Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
5143 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 5.7% | 💥 Exploit | Najeebmedia Frontend File ManagerNajeebmedia Post Front-end Form | 16/10/2024 | 17/6/2026 | Los complementos Frontend File Manager (versiones < 4.0) y N-Media Post Front-end Form (versiones < 1.1) para WordPress son vulnerables a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo a través de las acciones AJAX `nm_filemanager_upload_file` y `nm_postfront_upload_file`.… | |
| Modificada | Media (6.5) | 1.3% | — | Redhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64Redhat Openshift Container Platform FOR IBM ZRedhat Openshift Container Platform FOR Linuxone+11 | 15/10/2024 | 17/6/2026 | Se encontró una vulnerabilidad en Podman, Buildah y CRI-O. Una vulnerabilidad de cruce de enlaces simbólicos en la librería de contenedores/almacenamiento puede hacer que Podman, Buildah y CRI-O se bloqueen y generen una denegación de servicio mediante la eliminación de OOM al ejecutar una imagen maliciosa utilizando… | |
| Analizada | Alta (7.8) | 0.24% | — | Nvidia Nemo | 15/10/2024 | 17/6/2026 | NVIDIA NeMo contiene una vulnerabilidad en SaveRestoreConnector que puede provocar un problema de path traversal mediante una extracción de archivo .tar no segura. Una explotación exitosa de esta vulnerabilidad puede provocar la ejecución de código y la manipulación de datos. | |
| Aplazada | Alta (7.5) | 0.49% | — | Starvedia McamviewAI | 14/10/2024 | 17/6/2026 | Un problema en Plug n Play Camera com.starvedia.mCamView.zwave 5.5.1 permite que un atacante remoto obtenga información confidencial a través del proceso de actualización del firmware | |
| Analizada | Media (5.3) | 0.21% | — | Linuxfoundation Zowe API Mediation Layer | 10/10/2024 | 17/6/2026 | El endpoint de validación de conformidad es público, por lo que todos pueden verificar la conformidad de los servicios incorporados. La respuesta podría contener información específica sobre el servicio, incluidos los endpoints disponibles y swagger. Podría informar a un atacante sobre la versión en ejecución de un… | |
| Analizada | Media (5.3) | 0.23% | — | Linuxfoundation Zowe API Mediation Layer | 10/10/2024 | 17/6/2026 | El endpoint de salud es público, por lo que todos pueden ver una lista de todos los servicios. Es información potencialmente valiosa para los atacantes. | |
| Aplazada | Media (6.4) | 0.33% | — | Mediawiki ImportdumpAI | 9/10/2024 | 17/6/2026 | ImportDump es una extensión de MediaWiki diseñada para automatizar las solicitudes de importación de los usuarios. El ID de actor local de un usuario se almacena en la base de datos para indicar quién realizó qué solicitudes. Por lo tanto, si un usuario de otra wiki tiene el mismo ID de actor que alguien de la wiki… | |
| Aplazada | Media (6) | 0.42% | — | Mediawiki IncidentreportingAI | 9/10/2024 | 17/6/2026 | IncidentReporting es una extensión de MediaWiki para mover informes de incidentes desde el wikitexto a las tablas de la base de datos. Hay una variedad de problemas de Cross-site Scripting, aunque todos ellos requieren permisos elevados. Algunos están disponibles para cualquiera que tenga el derecho `editincidents`,… | |
| Aplazada | Media (6) | 0.41% | — | Mediawiki ImportdumpAI | 9/10/2024 | 17/6/2026 | ImportDump es una extensión para mediawiki diseñada para automatizar las solicitudes de importación de los usuarios. Cualquiera que pueda editar las cadenas de interfaz de una wiki (normalmente administradores y administradores de interfaz) puede incrustar payloads XSS en los mensajes de fechas y, por tanto, enviar… | |
| Modificada | Media (4.4) | 0.39% | — | Buildah Project BuildahRedhat Openshift Container PlatformRedhat Enterprise LinuxRedhat Enterprise Linux EUS+10 | 9/10/2024 | 7/8/2026 | Se encontró una vulnerabilidad en Buildah. Los montajes de caché no validan correctamente que las rutas especificadas por el usuario para el caché estén dentro de nuestro directorio de caché, lo que permite que una instrucción `RUN` en un archivo de contenedor monte un directorio arbitrario desde el host… | |
| Aplazada | Media (6.1) | 0.29% | — | Mediawiki Vector SkinAI | 9/10/2024 | 17/6/2026 | Se descubrió un problema en VectorComponentUserLinks.php en el componente Vector Skin en MediaWiki anterior a 1.39.5 y 1.40.x anterior a 1.40.1. vector-intro-page MalformedTitleException no se detecta si no es un título válido, lo que genera páginas web incorrectas. | |
| Aplazada | Media (6.5) | 0.30% | — | Mediawiki Vector SkinAI | 9/10/2024 | 17/6/2026 | Se descubrió un problema en el componente Vector Skin para MediaWiki anterior a 1.39.5 y 1.40.x anterior a 1.40.1. vector-toc-toggle-button-label no se escapa, pero debería hacerlo, porque el parámetro de línea puede tener marcado. | |
| Analizada | Crítica (9.8) | 0.33% | — | Mediatek Software Development KITGoogle Android | 7/10/2024 | 17/6/2026 | En el firmware de WLAN, existe la posibilidad de una escritura fuera de los límites debido a una validación de entrada incorrecta. Esto podría provocar la ejecución remota de código sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. ID de parche:… | |
| Analizada | Crítica (9.8) | 0.32% | — | Mediatek Software Development KITGoogle Android | 7/10/2024 | 17/6/2026 | En el controlador WLAN, existe una posible escritura fuera de los límites debido a una validación de entrada incorrecta. Esto podría provocar la ejecución remota de código sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. ID de parche: ALPS08998901; ID… | |
| Analizada | Crítica (9.8) | 0.33% | — | Mediatek IOT YoctoMediatek Software Development KITGoogle Android | 7/10/2024 | 17/6/2026 | En el controlador WLAN, existe una posible escritura fuera de los límites debido a una validación de entrada incorrecta. Esto podría provocar la ejecución remota de código sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. ID de parche: ALPS08998449; ID… | |
| Analizada | Alta (7.5) | 0.75% | — | Mediatek Nr15 | 7/10/2024 | 17/6/2026 | En Modem, existe un posible bloqueo del sistema debido a la falta de una verificación de los límites. Esto podría provocar una denegación de servicio remota sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. ID de parche: MOLY00843282; ID de problema:… | |
| Aplazada | Alta (7.5) | 0.56% | — | Amarksteadman PodiantAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Mark Steadman Podiant permite la inclusión de archivos locales en PHP. Este problema afecta a Podiant: desde n/a hasta 1.1. | |
| Analizada | Media (6.9) | 35% | — | Wikimedia-extensions-css | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') vulnerabilidad en The Wikimedia Foundation Mediawiki - CSS Extension permite Path Traversal. Este problema afecta a Mediawiki - CSS Extension: desde 1.42.X antes de 1.42.2, desde 1.41.X antes de 1.41.3, desde 1.39.X… | |
| Analizada | Alta (8.8) | 0.56% | — | Mediawiki Cargo | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en The Wikimedia Foundation Mediawiki - Cargo permite la inyección SQL. Este problema afecta a Mediawiki - Cargo: desde 3.6.X hasta 3.6.1. | |
| Analizada | Media (6.9) | 0.41% | — | Mediawiki Cargo | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en The Wikimedia Foundation Mediawiki - Cargo permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - Cargo: desde 3.6.X hasta 3.6.1. | |
| Analizada | Media (6.9) | 0.29% | — | Mediawiki Cargo | 5/10/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en The Wikimedia Foundation Mediawiki - Cargo permite la Cross-Site Request Forgery. Este problema afecta a Mediawiki - Cargo: desde 3.6.X hasta 3.6.1. | |
| Analizada | Media (6.9) | 0.41% | — | Wikimedia-extensions-css | 5/10/2024 | 17/6/2026 | La vulnerabilidad de codificación incorrecta o escape de salida en The Wikimedia Foundation Mediawiki - CSS Extension permite la inyección de código. Este problema afecta a Mediawiki - CSS Extension: desde 1.39.X antes de 1.39.9, desde 1.41.X antes de 1.41.3, desde 1.42.X antes de 1.42.2. | |
| Analizada | Media (6.9) | 0.33% | — | Wikimedia Apex | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en The Wikimedia Foundation Mediawiki - Apex skin permite XSS almacenado. Este problema afecta a Mediawiki - Apex skin: desde 1.39.X antes de 1.39.9, desde 1.41.X antes de 1.41.3, desde 1.42.X… | |
| Aplazada | Media (6.9) | 0.52% | — | Wikimedia Mediawiki - PagetriageAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a un actor no autorizado en The Wikimedia Foundation Mediawiki - PageTriage permite la omisión de la autenticación. Este problema afecta a Mediawiki - PageTriage: desde 1.39.X hasta 1.39.9, desde 1.41.X hasta 1.41.3, desde 1.42.X hasta 1.42.2. | |
| Analizada | Media (5.3) | 0.45% | — | Mediawiki | 4/10/2024 | 17/6/2026 | Se descubrió un problema en la extensión AbuseFilter para MediaWiki anterior a la versión 1.39.9, 1.40.x y 1.41.x anterior a la 1.41.3, y 1.42.x anterior a la 1.42.2. Un llamador de API puede hacer coincidir una condición de filtro con los registros de AbuseFilter incluso si el llamador no está autorizado a ver los… |