Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▲ 218 respecto a la semana anterior
Críticas / altas1330▼ 103 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

23.913 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.8)0.18%—Cjjparadoxmax Synergy-project-managerAI22/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en cjjparadoxmax Synergy Project Manager synergy-project-manager permite XSS Almacenado. Este problema afecta a Synergy Project Manager: desde n/a hasta <= 1.5.
ModificadaMedia (5.5)0.36%💥 PoCWheel Project Wheel22/1/202610/9/2026
wheel es una herramienta de línea de comandos para manipular archivos wheel de Python, según se define en PEP 427. En las versiones 0.40.0 a 0.46.1, la función unpack es vulnerable a la modificación de permisos de archivos debido a un manejo incorrecto de los permisos de archivos después de la extracción. La lógica…
AnalizadaMedia (6.8)0.19%—Opencryptoki Project Opencryptoki22/1/202617/6/2026
openCryptoki es una librería PKCS#11 y proporciona herramientas para Linux y AIX. Las versiones 2.3.2 y superiores son vulnerables al seguimiento de enlaces simbólicos cuando se ejecutan en contextos privilegiados. Un usuario del grupo de tokens puede redirigir operaciones de archivo a destinos arbitrarios del sistema…
AnalizadaMedia (5.2)0.58%—Hustoj22/1/202617/6/2026
hustoj es un juez en línea de código abierto basado en PHP/C++/MySQL/Linux para el entrenamiento de ACM/ICPC y NOIP. Todas las versiones son vulnerables a la inyección CSV (inyección de fórmulas) a través de la funcionalidad de exportación de clasificación de concursos (contestrank.xls.php y…
ModificadaAlta (7.3)0.40%—Argoproj Argo Workflows21/1/202615/7/2026
Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedores para orquestar trabajos paralelos en Kubernetes. Antes de las versiones 3.6.17 y 3.7.8, un XSS almacenado en el listado del directorio de artefactos permite a cualquier autor de flujo de trabajo ejecutar JavaScript arbitrario en el…
AplazadaAlta (8.6)0.74%—Openplcproject OpenplcAI21/1/202617/6/2026
OpenPLC v3 contiene una vulnerabilidad de ejecución remota de código autenticada que permite a los atacantes con credenciales válidas inyectar código malicioso a través de la interfaz de configuración de hardware. Los atacantes pueden cargar una capa de hardware personalizada con código de shell inverso incrustado que…
AplazadaAlta (8.6)0.75%—Nodebb Plugin EmojiAI21/1/202617/6/2026
NodeBB Plugin Emoji 3.2.1 contiene una vulnerabilidad de escritura de archivos arbitraria que permite a los usuarios administrativos escribir archivos en ubicaciones arbitrarias del sistema a través de la API de carga de emojis. Los atacantes con acceso de administrador pueden crear solicitudes de carga de archivos…
AnalizadaMedia (4.3)0.20%—Openproject19/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Cuando se utilizan grupos en OpenProject para gestionar usuarios, los miembros del grupo solo deberían ser visibles para los usuarios que tienen el permiso 'Ver miembros' en cualquier proyecto del que el grupo también sea miembro.…
AnalizadaMedia (6.5)0.37%—Openproject19/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Los usuarios de versiones de OpenProject anteriores a la 16.6.5 y 17.0.1 tienen la capacidad de ver y finalizar sus sesiones activas a través de Configuración de la cuenta ? Sesiones. Al eliminar una sesión, no se verificaba…
AnalizadaMedia (5.4)0.24%—Openproject19/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Las versiones 16.3.0 a la 16.6.4 están afectadas por una vulnerabilidad de cross-site scripting almacenado en la vista de Hoja de Ruta. La vista de hoja de ruta de OpenProject renderiza la lista de 'Paquetes de trabajo…
AnalizadaCrítica (9.8)0.48%💥 PoCGlpi-project Glpi15/1/202617/6/2026
GLPI es un paquete de software gratuito de gestión de activos y TI. Desde 11.0.0, < 11.0.3, un usuario no autenticado puede realizar una inyección SQL a través del endpoint de inventario. Esta vulnerabilidad se corrige en 11.0.3.
AnalizadaCrítica (9.8)0.43%—Agora-project15/1/202617/6/2026
Vulnerabilidad de carga de archivos en Omnispace Agora Project anterior a 25.10 permitiendo a los atacantes ejecutar código a través del motor MSL de la biblioteca Imagick mediante un archivo PDF manipulado a las funciones de carga de archivos y miniaturas.
ModificadaMedia (6.1)0.22%—Agora-project15/1/202617/6/2026
Vulnerabilidad de cross site scripting (XSS) en Omnispace Agora Project anterior a 25.10 que permite a los atacantes ejecutar código arbitrario a través del parámetro notify del controlador de archivos utilizado para mostrar errores.
AnalizadaAlta (8.8)0.40%—Agora-project15/1/202617/6/2026
Vulnerabilidad de carga de archivos en Omnispace Agora Project anterior a 25.10 permitiendo a usuarios autenticados, o bajo ciertas condiciones también a usuarios invitados, a través de la acción UploadTmpFile.
AnalizadaAlta (7.5)0.89%—Agora-project15/1/202617/6/2026
Vulnerabilidad de salto de directorio en Omnispace Agora Project anterior a 25.10 que permite a atacantes no autenticados leer archivos en el sistema a través del controlador misc y la acción ExternalGetFile. Solo se pueden leer archivos con una extensión.
AnalizadaAlta (7.5)0.32%💥 PoCGlpi-project Glpi15/1/202617/6/2026
GLPI es un paquete de software gratuito de gestión de activos y TI. Antes de 10.0.21 y 11.0.3, un usuario no autorizado puede acceder a documentos de GLPI adjuntos a cualquier elemento (ticket, activo, ...). Si la FAQ pública está habilitada, este acceso no autorizado puede ser realizado por un usuario anónimo. Esta…
AplazadaCrítica (9.3)0.43%—ProjeqtorAI15/1/202617/6/2026
ProjeQtOr Project Management 9.1.4 contiene una vulnerabilidad de carga de archivos que permite a usuarios invitados cargar archivos PHP maliciosos con capacidades de ejecución de código arbitrario. Los atacantes pueden cargar un script PHP a través de la sección de adjuntos del perfil y ejecutar comandos del sistema…
AnalizadaAlta (8.5)0.31%—Dynojet Power Core15/1/202617/6/2026
Dynojet Power Core 2.3.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el DJ.UpdateService que permite a usuarios locales autenticados ejecutar código potencialmente con privilegios elevados. Los atacantes pueden explotar la ruta binaria sin comillas colocando ejecutables maliciosos en la ruta de…
AnalizadaMedia (4.8)0.22%—Facebook Pixel Project Facebook Pixel14/1/202617/6/2026
Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en Drupal Facebook Pixel facebook_pixel permite XSS Almacenado. Este problema afecta a Facebook Pixel: desde la 7.X-1.0 hasta la 7.X-1.1.
AnalizadaMedia (4.8)0.21%—Flag Module Project Flag14/1/202617/6/2026
Neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'cross-site scripting') vulnerabilidad en Drupal Flag permite cross-site scripting (XSS). Este problema afecta a Flag: desde la 7.X-3.0 hasta la 7.X-3.9.
AnalizadaCrítica (9.8)0.53%—Freeimage Project Freeimage14/1/202617/6/2026
FreeImage 3.18.0 contiene un Uso Después de Liberar en PluginTARGA.cpp;loadRLE().
AnalizadaMedia (5.3)0.37%—Libsndfile Project Libsndfile14/1/202617/6/2026
Libsndfile <=1.2.2 contiene una vulnerabilidad de fuga de memoria en la función mpeg_l3_encoder_init() dentro del archivo mpeg_l3_encode.c.
AnalizadaMedia (5.1)0.36%—Webgrind Project Webgrind13/1/202617/6/2026
Webgrind 1.1 y anteriores contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados inyectar scripts maliciosos a través del parámetro file en index.php. La aplicación no codifica suficientemente las entradas controladas por el usuario, permitiendo a los atacantes ejecutar…
AnalizadaCrítica (9.3)1.7%—Webgrind Project Webgrind13/1/202617/6/2026
Webgrind 1.1 contiene una vulnerabilidad de ejecución remota de comandos que permite a atacantes no autenticados inyectar comandos del sistema operativo a través del parámetro dataFile en index.PHP. Los atacantes pueden ejecutar comandos de sistema arbitrarios manipulando el parámetro dataFile, como usar la carga útil…
ModificadaAlta (8.7)0.57%—Mpdf Project Mpdf13/1/202617/6/2026
mPDF 7.0 contiene una vulnerabilidad de inclusión local de ficheros que permite a los atacantes leer ficheros del sistema arbitrarios manipulando los parámetros de los ficheros de anotación. Los atacantes pueden generar cargas útiles codificadas en URL o en base64 para incluir ficheros locales a través de contenido de…