Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3076▲ 446 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

294.857 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.15%—WDS MCP Content ManagerAI6/10/20266/10/2026
Control de acceso roto (con rol de colaborador) en WDS MCP Content Manager en versiones <= 3.10.4.
AplazadaMedia (6.5)0.21%—Faktur PROAI6/10/20266/10/2026
Vulnerabilidad de omisión de autorización mediante una clave controlada por el usuario en ZWEISCHNEIDER Faktur Pro for WooCommerce woorechnung que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Faktur Pro for WooCommerce: desde n/a hasta 3.2.2.
AplazadaBaja (2.1)0.30%—Vllm-project VllmAI6/10/20269/10/2026
Se ha detectado una vulnerabilidad de seguridad en vllm-project vLLM hasta la 0.31.0. Afecta a la función conv_ssm_forward del archivo vllm/model_executor/layers/mamba/mamba_mixer2.py del componente Completions Request Handler. La manipulación provoca una lectura fuera de límites. Es posible llevar a cabo el ataque de…
AplazadaBaja (2.1)0.27%—Evilmartians ImgproxyAI6/10/20266/10/2026
Se ha encontrado un fallo en imgproxy hasta la 4.0.17. Esta vulnerabilidad afecta a la función sanitizeElement del archivo processing/svg/svg.go del componente SVG Handler. Ejecutar una manipulación puede provocar secuencias de comandos en sitios cruzados (XSS). Es posible lanzar el ataque de forma remota. El exploit…
AplazadaAlta (7.5)0.20%—Fluentbooking PROAI6/10/20266/10/2026
Control de acceso roto sin autenticación en FluentBooking Pro en versiones < 2.5.0.
AplazadaMedia (5.5)0.33%—UptraceAI6/10/20266/10/2026
Se ha detectado una vulnerabilidad de seguridad en uptrace hasta la 2.1.0-beta.8. Esta vulnerabilidad afecta a la función Login del archivo pkg/org/user_handler.go. La manipulación provoca una exposición de información a través de mensajes de error. Es posible iniciar el ataque de forma remota. El exploit se ha…
AplazadaBaja (2.1)0.16%—Sourcecodester Drug Recommendation SystemAI6/10/20266/10/2026
Se ha identificado una debilidad en SourceCodester Drug Recommendation System 1.0. Se ve afectada una función desconocida. La ejecución de una manipulación puede provocar una falsificación de solicitudes entre sitios (CSRF). El ataque puede realizarse de forma remota. El exploit se ha puesto a disposición del público…
AplazadaBaja (2.1)0.27%—Sourcecodester Drug Recommendation SystemAI6/10/20268/10/2026
Se ha descubierto un fallo de seguridad en SourceCodester Drug Recommendation System 1.0. Afecta a una función desconocida del archivo Admin/add_drug.php. Realizar una manipulación provoca secuencias de comandos en sitios cruzados (XSS). Es posible llevar a cabo el ataque de forma remota. El exploit se ha hecho…
AplazadaMedia (5.5)0.40%—Sourcecodester Drug Recommendation SystemAI6/10/20266/10/2026
Se ha identificado una vulnerabilidad en SourceCodester Drug Recommendation System 1.0. Afecta a una función desconocida del componente Auth Guard. Dicha manipulación del argumento user_id provoca una autenticación incorrecta. El ataque puede ejecutarse de forma remota. El exploit está disponible públicamente y podría…
AplazadaBaja (2)0.23%—Phpgurukul User Registration Login AND User Management SystemAI6/10/20266/10/2026
Se ha determinado una vulnerabilidad en PHPGurukul User Registration & Login and User Management System 3.3. El elemento afectado es una función desconocida del archivo loginsystem/admin/change-password.php del componente Change Password Handler. Esta manipulación del argumento currentpassword provoca una autorización…
AplazadaBaja (2.1)0.23%—Jishenghua JsherpAI6/10/20266/10/2026
Se ha descubierto un fallo de seguridad en jishenghua jshERP hasta la 3.5. Se ve afectada la función updateAccountHeadAndDetail del archivo jshERP-boot/src/main/java/com/jsh/erp/service/AccountHeadService.java del componente Financial Receipt Update Handler. Realizar una manipulación provoca una autorización…
AplazadaBaja (2)0.24%—Bladex SpringbladeAI6/10/20268/10/2026
Se ha determinado una vulnerabilidad en chillzhuang SpringBlade hasta la 5.0.1. Afecta a una función desconocida del archivo blade-service/blade-system/src/main/java/org/springblade/system/controller/RoleController.java del componente User Detail Endpoint. Esta manipulación del argumento ID provoca una autorización…
AplazadaBaja (2)0.23%—Bladex SpringbladeAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en chillzhuang SpringBlade hasta la 5.0.1. El elemento afectado es una función desconocida del archivo blade-service/blade-system/src/main/java/org/springblade/system/controller/ParamController.java del componente Parameter Submit Management. La manipulación del argumento…
AplazadaBaja (2.1)1.1%—Yogeshojha RengineAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en yogeshojha reNgine hasta la 2.2.0. Se ve afectada por esta vulnerabilidad la función subdomain_discovery del archivo web/reNgine/tasks.py del componente listTargets Endpoint. La manipulación del argumento Name provoca una inyección de comandos del sistema operativo. El ataque…
AplazadaMedia (5.5)0.50%—Ossrs SRSAI6/10/20266/10/2026
Se ha detectado una vulnerabilidad en OSSRS srs hasta la 7.0-a1. Afecta a la función systemAPI.Run del archivo internal/proxy/api.go del componente System API. Realizar una manipulación provoca la ausencia de autenticación. Es posible iniciar el ataque de forma remota. El exploit ya es público y puede utilizarse.…
AplazadaCrítica (10)2.1%—Totolink X6000rAI6/10/20266/10/2026
Se ha detectado una vulnerabilidad de seguridad en TOTOLINK X6000R 9.4.0cu.652_B20230116. El elemento afectado es la función firmware_check del archivo /cgi-bin/cstecgi.cgi del componente UploadFirmwareFile Handler. Dicha manipulación del argumento file_name provoca una inyección de comandos del sistema operativo. El…
En análisisMedia (6.8)0.31%—Redhat SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Cuando está configurado para evaluar los avisos de caducidad de contraseña antes de las reglas de acceso restrictivas en entornos LDAP (Lightweight Directory Access Protocol), un aviso de contraseña caducada termina anticipadamente la evaluación de reglas y trata la solicitud de…
AplazadaCrítica (9.8)0.67%—Viewsonic ViewboardAI5/10/20266/10/2026
Existe una inyección de entrada en los servicios de red expuestos de vCast en ViewSonic ViewBoard que permite a un atacante remoto no autenticado inyectar entradas arbitrarias en los endpoints del servicio mediante solicitudes HTTP a través de la red a endpoints no autenticados
AplazadaAlta (7.5)0.46%—Viewsonic ViewboardAI5/10/20266/10/2026
Existe una descarga arbitraria de archivos en el mecanismo de entrega de APK de vCast en ViewSonic ViewBoard unknown que permite a un atacante remoto no autenticado desencadenar la instalación sin privilegios de un APK sirviendo una URL de APK maliciosa a través de un endpoint de descarga no autenticado
AplazadaMedia (4.8)0.19%—Joplin ServerAI5/10/20268/10/2026
Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de Joplin Server 3.7.2, packages/server/src/models/TokenModel.ts almacena los tokens de CSRF, de confirmación de cuenta, de cambio de correo electrónico y de restablecimiento de contraseña sin…
Pendiente de análisisAlta (7.5)0.38%—ScrapyAI5/10/20266/10/2026
Scrapy es un framework de alto nivel de rastreo y extracción web (scraping) para Python. Desde la 1.4.0 hasta la 2.14.2, RefererMiddleware en scrapy/spidermiddlewares/referer.py trataba un valor de la cabecera de respuesta Referrer-Policy que se asemejaba a una ruta de importación de Python como una clase de política…
Pendiente de análisisAlta (8.2)0.36%—The-guild Graphql-toolsAI5/10/20266/10/2026
GraphQL Tools proporciona utilidades para crear, unir (stitching) y simular (mocking) esquemas GraphQL. Antes de la 12.0.1, la función mergeDeep del paquete utils de GraphQL Tools sigue las propiedades heredadas al fusionar recursivamente los objetos de origen y no excluye las claves __proto__, constructor ni…
Pendiente de análisisCrítica (9.3)1.8%💥 ExploitAtlassian Bitbucket Data CenterAIAtlassian Confluence Data CenterAIAtlassian Jira Service Management Data CenterAIAtlassian Jira Software Data CenterAI+45/10/20267/10/2026
Se trata de una vulnerabilidad en Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center. Crowd Data Center, Crucible y Fisheye. Esta vulnerabilidad de acceso arbitrario a archivos permite a un atacante no autenticado acceder a archivos…
Pendiente de análisisBaja (2.3)0.15%—Mongodb Controllers FOR KubernetesAI5/10/20266/10/2026
En MongoDB Controllers for Kubernetes, una validación insuficiente de la configuración de copias de seguridad de Ops Manager puede permitir que un usuario que pueda modificar un recurso personalizado OpsManager provoque cambios administrativos no deseados en Ops Manager. Esto afecta a las implementaciones que usan la…
Pendiente de análisisMedia (6.9)0.29%—Docker BuildxAI5/10/20266/10/2026
Docker Buildx Bake no solicita la aprobación fs.read esperada para determinadas entradas del sistema de archivos. Una definición de Bake no confiable puede exponer un archivo legible mediante un secreto sin ruta cuyo ID se interpreta como un nombre de ruta del lado del cliente, o consumir una disposición de imagen OCI…