Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

196 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)4.6%💥 PoCSubstack Minimist17/3/20228/10/2026
Minimist versiones anteriores a 1.2.5 incluyéndola, es vulnerable a una Contaminación de Prototipos por medio del archivo index.js, función setKey() (líneas 69-95)
AnalizadaCrítica (9.8)1.6%—Razormist Complaint Management System27/10/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Complaint Management System versión 1.0, por medio del parámetro cid en el archivo complaint-details.php
ModificadaMedia (5.4)0.61%—Razormist Employee Management System15/6/202117/6/2026
Una vulnerabilidad de tipo Cross Site Scripting en SourceCodester Employee Management System versión 1.0, permite al usuario ejecutar mensajes de alerta por medio del parámetro /Employee Management en el archivo System/addemp.php en la cuenta de administrador
ModificadaAlta (7.2)0.43%—Juniper Mist Cloud UI16/10/202017/6/2026
Cuando la autenticación SAML está habilitada, Juniper Networks Mist Cloud UI puede manejar incorrectamente los elementos secundarios en las respuestas de SAML, permitiendo a un atacante remoto modificar una respuesta SAML válida sin invalidar su firma criptográfica para omitir los controles de seguridad de…
ModificadaAlta (7.2)0.89%—Juniper Mist Cloud UI16/10/202017/6/2026
Cuando la autenticación SAML está habilitada, Juniper Networks Mist Cloud UI puede manejar incorrectamente las respuestas SAML, permitiendo a un atacante remoto modificar una respuesta SAML válida sin invalidar su firma criptográfica para omitir los controles de seguridad de autenticación SAML. Este problema…
ModificadaAlta (8.3)0.58%—Juniper Mist Cloud UI16/10/202017/6/2026
Cuando la autenticación de Security Assertion Markup Language (SAML) está habilitada, Juniper Networks Mist Cloud UI puede procesar incorrectamente los certificados de autenticación no válidos, lo que podría permitir a un usuario malicioso de la red acceder a datos no autorizados. Este problema afecta a todas las…
ModificadaMedia (6.5)1.2%—Redhat Openstack-mistral15/6/202017/6/2026
Una condición de Denegación de Servicio (DoS) es posible en OpenStack Mistral en versiones hasta 7.0.3 incluyéndola. Enviar un archivo YAML de definición de flujo de trabajo especialmente diseñado que contenga anclas anidadas puede conllevar a un agotamiento de recursos que culmina en una denegación de servicio
ModificadaMedia (5.6)1.9%💥 PoCSubstack MinimistOpensuse Leap11/3/20208/10/2026
minimist versiones anteriores a la versión 1.2.2, podría ser engañado para agregar o modificar propiedades de Object.prototype usando una carga útil de "constructor" o "__proto__".
ModificadaMedia (5.5)0.34%—Redhat Openstack-mistral8/11/201917/6/2026
Se detectó una vulnerabilidad de exposición a la información donde los archivos de registro bajo la nube de openstack-mistral que contenían información de texto sin cifrar fueron hechos de tipo world readable. Un usuario del sistema malicioso podría explotar este fallo para acceder a información confidencial del…
ModificadaMedia (6.5)1.0%—Schneider-electric Hmigto FirmwareSchneider-electric Hmisto FirmwareSchneider-electric Xbtgh FirmwareSchneider-electric Hmigtu Firmware+517/9/201917/6/2026
Existe una vulnerabilidad CWE-754 - Comprobación inadecuada de condiciones inusuales o excepcionales en los paneles Magelis HMI (todas las versiones de - HMIGTO, HMISTO, XBTGH, HMIGTU, HMIGTUX, HMISCU, HMISTU, XBTGT, XBTGT, HMIGXO, HMIGXU) congelación temporal de la HMI cuando se recibe una alta tasa de tramas. Cuando…
ModificadaMedia (6.1)0.87%—Paloaltonetworks Demisto9/5/201917/6/2026
La vulnerabilidad de XSS en Palo Alto Networks Demisto, versión 4.5 build 40249, puede permitir que un atacante no autenticado ejecute JavaScript o HTML arbitrarios.
ModificadaAlta (7.5)11%💥 ExploitHarmistechnology JE Messenger29/3/201917/6/2026
Se ha descubierto un fallo en el componente "Harmis JE Messenger" para Joomla! en su versión 1.2.2. Un salto de directorio permite el acceso de lectura en archivos arbitrarios.
ModificadaMedia (6.5)1.1%—Harmistechnology JE Messenger29/3/201917/6/2026
Se ha descubierto un fallo en el componente "Harmis JE Messenger" para Joomla! en su versión 1.2.2. Es posible leer información que solamente debería ser accesible a un usuario diferente.
ModificadaAlta (8.8)1.3%—Harmistechnology JE Messenger29/3/201917/6/2026
Se ha descubierto un fallo en el componente "Harmis JE Messenger" para Joomla! en su versión 1.2.2. Es posible realizar una acción dentro del contexto de la cuenta de otro usuario.
ModificadaMedia (5.4)0.66%—Harmistechnology JE Messenger29/3/201917/6/2026
Se ha descubierto un fallo en el componente "Harmis JE Messenger" para Joomla! en su versión 1.2.2. Es posible manipular los mensajes de modo que el código JavaScript se ejecute en el lado del usuario receptor cuando dicho mensaje se abra. Esto también se conoce como Cross-Site Scripting (XSS).
ModificadaCrítica (9.1)1.3%—Harmistechnology JE Messenger29/3/201917/6/2026
Se ha descubierto un fallo en el componente "Harmis JE Messenger" para Joomla! en su versión 1.2.2. La entrada no se valida y las consultas no se escriben de modo que prevengan una inyección SQL. Por consiguiente, las instrucciones SQL pueden ejecutarse en la base de datos.
ModificadaAlta (7.5)1.5%—Redhat Openstack-mistral2/11/201817/6/2026
Se ha encontrado un error en openstack-mistral. Al manipular el nombre de archivo de la clave privada SSH, la acción std.ssh puede emplearse para revelar la presencia de archivos arbitrarios en el sistema de archivos del ejecutor que lleva a cabo la acción. Ya que std.ssh private_key_filename puede tomar una ruta…
ModificadaMedia (6.1)1.2%—Atmist Snazzy Maps3/10/201817/6/2026
El plugin Snazzy Maps en versiones anteriores a la 1.1.5 para WordPress tiene XSS mediante los parámetros text o tab.
ModificadaAlta (8.8)2.6%💥 ExploitHarmistechnology EK Rishta12/6/201817/6/2026
router.php en el componente Harmis Ek rishta (también conocido como ek-rishta) 2.10 para Joomla! permite la inyección SQL mediante PATH_INFO a un URI home/requested_user/Sent%20interest/.
ModificadaCrítica (9.8)2.7%💥 ExploitHarmistechnology EK Rishta22/2/201817/6/2026
Existe inyección SQL en el componente Ek Rishta 3.0.2 para Joomla! mediante los parámetros gender, age1, age2, religion, mothertounge, caste o country.
ModificadaMedia (6.1)2.2%—Mistune Project MistuneFedoraproject Fedora29/12/201717/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en la función _keyify en mistune.py en Mistune en versiones anteriores a la 0.8.1 permite que atacantes remotos inyecten scripts web o HTML aprovechando el error a la hora de escapar el argumento "key".
ModificadaMedia (6.1)4.3%💥 ExploitMistserver7/12/201717/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en MistServer en versiones anteriores a la 2.13 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante vectores relacionados con alertas de peticiones de autenticación fallidas.
ModificadaCrítica (9.8)2.9%—Alchemist-elixir Alchemist-server17/11/201717/6/2026
El plugin vim para Elixir, alchemist.vim, es vulnerable a una ejecución remota de código en el servidor agrupado alchemist. Un sitio web malicioso puede ejecutar peticiones contra un puerto efímero en un host local que se evalúan como código elixir.
ModificadaMedia (6.1)0.92%—Mistune Project Mistune19/10/201717/6/2026
Mistune.py en Mistune 0.7.4 permite Cross-Site Scripting (XSS) mediante una nueva línea inesperada (como en java\nscript:) o una dirección de email manipulada. Esto está relacionado con las funciones escape y autolink.
ModificadaMedia (5.4)0.27%—Misterpark Hydrogen Water16/10/201417/6/2026
La aplicación para Android Hydrogen Water (también conocida como com.appzone628) 1.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.