Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
23.913 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.66% | — | Aerocms Project Aerocms | 13/1/2026 | 17/6/2026 | Aero CMS 0.0.1 contiene una vulnerabilidad de inyección SQL en el parámetro author que permite a los atacantes manipular consultas de base de datos. Los atacantes pueden explotar técnicas de consulta basadas en booleanos, basadas en errores, basadas en tiempo y UNION para extraer información sensible de la base de… | |
| Analizada | Media (6.1) | 0.28% | — | Opencryptoki Project Opencryptoki | 13/1/2026 | 17/6/2026 | openCryptoki es una biblioteca PKCS#11 y herramientas para Linux y AIX. En 3.25.0 y 3.26.0, existe una vulnerabilidad de desbordamiento de búfer de pila en la implementación de CKM_ECDH_AES_KEY_WRAP que permite a un atacante con acceso local causar escrituras fuera de límites en el proceso anfitrión al proporcionar… | |
| Analizada | Alta (8.8) | 0.27% | — | Wem-project WEM | 12/1/2026 | 17/6/2026 | WebErpMesv2 es un sistema web de gestión de recursos y ejecución de fabricación para la industria. Antes de la versión 1.19, WebErpMesv2 contiene una vulnerabilidad de omisión de validación de carga de archivos en múltiples controladores que permite a los usuarios autenticados cargar archivos arbitrarios, incluyendo… | |
| Analizada | Alta (8.2) | 0.59% | — | Wem-project WEM | 12/1/2026 | 17/6/2026 | WebErpMesv2 es un sistema web de gestión de recursos y ejecución de fabricación para la industria. Antes de la 1.19, la aplicación WebErpMesV2 expone múltiples puntos finales de API sensibles sin middleware de autenticación. Un atacante remoto no autenticado puede leer datos críticos para el negocio, incluyendo… | |
| Analizada | Alta (7.3) | 1.1% | — | Gin-vue-admin Project Gin-vue-admin | 12/1/2026 | 17/6/2026 | Gin-vue-admin es un sistema de gestión de *backend* basado en Vue y Gin. Gin-vue-admin <= v2.8.7 tiene una vulnerabilidad de salto de ruta en la funcionalidad de carga de reanudación de punto de interrupción. El atacante puede cargar cualquier archivo en cualquier directorio. En el archivo breakpoint_continue.go,… | |
| Analizada | Crítica (9.8) | 0.92% | 💥 PoC | Covid-19 Contact Tracing System Project Covid-19 Contact Tracing System | 12/1/2026 | 17/6/2026 | Sourcecodester Covid-19 Contact Tracing System 1.0 es vulnerable a RCE (ejecución remota de código). La aplicación recibe una shell inversa (PHP) en la imagen del usuario, lo que permite la RCE. | |
| Analizada | Alta (8.1) | 0.22% | — | Lfprojects Mlflow | 12/1/2026 | 17/6/2026 | Las versiones de MLFlow hasta la 3.4.0 inclusive son vulnerables a ataques de reencuadernación de DNS debido a una falta de validación del encabezado Origin en el servidor REST de MLFlow. Esta vulnerabilidad permite a sitios web maliciosos eludir las protecciones de la Política del Mismo Origen y ejecutar llamadas no… | |
| Modificada | Baja (1.9) | 0.27% | — | Lief-project Lief | 10/1/2026 | 17/6/2026 | Se ha descubierto una falla de seguridad en lief-project LIEF hasta la versión 0.17.1. Afectada por este problema es la función Parser::parse_binary del archivo src/ELF/Parser.tcc del componente ELF Binary Parser. La manipulación resulta en una desreferencia de puntero nulo. El ataque debe ser iniciado desde una… | |
| Analizada | Media (5.3) | 0.45% | — | Harfbuzz Project Harfbuzz | 10/1/2026 | 17/6/2026 | HarfBuzz es un motor de conformación de texto. Antes de la versión 12.3.0, existe una vulnerabilidad de desreferencia de puntero nulo en la función SubtableUnicodesCache::create ubicada en src/hb-ot-cmap-table.hh. La función no verifica si hb_malloc devuelve NULL antes de usar 'placement new' para construir un objeto… | |
| Analizada | Baja (2.7) | 0.43% | — | Pypdf Project Pypdf | 10/1/2026 | 17/6/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.6.0, pypdf presenta posibles tiempos de ejecución prolongados para 'startxref' malformados. Un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca posibles tiempos de ejecución prolongados para entradas… | |
| Analizada | Baja (2.7) | 0.43% | — | Pypdf Project Pypdf | 10/1/2026 | 17/6/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.6.0, pypdf tiene posibles tiempos de ejecución largos para objetos /Root faltantes con valores /Size grandes. Un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a posibles tiempos de ejecución largos… | |
| Analizada | Media (4.3) | 0.23% | — | Openproject | 10/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Las versiones de OpenProject anteriores a la versión 16.6.3 permitían a los usuarios con el permiso 'Ver reuniones' en cualquier proyecto, acceder a los detalles de reuniones que pertenecían a proyectos a los que el usuario no… | |
| Analizada | Media (6.9) | 0.30% | — | Openproject | 10/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en web. Para las versiones de OpenProject desde la 11.2.1 hasta antes de la 16.6.2, al enviar una solicitud POST al endpoint /account/change_password con un ID de usuario arbitrario como parámetro password_change_user_id, la página de error… | |
| Analizada | Media (6.9) | 0.26% | — | Openproject | 10/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 16.6.2, el endpoint de cambio de contraseña no autenticado de OpenProject (/account/change_password) no estaba protegido por las mismas salvaguardas contra fuerza bruta que se aplican al formulario de inicio de… | |
| Analizada | Baja (3.5) | 0.29% | — | Openproject | 10/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 16.6.2, un usuario con pocos privilegios y con sesión iniciada puede ver los nombres completos de otros usuarios. Dado que los ID de usuario se asignan de forma secuencial y predecible (por ejemplo, del 1 al… | |
| Analizada | Alta (8.6) | 0.38% | — | Openproject | 10/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto basado en la web. Para OpenProject versión 16.6.1 y anteriores, un administrador registrado puede ejecutar comandos arbitrarios configurando la ruta del binario de sendmail y enviando un correo electrónico de prueba. Este problema ha sido parcheado… | |
| Analizada | Crítica (9.1) | 0.30% | — | Openproject | 10/1/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Una vulnerabilidad de lectura de archivos locales (LFR) existe en la funcionalidad de exportación a PDF de paquetes de trabajo de OpenProject anterior a la versión 16.6.4. Al cargar un archivo SVG especialmente diseñado… | |
| Analizada | Baja (2.1) | 0.42% | — | Docsys Project Docsys | 9/1/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en RainyGao DocSys hasta 2.02.37. Esto afecta una función desconocida del archivo com/DocSystem/mapping/UserMapper.xml. La manipulación del argumento Username conduce a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede ser… | |
| Analizada | Baja (2.1) | 0.44% | — | Docsys Project Docsys | 9/1/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en RainyGao DocSys hasta la versión 2.02.36. El elemento afectado es una función desconocida del archivo src/com/DocSystem/mapping/ReposAuthMapper.xml. La ejecución de una manipulación del argumento searchWord puede conducir a una inyección SQL. Es posible lanzar el ataque… | |
| Analizada | Baja (2.1) | 0.42% | — | Docsys Project Docsys | 9/1/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en RainyGao DocSys hasta 2.02.36. El elemento afectado es una función desconocida del archivo src/com/DocSystem/mapping/GroupMemberMapper.xml. Realizar una manipulación del argumento searchWord resulta en inyección SQL. Es posible iniciar el ataque remotamente. El exploit es ahora… | |
| Analizada | Media (6.3) | 0.47% | — | Palletsprojects Werkzeug | 8/1/2026 | 17/6/2026 | Werkzeug es una completa biblioteca de aplicaciones web WSGI. Antes de la versión 3.1.5, la función safe_join de Werkzeug permite segmentos de ruta con nombres de dispositivos de Windows que tienen extensiones de archivo o espacios finales. En Windows, existen nombres de dispositivos especiales como CON, AUX, etc. que… | |
| Analizada | Media (6.5) | 0.30% | — | Miniflux Project Miniflux | 8/1/2026 | 17/6/2026 | Miniflux 2 es un lector de feeds de código abierto. Antes de la versión 2.2.16, el endpoint de proxy de medios de Miniflux ('GET /proxy/{encodedDigest}/{encodedURL}') puede ser abusado para realizar Falsificación de Petición del Lado del Servidor (SSRF). Un usuario autenticado puede hacer que Miniflux genere una URL… | |
| Analizada | Media (5.3) | 0.36% | — | Project-monai Monai | 7/1/2026 | 17/6/2026 | MONAI (Medical Open Network for AI) es un kit de herramientas de IA para imágenes médicas. En versiones hasta la 1.5.1 inclusive, una vulnerabilidad de Salto de Ruta (Zip Slip) existe en la función _download_from_ngc_private() de MONAI. La función utiliza zipfile.ZipFile.extractall() sin validación de ruta, mientras… | |
| Analizada | Alta (7.5) | 0.44% | — | CSS Project CSS | 7/1/2026 | 17/6/2026 | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Wikimedia Foundation MediaWiki - CSS extension allows Path Traversal.This issue affects MediaWiki - CSS extension: 1.44, 1.43, 1.39. | |
| Analizada | Media (5.5) | 0.42% | — | Projectworlds House Rental AND Property Listing Project | 7/1/2026 | 17/6/2026 | A flaw has been found in projectworlds House Rental and Property Listing 1.0. Impacted is an unknown function of the file /app/register.php?action=reg of the component Signup. This manipulation of the argument image causes unrestricted upload. Remote exploitation of the attack is possible. The exploit has been… |