Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
23.914 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.5) | 0.48% | — | Projectworlds Advanced Library Management System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue identificada en projectworlds Advanced Library Management System 1.0. Afectada es una función desconocida del archivo /index.php. Dicha manipulación del argumento keywords lleva a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit está disponible públicamente y podría ser usado. | |
| Analizada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en projectworlds Expense Management System 1.0. Afecta a una función desconocida del archivo /public/admin/expense_categories/create del componente Expense Categories Page. Dicha manipulación conduce a cross-site scripting. Es posible lanzar el ataque de forma remota.… | |
| Modificada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Se ha identificado una debilidad en projectworlds Expense Management System 1.0. Esto afecta a una función desconocida del archivo /public/admin/currencies/create del componente Currency Page. Esta manipulación causa cross-site scripting. Es posible iniciar el ataque remotamente. El exploit se ha hecho público y… | |
| Modificada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Una falla de seguridad ha sido descubierta en projectworlds Expense Management System 1.0. Esto afecta una función desconocida del archivo /public/admin/roles/create del componente Roles Page. La manipulación resulta en cross site scripting. El ataque puede ser realizado de forma remota. El exploit ha sido liberado al… | |
| Analizada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Se identificó una vulnerabilidad en projectworlds Expense Management System 1.0. El elemento afectado es una función desconocida del archivo /public/admin/users/create del componente Página de Usuarios. La manipulación conduce a cross site scripting. El ataque es posible llevarlo a cabo de forma remota. El exploit… | |
| Modificada | Baja (2) | 0.25% | — | Projectworlds Gate Pass Management System | 27/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en projectworlds Gate Pass Management System 1.0. El elemento afectado es una función desconocida del archivo /add-pass.php. La ejecución de una manipulación puede conducir a cross-site scripting. El ataque puede ejecutarse remotamente. El exploit ha sido divulgado públicamente y puede… | |
| Modificada | Media (5.5) | 0.42% | — | Projectworlds Online Shopping System | 27/10/2025 | 8/10/2026 | Se ha encontrado una vulnerabilidad en projectworlds Online Shopping System 1.0. Afecta a una función desconocida del archivo /login_submit.php. La ejecución de una manipulación del argumento keywords puede llevar a una inyección SQL. El ataque puede lanzarse remotamente. El exploit ha sido publicado y puede ser… | |
| Aplazada | Media (6.5) | 0.17% | — | Crestaproject Attesa ExtraAI | 27/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en CrestaProject Attesa Extra attesa-extra permite XSS Almacenado. Este problema afecta a Attesa Extra: desde n/a hasta menor o igual que 1.4.5. | |
| Aplazada | Alta (7.8) | 0.17% | — | Nvidia Project G-assistAI | 23/10/2025 | 17/6/2026 | NVIDIA Project G-Assist contains a vulnerability where an attacker might be able to escalate permissions. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, data tampering, denial of service, and information disclosure. | |
| Analizada | Media (6.6) | 0.44% | — | Pypdf Project Pypdf | 22/10/2025 | 8/10/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.1.3, un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca un gran uso de memoria. Esto requiere analizar el flujo de contenido de una página utilizando el filtro LZWDecode. Esto ha sido corregido en la… | |
| Analizada | Media (6.6) | 0.44% | — | Pypdf Project Pypdf | 22/10/2025 | 8/10/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.1.3, un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a un bucle infinito. Esto requiere analizar el flujo de contenido de una página que tiene una imagen en línea utilizando el filtro DCTDecode.… | |
| Analizada | Media (6.5) | 0.27% | — | Rajvi-patel-22 Restaurant-management-system-dbms-project | 20/10/2025 | 17/6/2026 | There is a SQL injection vulnerability in Restaurant Management System DBMS Project v1.0 via login.php. The vulnerability allows attackers to manipulate the application's database through specially crafted SQL query strings. | |
| Analizada | Alta (7.1) | 0.48% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A vulnerability exists in the QuickJS engine's BigInt string parsing logic (js_bigint_from_string) when attempting to create a BigInt from a string with an excessively large number of digits. The function calculates the necessary number of bits (n_bits) required to store the BigInt using the formula: $$\text{n\_bits}… | |
| Analizada | Alta (7.1) | 0.46% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | An integer overflow vulnerability exists in the QuickJS regular expression engine (libregexp) due to an inconsistent representation of the bytecode buffer size. | |
| Analizada | Alta (7.1) | 0.51% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A type confusion vulnerability exists in the handling of the string addition (+) operation within the QuickJS engine. This mismatch between the assumed type (string) and the actual type allows an attacker to control the data structure being processed by the concatenation logic, resulting in a type confusion condition.… | |
| Analizada | Media (5.9) | 0.38% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A vulnerability exists in the QuickJS engine's BigInt string conversion logic (js_bigint_to_string1) due to an incorrect calculation of the required number of digits, which in turn leads to reading memory past the allocated BigInt structure. $$ \\ \text{n\_digits} = (\text{n\_bits} + \text{log2\_radix} - 1) /… | |
| Analizada | Media (5.9) | 0.39% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A vulnerability stemming from floating-point arithmetic precision errors exists in the QuickJS engine's implementation of TypedArray.prototype.indexOf() when a negative fromIndex argument is supplied. $$d_{new} = d + \text{len}$$ This allows an attacker to cause an Out-of-Bounds Read of one element immediately… | |
| Analizada | Alta (8.8) | 0.41% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A Use-After-Free (UAF) vulnerability exists in the QuickJS engine's standard library when iterating over the global list of unhandled rejected promises (ts->rejected_promise_list). | |
| Analizada | Alta (8.8) | 0.41% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | In quickjs, in js_print_object, when printing an array, the function first fetches the array length and then loops over it. The issue is, printing a value is not side-effect free. An attacker-defined callback could run during js_print_value, during which the array could get resized and len1 become out of bounds. This… | |
| Aplazada | Crítica (9.5) | 0.47% | — | Pwn.college DojoAI | 14/10/2025 | 8/10/2026 | pwn.college DOJO es una plataforma educativa para aprender ciberseguridad. Antes del commit 467db0b9ea0d9a929dc89b41f6eb59f7cfc68bef, el endpoint /workspace contiene una vulnerabilidad de autenticación impropia que permite a un atacante acceder a cualquier VM de Windows activa sin la autorización adecuada. La… | |
| Analizada | Alta (8.5) | 0.47% | — | Argoproj Argo Workflows | 14/10/2025 | 8/10/2026 | Argo Workflows es un motor de flujo de trabajo nativo de contenedores de código abierto para orquestar trabajos paralelos en Kubernetes. Las versiones de Argo Workflows anteriores a la 3.6.12 y las versiones 3.7.0 a la 3.7.2 exponen las credenciales del repositorio de artefactos en texto plano en los registros del pod… | |
| Analizada | Alta (8.8) | 0.59% | — | Argoproj Argo Workflows | 14/10/2025 | 8/10/2026 | Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedor para orquestar trabajos paralelos en Kubernetes. Las versiones anteriores a la 3.6.12 y las versiones 3.7.0 a la 3.7.2 contienen una vulnerabilidad de salto de ruta Zip Slip en la extracción de artefactos. Durante la extracción de… | |
| Analizada | Baja (2.1) | 0.80% | — | Docsys Project Docsys | 12/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en RainyGao DocSys hasta la versión 2.02.36. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /Doc/deleteDoc.do. La ejecución de la manipulación del argumento path puede conducir a un salto de ruta. El ataque puede lanzarse de forma remota. El exploit ha… | |
| Analizada | Baja (2.1) | 0.72% | — | Docsys Project Docsys | 12/10/2025 | 8/10/2026 | Se encontró una vulnerabilidad en RainyGao DocSys hasta la versión 2.02.36. La función updateRealDoc del archivo /Doc/uploadDoc.do del componente File Upload está afectada. La manipulación del argumento 'path' resulta en un salto de ruta. El ataque puede iniciarse de forma remota. El exploit se ha hecho público y… | |
| Analizada | Baja (2.1) | 0.41% | — | Docsys Project Docsys | 12/10/2025 | 8/10/2026 | Una vulnerabilidad ha sido encontrada en RainyGao DocSys hasta 2.02.36. Esto afecta la función getUserList del archivo /Manage/getUserList.do. Dicha manipulación conduce a inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede ser utilizado. El proveedor fue… |