Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

3695 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.46%—Liferay Digital Experience PlatformLiferay Portal17/10/202317/6/2026
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenadas en los componentes de fragmentos en Liferay Portal v7.4.2 hasta 7.4.3.53 y Liferay DXP 7.4 anterior a la actualización 54 permiten a atacantes remotos inyectar script web o HTML arbitrario a través de un payload manipulado inyectado en cualquier…
ModificadaMedia (5.4)2.2%—Liferay Digital Experience PlatformLiferay Portal17/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en la página de gestión de vocabulario en Liferay Portal v7.4.2 hasta v7.4.3.87, y Liferay DXP v7.4 anterior a la actualización 88 permite a atacantes remotos inyectar script web o HTML arbitrario a través de un payload manipulado inyectado en un vocabulario campo de texto…
ModificadaMedia (6.1)0.46%—Liferay Digital Experience PlatformLiferay Portal17/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) reflejada en la página "Export for Translation" en Liferay Portal 7.4.3.4 hasta 7.4.3.85, y Liferay DXP 7.4 anterior a la actualización 86 permite a atacantes remotos inyectar script web o HTML arbitrario a través del parámetro…
ModificadaMedia (6.1)0.36%—Hcltech Digital Experience11/10/202317/6/2026
HCL Digital Experience es susceptible a Cross-Site Scripting (XSS). Un subcomponente es vulnerable al XSS reflejado. En XSS reflejado, un atacante debe inducir a la víctima a hacer click en una URL manipulada desde algún mecanismo de entrega (correo electrónico, otro sitio web).
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaAlta (7.5)0.63%—Gitlab2/10/202317/6/2026
Se ha descubierto un problema en Ultimate-licensed GitLab EE que afecta a todas las versiones desde 13.12 anteriores a 16.2.8, 16.3.0 anteriores a 16.3.5 y 16.4.0 anteriores a 16.4.1 y que podría permitir a un atacante hacerse pasar por usuarios en CI pipelines mediante importaciones de grupos de transferencia directa.
ModificadaMedia (6.1)0.41%—Leaptodigital Contact Form Website TO Workflow Tool2/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Workflow Tool de Leap Contractor Contact Form Website en versiones <= 4.0.0.
ModificadaAlta (8.8)1.2%—Gitlab30/9/202317/6/2026
Se descubrió una vulnerabilidad en GitLab CE y EE que afecta a todas las versiones desde 16.0 anteriores a 16.2.8, 16.3 anteriores a 16.3.5 y 16.4 anteriores a 16.4.1. Un atacante autenticado podría realizar una ejecución del pipeline arbitrario en el contexto de otro usuario.
ModificadaAlta (7.5)0.74%—Gitlab29/9/202317/6/2026
Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 16.2 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Era posible leer el código fuente de un proyecto a través de un fork creado antes de cambiar la visibilidad…
ModificadaMedia (4.3)0.51%—Gitlab29/9/202317/6/2026
Se descubrió un problema en GitLab que afecta a todas las versiones anteriores a 16.2.7, todas las versiones desde 16.3 anteriores a 16.3.5 y todas las versiones desde 16.4 anteriores a 16.4.1. Era posible que un miembro eliminado del proyecto escribiera en sucursales protegidas utilizando claves de implementación.
AnalizadaAlta (7.1)0.44%—Gitlab29/9/202317/6/2026
Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 8.15 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Fue posible secuestrar algunos enlaces y botones en la interfaz de usuario de GitLab a una página maliciosa.
ModificadaMedia (4.3)0.53%—Gitlab29/9/202317/6/2026
Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 16.2 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Los usuarios pudieron vincular trabajos de CI/CD de proyectos privados de los que no son miembros.
ModificadaMedia (4.3)0.47%—Gitlab29/9/202317/6/2026
Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 10.6 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Era posible que los miembros upstream que colaboraran en su sucursal obtuvieran permisos para escribir en la…
AnalizadaMedia (4.3)0.45%—Gitlab29/9/202317/6/2026
Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 11.2 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Era posible que un maintainer creara una relación de fork entre proyectos existentes en contraria a la…
ModificadaAlta (7.5)0.93%—Gitlab29/9/202317/6/2026
La Denegación de Servicio en pipelines afectan a todas las versiones de Gitlab EE y CE anteriores a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1 permite que un atacante provoque fallas en los pipelines.
ModificadaMedia (5.3)0.43%—Gitlab29/9/202317/6/2026
Un error de lógica de negocios en GitLab EE que afecta a todas las versiones anteriores a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1 permite el acceso a proyectos internos. Una cuenta de servicio no se elimina cuando se elimina un espacio de nombres, lo que permite el acceso a proyectos internos.
AnalizadaBaja (3.5)0.57%—Gitlab29/9/202317/6/2026
Un problema de validación de entrada en el proxy de activos en GitLab EE, que afectó a todas las versiones desde 12.3 anterior a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1, permitió a un atacante autenticado crear URL de imágenes que omitían el activo apoderado.
ModificadaMedia (4.3)0.41%—Gitlab29/9/202317/6/2026
Se descubrió un problema en GitLab EE que afecta a todas las versiones desde 11.11 anteriores a 16.2.8, 16.3 anteriores a 16.3.5 y 16.4 anteriores a 16.4.1. Las restricciones de Inicio de Sesión Único no se aplicaron correctamente para los miembros indirectos del proyecto que acceden a repositorios de proyectos…
ModificadaMedia (4.3)0.54%—Gitlab29/9/202317/6/2026
Se descubrió un problema de autorización incorrecta en GitLab CE/EE que afecta a todas las versiones desde 11.8 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5 y todas las versiones desde 16.4 anteriores a 16.4.1. Permite que un reportero de proyecto filtre los proyectos de instancia Sentry del…
ModificadaMedia (5.7)0.50%—Gitlab29/9/202317/6/2026
Un problema de divulgación de información en GitLab CE/EE que afecta a todas las versiones a partir de 13.11 anterior a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1 permite a un atacante extraer variables CI/CD no protegidas engañando a un usuario visite un fork con una configuración CI/CD maliciosa.
ModificadaMedia (5.4)0.37%—93digital Typing Effect27/9/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento 93digital Typing Effect en versiones <=1.3.6.
ModificadaMedia (6.5)0.74%—Github Enterprise Server22/9/202317/6/2026
Se identificó una vulnerabilidad de comparación incorrecta en GitHub Enterprise Server que permitía el contrabando de confirmaciones al mostrar una diferencia incorrecta en una Solicitud de Extracción reabierta. Para hacerlo, un atacante necesitaría acceso de escritura al repositorio. Esta vulnerabilidad afectó a…
ModificadaMedia (5.4)0.49%—Digitaldruid Hoteldruid20/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en /hoteldruid/visualizza_contratto.php de Hoteldruid v3.0.5 permite a los atacantes ejecutar scripts web o HTML de su elección a través de un payload manipulado inyectado en el parámetro destinatario_email1.
ModificadaMedia (5.4)0.49%—Digitaldruid Hoteldruid20/9/202317/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en /hoteldruid/clienti.php de Hoteldruid v3.0.5 permite a los atacantes ejecutar scrips web o HTML de su elección a través de un payload manipulado inyectada en el parámetro nometiporiffa1.
ModificadaCrítica (9.8)0.73%—Digitaldruid Hoteldruid20/9/202317/6/2026
Se descubrió que Hoteldruid v3.0.5 contiene múltiples vulnerabilidades de inyección SQL en /hoteldruid/clienti.php a través de los parámetros annonascita, annoscaddoc, giornonascita, giornoscaddoc, lingua_cli, mesenascita y mesescaddoc.