Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
23.910 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 1.2% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Un uso después de liberación en la función mk_http_request_end (mk_server/mk_http.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.1% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Un uso después de liberación en la función mk_string_char_search (mk_core/mk_string.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.2% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Una lectura fuera de límites en la función mk_ptr_to_buf en mk_core (mk_memory.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor. | |
| Analizada | Alta (7.5) | 1.1% | — | Monkey-project Monkey | 29/1/2026 | 17/6/2026 | Una lectura fuera de límites en la función http_parser_transfer_encoding_chunked (mk_server/mk_http_parser.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud POST manipulada al servidor. | |
| Analizada | Media (6.1) | 0.26% | — | Tale Project Tale | 29/1/2026 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting en tale v.2.0.5 permite a un atacante ejecutar código arbitrario. | |
| Analizada | Baja (2.1) | 0.29% | — | Bdtask Bhojon | 29/1/2026 | 17/6/2026 | Se identificó una vulnerabilidad en el sistema de gestión de restaurantes todo en uno Bdtask Bhojon hasta el 20260116. El elemento afectado es una función desconocida del archivo /hungry/addtocart del componente Add-to-Cart Submission Endpoint. La manipulación del argumento price/allprice conduce a errores de lógica… | |
| Analizada | Baja (2.1) | 0.33% | — | Bdtask Bhojon | 29/1/2026 | 17/6/2026 | Se determinó una vulnerabilidad en Bdtask Bhojon All-In-One Restaurant Management System hasta 20260116. El elemento afectado es una función desconocida del archivo /hungry/placeorder del componente Checkout. La ejecución de una manipulación del argumento orggrandTotal/vat/service_charge/grandtotal puede conducir a… | |
| Analizada | Baja (2) | 0.24% | — | Bdtask Bhojon | 29/1/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Bdtask Bhojon All-In-One Restaurant Management System hasta 20260116. Afectada es una función desconocida del archivo /dashboard/home/profile del componente Módulo de Información de Usuario. Realizar una manipulación del argumento fullname resulta en cross site scripting. Es posible… | |
| Aplazada | Alta (7.1) | 0.25% | — | Ultimate Project Manager CRM PROAI | 29/1/2026 | 17/6/2026 | Ultimate Project Manager CRM PRO 2.0.5 contiene una vulnerabilidad de inyección SQL ciega que permite a los atacantes extraer nombres de usuario y hashes de contraseñas de la tabla de la base de datos tbl_users. Los atacantes pueden explotar el endpoint /frontend/get_article_suggestion/ mediante la creación de… | |
| Analizada | Media (4.4) | 0.14% | — | Artificial Intelligence Project Artificial Intelligence | 28/1/2026 | 17/6/2026 | La vulnerabilidad de Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Drupal AI (Inteligencia Artificial) permite cross-site scripting (XSS). Este problema afecta a AI (Inteligencia Artificial): desde 0.0.0 anterior a 1.0.7, desde 1.1.0 anterior a 1.1.7, desde… | |
| Analizada | Alta (7.3) | 0.13% | — | Openproject | 28/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. En el nuevo editor para documentos colaborativos basado en BlockNote, los mantenedores de OpenProject añadieron una extensión personalizada en la versión 17.0.0 de OpenProject que permite mencionar paquetes de trabajo de… | |
| Analizada | Crítica (9) | 0.19% | — | Openproject | 28/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Para habilitar la colaboración en tiempo real en documentos, OpenProject 17.0 introdujo un servidor de sincronización. El backend de OpenProject genera un token de autenticación que actualmente es válido por 24 horas, lo cifra con… | |
| Analizada | Crítica (9.4) | 0.36% | — | Openproject | 28/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Las versiones anteriores a la 16.6.6 y 17.0.2 tienen una vulnerabilidad de escritura de archivos arbitraria en el endpoint de descarga de diferencias del repositorio de OpenProject (`/projects/:project_id/repository/diff.diff`) al… | |
| Analizada | Alta (7.8) | 0.39% | — | Phpunit Project PhpunitDebian Linux | 27/1/2026 | 17/6/2026 | PHPUnit es un framework de pruebas para PHP. Se ha descubierto una vulnerabilidad en versiones anteriores a 12.5.8, 11.5.50, 10.5.62, 9.6.33 y 8.5.52 que involucra la deserialización insegura de datos de cobertura de código en la ejecución de pruebas PHPT. La vulnerabilidad existe en el método `cleanupForCoverage()`,… | |
| Analizada | Media (5.1) | 0.45% | 💥 PoC | Pypdf Project Pypdf | 27/1/2026 | 17/6/2026 | pypdf es una librería PDF de Python puro, gratuita y de código abierto. Un atacante que utiliza una vulnerabilidad de bucle infinito presente en versiones anteriores a la 6.6.2 puede crear un PDF que conduce a un bucle infinito. Esto requiere acceder a los esquemas/marcadores. Esto ha sido corregido en pypdf 6.6.2. Si… | |
| Aplazada | Crítica (9.8) | 0.34% | — | Projectskyfire SkyfireAI | 27/1/2026 | 17/6/2026 | Vulnerabilidad de aritmética de punteros incorrecta en ProjectSkyfire SkyFire_548. Este problema afecta a SkyFire_548: antes de 5.4.8-stable5. | |
| Analizada | Alta (8.7) | 0.69% | — | Victor CMS Project Victor CMS | 27/1/2026 | 17/6/2026 | Victor CMS 1.0 contiene una vulnerabilidad de carga de archivos que permite a usuarios autenticados cargar archivos PHP maliciosos a través de la función de carga de imagen de perfil. Los atacantes pueden cargar un shell PHP al directorio /img y ejecutar comandos del sistema accediendo al archivo cargado a través del… | |
| Aplazada | Crítica (9.3) | 0.30% | — | Root Project RootAI | 27/1/2026 | 17/6/2026 | Vulnerabilidad en proyecto raíz root (módulos builtins/zlib). Esta vulnerabilidad está asociada con los archivos de programa inftrees.C. Este problema afecta a root: hasta 6.36.00-rc1. | |
| Analizada | Crítica (9.3) | 8.3% | 💥 Exploit | Hustoj | 27/1/2026 | 17/6/2026 | HUSTOF es un juez en línea de código abierto basado en PHP/C++/MySQL/Linux para entrenamiento de ACM/ICPC y NOIP. Antes de la versión 26.01.24, los módulos problem_import_qduoj.php y problem_import_hoj.php no logran sanear correctamente los nombres de archivo dentro de los archivos ZIP subidos. Los atacantes pueden… | |
| Analizada | Media (5.3) | 0.17% | — | Shaarli Project Shaarli | 26/1/2026 | 17/6/2026 | Shaarli es un servicio personal de marcadores. Antes de la versión 0.16.0, la creación de una etiqueta maliciosa, al comenzar con '"', terminaba prematuramente la etiqueta `` en la página de inicio y permitía a un atacante añadir HTML arbitrario, lo que llevaba a un posible ataque XSS. La versión 0.16.0 corrige el… | |
| Analizada | Crítica (10) | 1.3% | — | VM2 Project VM2 | 26/1/2026 | 17/6/2026 | vm2 es una vm/sandbox de código abierto para Node.js. En vm2, en versiones anteriores a la 3.10.2, la sanitización de las devoluciones de llamada de `Promise.prototype.then` `Promise.prototype.catch` puede ser eludida. Esto permite a los atacantes escapar de la sandbox y ejecutar código arbitrario. En… | |
| Modificada | Baja (2.5) | 0.19% | — | Libexpat Project Libexpat | 23/1/2026 | 17/6/2026 | En libexpat anterior a 2.7.4, XML_ExternalEntityParserCreate no copia los datos de usuario del manejador de codificación desconocido. | |
| Aplazada | Media (5.8) | 0.18% | — | Cjjparadoxmax Synergy-project-managerAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en cjjparadoxmax Synergy Project Manager synergy-project-manager permite XSS Almacenado. Este problema afecta a Synergy Project Manager: desde n/a hasta <= 1.5. | |
| Modificada | Media (5.5) | 0.36% | 💥 PoC | Wheel Project Wheel | 22/1/2026 | 10/9/2026 | wheel es una herramienta de línea de comandos para manipular archivos wheel de Python, según se define en PEP 427. En las versiones 0.40.0 a 0.46.1, la función unpack es vulnerable a la modificación de permisos de archivos debido a un manejo incorrecto de los permisos de archivos después de la extracción. La lógica… | |
| Analizada | Media (6.8) | 0.19% | — | Opencryptoki Project Opencryptoki | 22/1/2026 | 17/6/2026 | openCryptoki es una librería PKCS#11 y proporciona herramientas para Linux y AIX. Las versiones 2.3.2 y superiores son vulnerables al seguimiento de enlaces simbólicos cuando se ejecutan en contextos privilegiados. Un usuario del grupo de tokens puede redirigir operaciones de archivo a destinos arbitrarios del sistema… |