Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

23.913 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.66%—Aerocms Project Aerocms13/1/202617/6/2026
Aero CMS 0.0.1 contiene una vulnerabilidad de inyección SQL en el parámetro author que permite a los atacantes manipular consultas de base de datos. Los atacantes pueden explotar técnicas de consulta basadas en booleanos, basadas en errores, basadas en tiempo y UNION para extraer información sensible de la base de…
AnalizadaMedia (6.1)0.28%—Opencryptoki Project Opencryptoki13/1/202617/6/2026
openCryptoki es una biblioteca PKCS#11 y herramientas para Linux y AIX. En 3.25.0 y 3.26.0, existe una vulnerabilidad de desbordamiento de búfer de pila en la implementación de CKM_ECDH_AES_KEY_WRAP que permite a un atacante con acceso local causar escrituras fuera de límites en el proceso anfitrión al proporcionar…
AnalizadaAlta (8.8)0.27%—Wem-project WEM12/1/202617/6/2026
WebErpMesv2 es un sistema web de gestión de recursos y ejecución de fabricación para la industria. Antes de la versión 1.19, WebErpMesv2 contiene una vulnerabilidad de omisión de validación de carga de archivos en múltiples controladores que permite a los usuarios autenticados cargar archivos arbitrarios, incluyendo…
AnalizadaAlta (8.2)0.59%—Wem-project WEM12/1/202617/6/2026
WebErpMesv2 es un sistema web de gestión de recursos y ejecución de fabricación para la industria. Antes de la 1.19, la aplicación WebErpMesV2 expone múltiples puntos finales de API sensibles sin middleware de autenticación. Un atacante remoto no autenticado puede leer datos críticos para el negocio, incluyendo…
AnalizadaAlta (7.3)1.1%—Gin-vue-admin Project Gin-vue-admin12/1/202617/6/2026
Gin-vue-admin es un sistema de gestión de *backend* basado en Vue y Gin. Gin-vue-admin <= v2.8.7 tiene una vulnerabilidad de salto de ruta en la funcionalidad de carga de reanudación de punto de interrupción. El atacante puede cargar cualquier archivo en cualquier directorio. En el archivo breakpoint_continue.go,…
AnalizadaCrítica (9.8)0.92%💥 PoCCovid-19 Contact Tracing System Project Covid-19 Contact Tracing System12/1/202617/6/2026
Sourcecodester Covid-19 Contact Tracing System 1.0 es vulnerable a RCE (ejecución remota de código). La aplicación recibe una shell inversa (PHP) en la imagen del usuario, lo que permite la RCE.
AnalizadaAlta (8.1)0.22%—Lfprojects Mlflow12/1/202617/6/2026
Las versiones de MLFlow hasta la 3.4.0 inclusive son vulnerables a ataques de reencuadernación de DNS debido a una falta de validación del encabezado Origin en el servidor REST de MLFlow. Esta vulnerabilidad permite a sitios web maliciosos eludir las protecciones de la Política del Mismo Origen y ejecutar llamadas no…
ModificadaBaja (1.9)0.27%—Lief-project Lief10/1/202617/6/2026
Se ha descubierto una falla de seguridad en lief-project LIEF hasta la versión 0.17.1. Afectada por este problema es la función Parser::parse_binary del archivo src/ELF/Parser.tcc del componente ELF Binary Parser. La manipulación resulta en una desreferencia de puntero nulo. El ataque debe ser iniciado desde una…
AnalizadaMedia (5.3)0.45%—Harfbuzz Project Harfbuzz10/1/202617/6/2026
HarfBuzz es un motor de conformación de texto. Antes de la versión 12.3.0, existe una vulnerabilidad de desreferencia de puntero nulo en la función SubtableUnicodesCache::create ubicada en src/hb-ot-cmap-table.hh. La función no verifica si hb_malloc devuelve NULL antes de usar 'placement new' para construir un objeto…
AnalizadaBaja (2.7)0.43%—Pypdf Project Pypdf10/1/202617/6/2026
pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.6.0, pypdf presenta posibles tiempos de ejecución prolongados para 'startxref' malformados. Un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca posibles tiempos de ejecución prolongados para entradas…
AnalizadaBaja (2.7)0.43%—Pypdf Project Pypdf10/1/202617/6/2026
pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.6.0, pypdf tiene posibles tiempos de ejecución largos para objetos /Root faltantes con valores /Size grandes. Un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a posibles tiempos de ejecución largos…
AnalizadaMedia (4.3)0.23%—Openproject10/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Las versiones de OpenProject anteriores a la versión 16.6.3 permitían a los usuarios con el permiso 'Ver reuniones' en cualquier proyecto, acceder a los detalles de reuniones que pertenecían a proyectos a los que el usuario no…
AnalizadaMedia (6.9)0.30%—Openproject10/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en web. Para las versiones de OpenProject desde la 11.2.1 hasta antes de la 16.6.2, al enviar una solicitud POST al endpoint /account/change_password con un ID de usuario arbitrario como parámetro password_change_user_id, la página de error…
AnalizadaMedia (6.9)0.26%—Openproject10/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 16.6.2, el endpoint de cambio de contraseña no autenticado de OpenProject (/account/change_password) no estaba protegido por las mismas salvaguardas contra fuerza bruta que se aplican al formulario de inicio de…
AnalizadaBaja (3.5)0.29%—Openproject10/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 16.6.2, un usuario con pocos privilegios y con sesión iniciada puede ver los nombres completos de otros usuarios. Dado que los ID de usuario se asignan de forma secuencial y predecible (por ejemplo, del 1 al…
AnalizadaAlta (8.6)0.38%—Openproject10/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto basado en la web. Para OpenProject versión 16.6.1 y anteriores, un administrador registrado puede ejecutar comandos arbitrarios configurando la ruta del binario de sendmail y enviando un correo electrónico de prueba. Este problema ha sido parcheado…
AnalizadaCrítica (9.1)0.30%—Openproject10/1/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Una vulnerabilidad de lectura de archivos locales (LFR) existe en la funcionalidad de exportación a PDF de paquetes de trabajo de OpenProject anterior a la versión 16.6.4. Al cargar un archivo SVG especialmente diseñado…
AnalizadaBaja (2.1)0.42%—Docsys Project Docsys9/1/202617/6/2026
Una vulnerabilidad ha sido encontrada en RainyGao DocSys hasta 2.02.37. Esto afecta una función desconocida del archivo com/DocSystem/mapping/UserMapper.xml. La manipulación del argumento Username conduce a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede ser…
AnalizadaBaja (2.1)0.44%—Docsys Project Docsys9/1/202617/6/2026
Se ha encontrado una vulnerabilidad en RainyGao DocSys hasta la versión 2.02.36. El elemento afectado es una función desconocida del archivo src/com/DocSystem/mapping/ReposAuthMapper.xml. La ejecución de una manipulación del argumento searchWord puede conducir a una inyección SQL. Es posible lanzar el ataque…
AnalizadaBaja (2.1)0.42%—Docsys Project Docsys9/1/202617/6/2026
Una vulnerabilidad fue detectada en RainyGao DocSys hasta 2.02.36. El elemento afectado es una función desconocida del archivo src/com/DocSystem/mapping/GroupMemberMapper.xml. Realizar una manipulación del argumento searchWord resulta en inyección SQL. Es posible iniciar el ataque remotamente. El exploit es ahora…
AnalizadaMedia (6.3)0.47%—Palletsprojects Werkzeug8/1/202617/6/2026
Werkzeug es una completa biblioteca de aplicaciones web WSGI. Antes de la versión 3.1.5, la función safe_join de Werkzeug permite segmentos de ruta con nombres de dispositivos de Windows que tienen extensiones de archivo o espacios finales. En Windows, existen nombres de dispositivos especiales como CON, AUX, etc. que…
AnalizadaMedia (6.5)0.30%—Miniflux Project Miniflux8/1/202617/6/2026
Miniflux 2 es un lector de feeds de código abierto. Antes de la versión 2.2.16, el endpoint de proxy de medios de Miniflux ('GET /proxy/{encodedDigest}/{encodedURL}') puede ser abusado para realizar Falsificación de Petición del Lado del Servidor (SSRF). Un usuario autenticado puede hacer que Miniflux genere una URL…
AnalizadaMedia (5.3)0.36%—Project-monai Monai7/1/202617/6/2026
MONAI (Medical Open Network for AI) es un kit de herramientas de IA para imágenes médicas. En versiones hasta la 1.5.1 inclusive, una vulnerabilidad de Salto de Ruta (Zip Slip) existe en la función _download_from_ngc_private() de MONAI. La función utiliza zipfile.ZipFile.extractall() sin validación de ruta, mientras…
AnalizadaAlta (7.5)0.44%—CSS Project CSS7/1/202617/6/2026
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Wikimedia Foundation MediaWiki - CSS extension allows Path Traversal.This issue affects MediaWiki - CSS extension: 1.44, 1.43, 1.39.
AnalizadaMedia (5.5)0.42%—Projectworlds House Rental AND Property Listing Project7/1/202617/6/2026
A flaw has been found in projectworlds House Rental and Property Listing 1.0. Impacted is an unknown function of the file /app/register.php?action=reg of the component Signup. This manipulation of the argument image causes unrestricted upload. Remote exploitation of the attack is possible. The exploit has been…