Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

23.910 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)1.2%—Monkey-project Monkey29/1/202617/6/2026
Un uso después de liberación en la función mk_http_request_end (mk_server/mk_http.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor.
AnalizadaAlta (7.5)1.1%—Monkey-project Monkey29/1/202617/6/2026
Un uso después de liberación en la función mk_string_char_search (mk_core/mk_string.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor.
AnalizadaAlta (7.5)1.2%—Monkey-project Monkey29/1/202617/6/2026
Una lectura fuera de límites en la función mk_ptr_to_buf en mk_core (mk_memory.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud HTTP manipulada al servidor.
AnalizadaAlta (7.5)1.1%—Monkey-project Monkey29/1/202617/6/2026
Una lectura fuera de límites en la función http_parser_transfer_encoding_chunked (mk_server/mk_http_parser.c) del commit f37e984 de monkey permite a los atacantes causar una Denegación de Servicio (DoS) mediante el envío de una solicitud POST manipulada al servidor.
AnalizadaMedia (6.1)0.26%—Tale Project Tale29/1/202617/6/2026
Vulnerabilidad de Cross Site Scripting en tale v.2.0.5 permite a un atacante ejecutar código arbitrario.
AnalizadaBaja (2.1)0.29%—Bdtask Bhojon29/1/202617/6/2026
Se identificó una vulnerabilidad en el sistema de gestión de restaurantes todo en uno Bdtask Bhojon hasta el 20260116. El elemento afectado es una función desconocida del archivo /hungry/addtocart del componente Add-to-Cart Submission Endpoint. La manipulación del argumento price/allprice conduce a errores de lógica…
AnalizadaBaja (2.1)0.33%—Bdtask Bhojon29/1/202617/6/2026
Se determinó una vulnerabilidad en Bdtask Bhojon All-In-One Restaurant Management System hasta 20260116. El elemento afectado es una función desconocida del archivo /hungry/placeorder del componente Checkout. La ejecución de una manipulación del argumento orggrandTotal/vat/service_charge/grandtotal puede conducir a…
AnalizadaBaja (2)0.24%—Bdtask Bhojon29/1/202617/6/2026
Se encontró una vulnerabilidad en Bdtask Bhojon All-In-One Restaurant Management System hasta 20260116. Afectada es una función desconocida del archivo /dashboard/home/profile del componente Módulo de Información de Usuario. Realizar una manipulación del argumento fullname resulta en cross site scripting. Es posible…
AplazadaAlta (7.1)0.25%—Ultimate Project Manager CRM PROAI29/1/202617/6/2026
Ultimate Project Manager CRM PRO 2.0.5 contiene una vulnerabilidad de inyección SQL ciega que permite a los atacantes extraer nombres de usuario y hashes de contraseñas de la tabla de la base de datos tbl_users. Los atacantes pueden explotar el endpoint /frontend/get_article_suggestion/ mediante la creación de…
AnalizadaMedia (4.4)0.14%—Artificial Intelligence Project Artificial Intelligence28/1/202617/6/2026
La vulnerabilidad de Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Drupal AI (Inteligencia Artificial) permite cross-site scripting (XSS). Este problema afecta a AI (Inteligencia Artificial): desde 0.0.0 anterior a 1.0.7, desde 1.1.0 anterior a 1.1.7, desde…
AnalizadaAlta (7.3)0.13%—Openproject28/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. En el nuevo editor para documentos colaborativos basado en BlockNote, los mantenedores de OpenProject añadieron una extensión personalizada en la versión 17.0.0 de OpenProject que permite mencionar paquetes de trabajo de…
AnalizadaCrítica (9)0.19%—Openproject28/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Para habilitar la colaboración en tiempo real en documentos, OpenProject 17.0 introdujo un servidor de sincronización. El backend de OpenProject genera un token de autenticación que actualmente es válido por 24 horas, lo cifra con…
AnalizadaCrítica (9.4)0.36%—Openproject28/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Las versiones anteriores a la 16.6.6 y 17.0.2 tienen una vulnerabilidad de escritura de archivos arbitraria en el endpoint de descarga de diferencias del repositorio de OpenProject (`/projects/:project_id/repository/diff.diff`) al…
AnalizadaAlta (7.8)0.39%—Phpunit Project PhpunitDebian Linux27/1/202617/6/2026
PHPUnit es un framework de pruebas para PHP. Se ha descubierto una vulnerabilidad en versiones anteriores a 12.5.8, 11.5.50, 10.5.62, 9.6.33 y 8.5.52 que involucra la deserialización insegura de datos de cobertura de código en la ejecución de pruebas PHPT. La vulnerabilidad existe en el método `cleanupForCoverage()`,…
AnalizadaMedia (5.1)0.45%💥 PoCPypdf Project Pypdf27/1/202617/6/2026
pypdf es una librería PDF de Python puro, gratuita y de código abierto. Un atacante que utiliza una vulnerabilidad de bucle infinito presente en versiones anteriores a la 6.6.2 puede crear un PDF que conduce a un bucle infinito. Esto requiere acceder a los esquemas/marcadores. Esto ha sido corregido en pypdf 6.6.2. Si…
AplazadaCrítica (9.8)0.34%—Projectskyfire SkyfireAI27/1/202617/6/2026
Vulnerabilidad de aritmética de punteros incorrecta en ProjectSkyfire SkyFire_548. Este problema afecta a SkyFire_548: antes de 5.4.8-stable5.
AnalizadaAlta (8.7)0.69%—Victor CMS Project Victor CMS27/1/202617/6/2026
Victor CMS 1.0 contiene una vulnerabilidad de carga de archivos que permite a usuarios autenticados cargar archivos PHP maliciosos a través de la función de carga de imagen de perfil. Los atacantes pueden cargar un shell PHP al directorio /img y ejecutar comandos del sistema accediendo al archivo cargado a través del…
AplazadaCrítica (9.3)0.30%—Root Project RootAI27/1/202617/6/2026
Vulnerabilidad en proyecto raíz root (módulos builtins/zlib). Esta vulnerabilidad está asociada con los archivos de programa inftrees.C. Este problema afecta a root: hasta 6.36.00-rc1.
AnalizadaCrítica (9.3)8.3%💥 ExploitHustoj27/1/202617/6/2026
HUSTOF es un juez en línea de código abierto basado en PHP/C++/MySQL/Linux para entrenamiento de ACM/ICPC y NOIP. Antes de la versión 26.01.24, los módulos problem_import_qduoj.php y problem_import_hoj.php no logran sanear correctamente los nombres de archivo dentro de los archivos ZIP subidos. Los atacantes pueden…
AnalizadaMedia (5.3)0.17%—Shaarli Project Shaarli26/1/202617/6/2026
Shaarli es un servicio personal de marcadores. Antes de la versión 0.16.0, la creación de una etiqueta maliciosa, al comenzar con '"', terminaba prematuramente la etiqueta `` en la página de inicio y permitía a un atacante añadir HTML arbitrario, lo que llevaba a un posible ataque XSS. La versión 0.16.0 corrige el…
AnalizadaCrítica (10)1.3%—VM2 Project VM226/1/202617/6/2026
vm2 es una vm/sandbox de código abierto para Node.js. En vm2, en versiones anteriores a la 3.10.2, la sanitización de las devoluciones de llamada de `Promise.prototype.then` `Promise.prototype.catch` puede ser eludida. Esto permite a los atacantes escapar de la sandbox y ejecutar código arbitrario. En…
ModificadaBaja (2.5)0.19%—Libexpat Project Libexpat23/1/202617/6/2026
En libexpat anterior a 2.7.4, XML_ExternalEntityParserCreate no copia los datos de usuario del manejador de codificación desconocido.
AplazadaMedia (5.8)0.18%—Cjjparadoxmax Synergy-project-managerAI22/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en cjjparadoxmax Synergy Project Manager synergy-project-manager permite XSS Almacenado. Este problema afecta a Synergy Project Manager: desde n/a hasta <= 1.5.
ModificadaMedia (5.5)0.36%💥 PoCWheel Project Wheel22/1/202610/9/2026
wheel es una herramienta de línea de comandos para manipular archivos wheel de Python, según se define en PEP 427. En las versiones 0.40.0 a 0.46.1, la función unpack es vulnerable a la modificación de permisos de archivos debido a un manejo incorrecto de los permisos de archivos después de la extracción. La lógica…
AnalizadaMedia (6.8)0.19%—Opencryptoki Project Opencryptoki22/1/202617/6/2026
openCryptoki es una librería PKCS#11 y proporciona herramientas para Linux y AIX. Las versiones 2.3.2 y superiores son vulnerables al seguimiento de enlaces simbólicos cuando se ejecutan en contextos privilegiados. Un usuario del grupo de tokens puede redirigir operaciones de archivo a destinos arbitrarios del sistema…