Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

6920 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.95%—Express XSS Sanitizer Project Express XSS Sanitizer26/9/202217/6/2026
El paquete express-xss-sanitizer versiones anteriores a 1.1.3, es vulnerable a una Contaminación de Prototipos por medio del atributo allowedTags, permitiendo al atacante omitir el saneo de tipo xss.
AnalizadaAlta (7.8)0.52%—NeovimVIMFedoraproject Fedora25/9/202224/9/2026
Un Uso de Memoria Previamente liberada en el repositorio de GitHub vim/vim versiones anteriores a 9.0.0579.
AnalizadaAlta (7.8)0.56%—NeovimVIMFedoraproject Fedora25/9/202224/9/2026
Desbordamiento del búfer en la región Stack de la memoria en el repositorio de GitHub vim/vim versiones anteriores a 9.0.0577.
ModificadaMedia (5.5)1.0%—VIMFedoraproject Fedora23/9/202217/6/2026
Una Desreferencia de Puntero NULL en el repositorio de GitHub vim/vim versiones anteriores a 9.0.0552.
ModificadaAlta (8.8)0.43%—Backup Scheduler Project Backup Scheduler23/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el Plugin Backup Scheduler versiones anteriores a 1.5.13 incluyéndola en WordPress.
ModificadaCrítica (9.8)11%💥 PoCScala-lang ScalaScala-lang Scala-collection-compatFedoraproject Fedora23/9/202217/6/2026
Scala versiones 2.13.x anteriores a 2.13.9 tiene una cadena de deserialización de Java en su archivo JAR. Por sí sola, no puede ser explotada. Sólo existe un riesgo en conjunto con la deserialización de objetos Java dentro de una aplicación. En tales situaciones, permite a los atacantes borrar el contenido de archivos…
ModificadaAlta (7.5)1.9%—NIC Knot ResolverFedoraproject FedoraDebian Linux23/9/202217/6/2026
Knot Resolver versiones anteriores a 5.5.3, permite a atacantes remotos causar una denegación de servicio (consumo de CPU) debido a una complejidad del algoritmo. Durante un ataque, un servidor autoritativo debe devolver grandes conjuntos de NS o conjuntos de direcciones.
ModificadaAlta (7.8)0.54%—Kitty Project KittyFedoraproject Fedora23/9/202217/6/2026
En Kitty versiones anteriores a 0.26.2, una comprobación insuficiente en la secuencia de escape de la notificación de escritorio puede conllevar a una ejecución de código arbitrario. El usuario debe mostrar contenido controlado por el atacante en el terminal y luego hacer clic en una ventana emergente de notificación.
ModificadaCrítica (9.8)3.9%—RedisFedoraproject Fedora23/9/202217/6/2026
Redis es una base de datos en memoria que persiste en el disco. Las versiones 7.0.0 y anteriores a 7.0.5, son vulnerables a un desbordamiento de enteros. La ejecución de un comando "XAUTOCLAIM" en una clave de flujo en un estado específico, con un argumento "COUNT" especialmente diseñado puede causar un desbordamiento…
ModificadaAlta (7.5)1.5%—Google Protobuf-cppGoogle Protobuf-pythonFedoraproject FedoraDebian Linux22/9/202217/6/2026
Una vulnerabilidad de análisis de tipo MessageSet en ProtocolBuffers versiones anteriores a 3.16.1, 3.17.3, 3.18.2, 3.19.4, 3.20.1 y 3.21.5 para protobuf-cpp, y las versiones anteriores a la 3.16.1, 3.17.3, 3.18.2, 3.19.4, 3.20.1 y 4.21.5 para protobuf-python, entre otras, puede conllevar a fallos de memoria. Un…
AnalizadaAlta (7.8)0.49%—NeovimVIMFedoraproject FedoraDebian Linux22/9/202224/9/2026
Un Uso de Memoria Previamente Liberada en el repositorio de GitHub vim/vim versiones anteriores a 9.0.0530
ModificadaAlta (7.5)1.9%—ISC BindFedoraproject Fedora21/9/202217/6/2026
Mediante el envío de consultas específicas al resolver, un atacante puede causar la caída de named
ModificadaAlta (7.5)3.0%—ISC BindDebian LinuxFedoraproject FedoraNetapp Active IQ Unified Manager21/9/20221/9/2026
Al falsificar el resolver objetivo con respuestas que presentan una firma EdDSA malformada, un atacante puede desencadenar una pequeña pérdida de memoria. Es posible erosionar gradualmente la memoria disponible hasta el punto de que named sea bloqueado por falta de recursos
ModificadaAlta (7.5)3.2%—ISC BindDebian LinuxFedoraproject FedoraNetapp Active IQ Unified Manager21/9/20221/9/2026
Al falsificar el resolver objetivo con respuestas que presentan una firma ECDSA malformada, un atacante puede desencadenar una pequeña pérdida de memoria. Es posible erosionar gradualmente la memoria disponible hasta el punto de que named sea bloqueado por falta de recursos
ModificadaMedia (5.3)2.2%—ISC BindDebian LinuxFedoraproject Fedora21/9/20221/9/2026
Al inundar el resolvedor de destino con consultas que explotan este fallo, un atacante puede perjudicar significativamente el rendimiento del resolvedor, negando efectivamente a los clientes legítimos el acceso al servicio de resolución DNS
ModificadaMedia (6.6)1.6%—GrafanaFedoraproject Fedora20/9/202217/6/2026
Grafana es una plataforma de código abierto para la monitorización y la observabilidad. Las versiones anteriores a 9.1.6 y 8.5.13, son vulnerables a una escalada de admin a server admin cuando es usado auth proxy, lo que permite a un admin tomar la cuenta de server admin y obtener el control total de la instancia de…
ModificadaAlta (8.8)1.9%—Apple SafariApple IpadosApple Iphone OSFedoraproject Fedora+120/9/202217/6/2026
Se abordó un problema de desbordamiento del búfer con un manejo de memoria mejorado. Este problema es corregido en Safari versión 16, iOS versión 16, iOS versión 15.7 y iPadOS versión 15.7. El procesamiento de contenido web diseñado de forma maliciosa puede conllevar a una ejecución de código arbitrario
ModificadaAlta (7.5)1.2%—Owasp Modsecurity Core Rule SETFedoraproject FedoraDebian Linux20/9/202217/6/2026
OWASP ModSecurity Core Rule Set (CRS) esta afectado por una omisión del cuerpo de respuesta para exfiltrar secuencialmente secciones pequeñas e indetectables de datos mediante el envío repetido de un campo de encabezado HTTP Range con un pequeño rango de bytes. Un recurso restringido, cuyo acceso sería normalmente…
ModificadaAlta (7.5)1.00%—Owasp Modsecurity Core Rule SETFedoraproject FedoraDebian Linux20/9/202217/6/2026
OWASP ModSecurity Core Rule Set (CRS) esta afectado por una omisión del cuerpo de respuesta. Un cliente puede emitir un campo de encabezado HTTP Accept que contenga un parámetro opcional "charset" para recibir la respuesta de forma codificada. En función del "charset", esta respuesta puede no ser descodificada por el…
ModificadaCrítica (9.8)1.2%—Owasp Modsecurity Core Rule SETFedoraproject FedoraDebian Linux20/9/202217/6/2026
OWASP ModSecurity Core Rule Set (CRS) está afectado por una omisión parcial del conjunto de reglas para peticiones HTTP multiparte al enviar una carga útil que usa un esquema de codificación de caracteres por medio del Content-Type o los campos de cabecera MIME multiparte obsoletos que no serán decodificados e…
ModificadaCrítica (9.8)1.4%—Owasp Modsecurity Core Rule SETFedoraproject FedoraDebian Linux20/9/202217/6/2026
OWASP ModSecurity Core Rule Set (CRS) está afectado por una omisión parcial del conjunto de reglas al enviar un campo de encabezado HTTP Content-Type especialmente diseñado que indica múltiples esquemas de codificación de caracteres. Un back-end vulnerable puede ser potencialmente explotado declarando múltiples…
ModificadaCrítica (9.8)1.0%—Wedding Planner Project Wedding Planner19/9/202217/6/2026
Se ha detectado que Wedding Planner versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro booking_id en el archivo /admin/budget.php
ModificadaMedia (5.5)0.49%—ImagemagickFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora19/9/202217/6/2026
Se ha encontrado un problema de desbordamiento del búfer de la pila en ImageMagick. Cuando una aplicación procesa un archivo TIFF malformado, puede conllevar a un comportamiento indefinido o un bloqueo que cause una denegación de servicio
ModificadaCrítica (9.8)13%💥 ExploitZephyr-one Zephyr Project Manager19/9/202217/6/2026
El plugin Zephyr Project Manager de WordPress versiones anteriores a 3.2.5, no sanea ni escapa de varios parámetros antes de usarlos en sentencias SQL por medio de varias acciones AJAX disponibles para usuarios autenticados y no autenticados, conllevando a inyecciones SQL
ModificadaMedia (4.3)0.34%—Wordpress Ping Optimizer Project Wordpress Ping Optimizer19/9/202217/6/2026
El plugin Ping Optimizer de WordPress versiones anteriores a 2.35.1.3.0, no presenta una comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF