Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2827▼ 257 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
3695 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.71% | — | Liferay PortalLiferay Digital Experience Platform | 20/2/2024 | 17/6/2026 | El módulo Image Uploader en Liferay Portal 7.2.0 a 7.4.3.15 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 16, 7.3 antes de la actualización 4, 7.2 antes del fixpack 19 y versiones anteriores no compatibles se basa en un parámetro de solicitud para limitar el tamaño de los archivos… | |
| Analizada | Media (5.4) | 0.52% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | En Liferay Portal 7.2.0 a 7.4.3.12 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 9, 7.3 antes de la actualización 4, 7.2 antes del fixpack 19 y versiones anteriores no compatibles, la configuración predeterminada no sanitiza las entradas del blog de JavaScript , que permite a… | |
| Analizada | Media (6.1) | 0.36% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | HtmlUtil.escapeRedirect en Liferay Portal 7.2.0 a 7.4.3.12 y versiones anteriores no compatibles, y Liferay DXP 7.4 anterior a la actualización 9, 7.3 service pack 3, 7.2 fixpack 15 a 18 y versiones anteriores no compatibles se pueden eludir usando dos barras diagonales, que permiten a atacantes remotos redirigir a… | |
| Analizada | Media (6.1) | 0.96% | 💥 Exploit | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | HtmlUtil.escapeRedirect en Liferay Portal 7.2.0 a 7.4.3.18 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 19, 7.3 antes de la actualización 4, 7.2 antes del fixpack 19 y versiones anteriores no compatibles se pueden eludir utilizando el 'REPLACEMENT CHARACTER' (U+FFFD), que permite… | |
| Analizada | Alta (7.5) | 0.33% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | El algoritmo de hash de contraseña predeterminado (PBKDF2-HMAC-SHA1) en Liferay Portal 7.2.0 a 7.4.3.15 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 16, 7.3 antes de la actualización 4, 7.2 antes del fixpack 17 y anteriores no compatibles Las versiones tienen por defecto un factor… | |
| Analizada | Alta (8.7) | 0.50% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | La vulnerabilidad XXE en Liferay Portal 7.2.0 a 7.4.3.7 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 4, 7.3 antes de la actualización 12, 7.2 antes del fixpack 20 y versiones anteriores no compatibles permite a atacantes con permiso implementar widgets/portlets /extensiones para… | |
| Analizada | Media (5.3) | 0.48% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | El módulo Journal en Liferay Portal 7.2.0 a 7.4.3.4 y versiones anteriores no compatibles, y Liferay DXP 7.4.13, 7.3 anteriores al service pack 3, 7.2 anteriores al fix pack 17 y versiones anteriores no compatibles otorga a los usuarios invitados permiso de visualización del contenido web plantillas de forma… | |
| Analizada | Media (6.5) | 0.41% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Liferay Portal 7.2.0 a 7.4.3.4 y versiones anteriores no compatibles, y Liferay DXP 7.4.13, 7.3 anterior al service pack 3, 7.2 anterior al fix pack 17 y versiones anteriores no compatibles no comprueban correctamente los permisos de usuario, lo que permite a los usuarios autenticados remotamente con el permiso de… | |
| Analizada | Media (4.3) | 0.44% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Vulnerabilidad de divulgación de información en el Panel de control en Liferay Portal 7.2.0 a 7.4.2 y versiones anteriores no compatibles, y Liferay DXP 7.3 anterior a la actualización 4, 7.2 anterior al fix pack 19 y las versiones anteriores no compatibles permiten a los usuarios autenticados remotamente obtener el… | |
| Analizada | Media (5.4) | 0.33% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Liferay Portal 7.2.0 a 7.4.1 y versiones anteriores no compatibles, y Liferay DXP 7.3 anterior al service pack 3, 7.2 anterior al fix pack 15 y versiones anteriores no compatibles no restringen adecuadamente la membresía de un sitio secundario cuando la opción "Limitar membresía a miembros del sitio principal" está… | |
| Analizada | Media (6.1) | 0.39% | — | Liferay Digital Experience Platform | 20/2/2024 | 17/6/2026 | Vulnerabilidad de redireccionamiento abierto en la página de administración de medios adaptables en Liferay DXP 2023.Q3 antes del parche 6 y 7.4 GA hasta la actualización 92 permite a atacantes remotos redirigir a los usuarios a URL externas arbitrarias a través del parámetro… | |
| Analizada | Media (6.1) | 0.39% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Vulnerabilidad de redireccionamiento abierto en la página de edición de región de Gestión de Países en Liferay Portal 7.4.3.45 a 7.4.3.101, y Liferay DXP 2023.Q3 antes del parche 6, y 7.4 actualización 45 a 92 permite a atacantes remotos redirigir a los usuarios a URL externas arbitrarias a través de… | |
| Modificada | Media (6.3) | 0.48% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Liferay Portal anterior a 7.4.3.16 y Liferay DXP anterior a 7.2 fixpack 19, 7.3 anterior a la actualización 6 y 7.4 anterior a la actualización 16 permiten a los usuarios autenticados remotamente convertirse en propietarios de una página wiki editando la página wiki. | |
| Analizada | Media (6.1) | 0.31% | — | Digital-peak Dpcalendar | 15/2/2024 | 17/6/2026 | Vulnerabilidad XSS en el componente Calendario DP para Joomla. | |
| Analizada | Media (6.5) | 0.42% | — | Github Enterprise Server | 14/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de autorización incorrecta en GitHub Enterprise Server que permitió a un atacante crear nuevas sucursales en repositorios públicos y ejecutar flujos de trabajo arbitrarios de GitHub Actions con permisos de GITHUB_TOKEN. Para aprovechar esta vulnerabilidad, un atacante necesitaría… | |
| Modificada | Crítica (9.1) | 2.3% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inyección de comandos en GitHub Enterprise Server que permitió a un atacante con una función de editor en Management Console obtener acceso SSH de administrador al dispositivo a través de plantillas nómadas al configurar las opciones SMTP. La explotación de esta vulnerabilidad… | |
| Modificada | Crítica (9.1) | 2.6% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inyección de comandos en GitHub Enterprise Server que permitió a un atacante con una función de editor en Management Console obtener acceso SSH de administrador al dispositivo a través de plantillas nómadas al configurar el reenvío de registros de auditoría. La explotación de esta… | |
| Modificada | Crítica (9.1) | 2.3% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inyección de comandos en GitHub Enterprise Server que permitió a un atacante con una función de editor en Management Console obtener acceso SSH de administrador al dispositivo al configurar los ajustes de SAML. La explotación de esta vulnerabilidad requirió acceso a la instancia de… | |
| Modificada | Crítica (9.1) | 2.3% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inyección de comandos en GitHub Enterprise Server que permitió a un atacante con una función de editor en Management Console obtener acceso SSH de administrador al dispositivo al configurar el nombre de usuario y la contraseña para las configuraciones recopiladas. La explotación de… | |
| Modificada | Crítica (9.1) | 2.3% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inyección de comandos en GitHub Enterprise Server que permitió a un atacante con una función de editor en Management Console obtener acceso SSH de administrador al dispositivo al configurar un proxy HTTP. La explotación de esta vulnerabilidad requirió acceso a la instancia de GitHub… | |
| Modificada | Crítica (9.1) | 2.4% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inyección de comandos en GitHub Enterprise Server que permitió a un atacante con una función de editor en la Consola de administración obtener acceso SSH de administrador al dispositivo a través del contenedor acoplable de la consola de acciones mientras configuraba una URL de… | |
| Modificada | Alta (8) | 1.7% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inyección de comandos en GitHub Enterprise Server que permitió a un atacante con función de editor en Management Console obtener acceso SSH de administrador al dispositivo a través del archivo de configuración `syslog-ng`. La explotación de esta vulnerabilidad requirió acceso a la… | |
| Modificada | Media (6.1) | 0.47% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Cross-Site Scripting en el campo de patrón de nombre de etiqueta en la interfaz de usuario de protección de etiquetas en GitHub Enterprise Server permiten que un sitio web malicioso que requiere interacción del usuario e ingeniería social realice cambios en una cuenta de usuario a través de la omisión de CSP con… | |
| Modificada | Media (6.5) | 0.77% | — | Github Enterprise Server | 13/2/2024 | 17/6/2026 | Se identificó una vulnerabilidad de path traversal en GitHub Enterprise Server que permitió a un atacante obtener permiso de lectura no autorizado de archivos mediante la implementación de enlaces simbólicos arbitrarios a un sitio de GitHub Pages con un archivo tar de artefacto especialmente manipulado. Para explotar… | |
| Modificada | Media (6.5) | 0.55% | — | Gitlab | 12/2/2024 | 17/6/2026 | Se descubrió un problema en GitLab EE que afecta a todas las versiones desde la 16.8 hasta la 16.8.2. Cuando a un usuario se le asigna una función personalizada con permiso de Manage_group_access_tokens, es posible que pueda crear tokens de acceso de grupo con privilegios de propietario, lo que puede conducir a una… |