10.0 y 10.1. Existe una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el cliente web de Zimbra debido a la emisión de tokens de autenticación sin protección CSRF durante ciertas transiciones de estado de cuenta. Específicamente, los…
AplazadaBaja (2)0.33%—Wandb OpenuiAI28/3/202617/6/2026
Se determinó una vulnerabilidad en wandb OpenUI hasta la versión 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo frontend/public/annotator/index.html del componente Gestor de Eventos de Mensajes de Ventana. Esta manipulación causa cross-site scripting. El ataque puede iniciarse…
AplazadaBaja (2)0.31%—Wandb OpenuiAI28/3/202617/6/2026
Se encontró una vulnerabilidad en wandb OpenUI hasta 1.0/3.5-turb. Afecta a la función generic_exception_handler del archivo backend/openui/server.py del componente Gestor de APIStatusError. La manipulación del argumento key resulta en exposición de información a través de un mensaje de error. Se requiere acceso a la…
AplazadaBaja (1.9)0.15%—Wandb OpenuiAI28/3/202617/6/2026
Se ha encontrado una vulnerabilidad en wandb OpenUI hasta 0.0.0.0/1.0. Esto afecta una función desconocida del archivo backend/openui/config.py. La manipulación del argumento LITELLM_MASTER_KEY conduce a credenciales codificadas. Un ataque debe ser abordado localmente. El exploit ha sido divulgado al público y puede…
AplazadaBaja (2.1)0.45%—Wandb OpenuiAI27/3/202617/6/2026
Se ha encontrado una vulnerabilidad en wandb OpenUI hasta la versión 1.0. Esto afecta a la función create_share/get_share del archivo backend/openui/server.py del componente HTMLAnnotator Component. La ejecución de una manipulación del argumento ID puede llevar a una inyección HTML. El ataque puede realizarse de forma…
Pendiente de análisisAlta (7.7)0.11%—UI Unifi Network ControllerAI27/3/202617/6/2026
UniFi Network Controller before version 5.10.22 and 5.11.x before 5.11.18 contains an improper certificate verification vulnerability that allows adjacent network attackers to conduct man-in-the-middle attacks by presenting a false SSL certificate during SMTP connections. Attackers can intercept SMTP traffic and…
Pendiente de análisisCrítica (9)0.08%—UI Unifi Network ControllerAIUI UAPAIUI UAP ACAIUI USWAI+127/3/202617/6/2026
Ubiquiti UniFi Network Controller prior to 5.10.12 (excluding 5.6.42), UAP FW prior to 4.0.6, UAP-AC, UAP-AC v2, and UAP-AC Outdoor FW prior to 3.8.17, USW FW prior to 4.0.6, USG FW prior to 4.4.34 uses AES-CBC encryption for device-to-controller communication, which contains cryptographic weaknesses that allow…
AplazadaBaja (2)0.33%—Sourcecodester Online Quiz SystemAI27/3/202617/6/2026
A vulnerability was detected in SourceCodester Online Quiz System up to 1.0. Affected by this vulnerability is an unknown functionality of the file endpoint/add-question.php. Performing a manipulation of the argument quiz_question results in cross site scripting. It is possible to initiate the attack remotely. The…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+627/3/202621/9/2026
A flaw was found in Undertow. When Undertow receives an HTTP request where the first header line starts with one or more spaces, it incorrectly processes the request by stripping these leading spaces. This behavior, which violates HTTP standards, can be exploited by a remote attacker to perform request smuggling.…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+627/3/202621/9/2026
A flaw was found in Undertow. This vulnerability allows a remote attacker to construct specially crafted requests where header names are parsed differently by Undertow compared to upstream proxies. This discrepancy in header interpretation can be exploited to launch request smuggling attacks, potentially bypassing…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+527/3/202621/9/2026
A flaw was found in Undertow. A remote attacker can exploit this vulnerability by sending `\r\r\r` as a header block terminator. This can be used for request smuggling with certain proxy servers, such as older versions of Apache Traffic Server and Google Cloud Classic Application Load Balancer, potentially leading to…
AnalizadaAlta (8.2)0.53%—Mobyproject Buildkit27/3/202617/6/2026
BuildKit is a toolkit for converting source code to build artifacts in an efficient, expressive and repeatable manner. Prior to version 0.28.1, insufficient validation of Git URL fragment subdir components may allow access to files outside the checked-out Git repository root. Possible access is limited to files on the…
AnalizadaCrítica (9.6)0.67%—Tianguaduizhang AI Code27/3/202617/6/2026
In its design for automatic terminal command execution, AI Code offers two options: Execute safe commands and execute all commands. The description for the former states that commands determined by the model to be safe will be automatically executed, whereas if the model judges a command to be potentially destructive,…
AnalizadaCrítica (9.8)0.58%—Mobyproject Buildkit27/3/202617/6/2026
BuildKit es un conjunto de herramientas para convertir código fuente en artefactos de compilación de manera eficiente, expresiva y repetible. Antes de la versión 0.28.1, al usar un frontend de BuildKit personalizado, el frontend puede elaborar un mensaje de API que provoca que se escriban archivos fuera del directorio…
AnalizadaMedia (4.3)0.27%—Openwebui Open Webui27/3/202617/6/2026
Open WebUI es una plataforma de inteligencia artificial autoalojada diseñada para operar completamente sin conexión. Antes de la versión 0.8.6, cualquier usuario autenticado puede leer las memorias privadas de otros usuarios a través de '/API/v1/retrieval/query/collection'. La versión 0.8.6 corrige el problema.
AnalizadaAlta (8.1)0.38%—Openwebui Open Webui27/3/202617/6/2026
Open WebUI es una plataforma de inteligencia artificial autoalojada diseñada para operar completamente sin conexión. Antes de la versión 0.8.6, falta una verificación de control de acceso al eliminar un archivo de una base de conocimiento. La única verificación que se realiza es que el usuario tenga acceso de…
AnalizadaAlta (7.1)0.38%—Openwebui Open Webui27/3/202617/6/2026
Open WebUI es una plataforma de inteligencia artificial autoalojada diseñada para operar completamente sin conexión. Antes de la versión 0.8.6, cualquier usuario autenticado puede sobrescribir el contenido de cualquier archivo por ID a través del endpoint 'POST /api/v1/retrieval/process/files/batch'. El endpoint no…
AnalizadaMedia (4.3)0.42%—Openwebui Open Webui27/3/202617/6/2026
Open WebUI es una plataforma de inteligencia artificial autoalojada diseñada para operar totalmente fuera de línea. Antes de la versión 0.8.6, un campo de nombre de archivo no saneado en el endpoint de transcripción de voz a texto permite a cualquier usuario autenticado no administrador activar un 'FileNotFoundError'…
ModificadaMedia (4.3)0.34%—Redhat Build OF Keycloak26/3/202617/6/2026
Se encontró una falla en Keycloak. El endpoint de la API de protección de User-Managed Access (UMA) 2.0 para tickets de permiso no aplica la verificación del rol 'uma_protection'. Esto permite que cualquier usuario autenticado con un token emitido para un cliente de servidor de recursos, incluso sin el rol…
ModificadaAlta (7.2)0.53%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on26/3/202617/6/2026
Se encontró un fallo en Keycloak. Un administrador con permiso 'manage-clients' puede explotar una mala configuración donde este permiso es equivalente a 'manage-permissions'. Esto permite al administrador escalar privilegios y obtener control sobre roles, usuarios u otras funciones administrativas dentro del ámbito.…
AplazadaAlta (7.1)0.27%—Online Quiz MakerAI26/3/202617/6/2026
Online Quiz Maker 1.0 contiene vulnerabilidades de inyección SQL en los parámetros catid y usern que permiten a atacantes autenticados ejecutar comandos SQL arbitrarios. Los atacantes pueden enviar solicitudes POST maliciosas a quiz-system.php o add-category.php con cargas útiles SQL manipuladas en los parámetros POST…
ModificadaBaja (3.1)0.33%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on26/3/202626/6/2026
Se encontró una vulnerabilidad en Keycloak. Un atacante autenticado puede realizar falsificación de petición del lado del servidor (SSRF) manipulando el parámetro 'client_session_host' durante las peticiones de token de actualización. Esto ocurre cuando un cliente de Keycloak está configurado para usar la…