Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

403.392 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2.1)0.27%—Evilmartians ImgproxyAI6/10/20266/10/2026
Se ha encontrado un fallo en imgproxy hasta la 4.0.17. Esta vulnerabilidad afecta a la función sanitizeElement del archivo processing/svg/svg.go del componente SVG Handler. Ejecutar una manipulación puede provocar secuencias de comandos en sitios cruzados (XSS). Es posible lanzar el ataque de forma remota. El exploit…
AplazadaAlta (7.5)0.20%—Fluentbooking PROAI6/10/20266/10/2026
Control de acceso roto sin autenticación en FluentBooking Pro en versiones < 2.5.0.
AplazadaMedia (5.5)0.33%—UptraceAI6/10/20266/10/2026
Se ha detectado una vulnerabilidad de seguridad en uptrace hasta la 2.1.0-beta.8. Esta vulnerabilidad afecta a la función Login del archivo pkg/org/user_handler.go. La manipulación provoca una exposición de información a través de mensajes de error. Es posible iniciar el ataque de forma remota. El exploit se ha…
AplazadaBaja (2.1)0.16%—Sourcecodester Drug Recommendation SystemAI6/10/20266/10/2026
Se ha identificado una debilidad en SourceCodester Drug Recommendation System 1.0. Se ve afectada una función desconocida. La ejecución de una manipulación puede provocar una falsificación de solicitudes entre sitios (CSRF). El ataque puede realizarse de forma remota. El exploit se ha puesto a disposición del público…
AplazadaBaja (2.1)0.27%—Sourcecodester Drug Recommendation SystemAI6/10/20268/10/2026
Se ha descubierto un fallo de seguridad en SourceCodester Drug Recommendation System 1.0. Afecta a una función desconocida del archivo Admin/add_drug.php. Realizar una manipulación provoca secuencias de comandos en sitios cruzados (XSS). Es posible llevar a cabo el ataque de forma remota. El exploit se ha hecho…
AplazadaMedia (5.5)0.40%—Sourcecodester Drug Recommendation SystemAI6/10/20266/10/2026
Se ha identificado una vulnerabilidad en SourceCodester Drug Recommendation System 1.0. Afecta a una función desconocida del componente Auth Guard. Dicha manipulación del argumento user_id provoca una autenticación incorrecta. El ataque puede ejecutarse de forma remota. El exploit está disponible públicamente y podría…
AplazadaBaja (2)0.23%—Phpgurukul User Registration Login AND User Management SystemAI6/10/20266/10/2026
Se ha determinado una vulnerabilidad en PHPGurukul User Registration & Login and User Management System 3.3. El elemento afectado es una función desconocida del archivo loginsystem/admin/change-password.php del componente Change Password Handler. Esta manipulación del argumento currentpassword provoca una autorización…
AplazadaBaja (2.1)0.23%—Jishenghua JsherpAI6/10/20266/10/2026
Se ha descubierto un fallo de seguridad en jishenghua jshERP hasta la 3.5. Se ve afectada la función updateAccountHeadAndDetail del archivo jshERP-boot/src/main/java/com/jsh/erp/service/AccountHeadService.java del componente Financial Receipt Update Handler. Realizar una manipulación provoca una autorización…
AplazadaBaja (2)0.24%—Bladex SpringbladeAI6/10/20268/10/2026
Se ha determinado una vulnerabilidad en chillzhuang SpringBlade hasta la 5.0.1. Afecta a una función desconocida del archivo blade-service/blade-system/src/main/java/org/springblade/system/controller/RoleController.java del componente User Detail Endpoint. Esta manipulación del argumento ID provoca una autorización…
AplazadaBaja (2)0.23%—Bladex SpringbladeAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en chillzhuang SpringBlade hasta la 5.0.1. El elemento afectado es una función desconocida del archivo blade-service/blade-system/src/main/java/org/springblade/system/controller/ParamController.java del componente Parameter Submit Management. La manipulación del argumento…
AplazadaBaja (2.1)0.23%—Newbee-ltd Newbee-mallAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en newbee-ltd newbee-mall hasta la 2.7.5. Afecta a una función desconocida del archivo /jshERP-boot/accountHead/updateAccountHeadAndDetail del componente Shopping Cart Quantity Handler. Realizar una manipulación del argumento goodsCount provoca errores de lógica de negocio. El…
AplazadaBaja (2.1)0.22%—Pickmall LilishopAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en PickMall Lilishop hasta la 4.2.4. Afecta a una función desconocida del archivo /buyer/trade/receipt del componente Buyer Invoice List. Dicha manipulación del argumento memberId provoca una omisión de autorización. Es posible lanzar el ataque de forma remota. El exploit se ha…
AplazadaMedia (5.5)0.28%—Pickmall LilishopAI6/10/20268/10/2026
Se ha encontrado un fallo en PickMall Lilishop hasta la 4.2.4. El elemento afectado es una función desconocida del archivo /buyer/passport/member/bindMobile del componente Mobile Binding. Esta manipulación del argumento Username provoca una autorización incorrecta. Es posible iniciar el ataque de forma remota. El…
AplazadaBaja (2.1)1.1%—Yogeshojha RengineAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en yogeshojha reNgine hasta la 2.2.0. Se ve afectada por esta vulnerabilidad la función subdomain_discovery del archivo web/reNgine/tasks.py del componente listTargets Endpoint. La manipulación del argumento Name provoca una inyección de comandos del sistema operativo. El ataque…
AplazadaMedia (5.5)0.50%—Ossrs SRSAI6/10/20266/10/2026
Se ha detectado una vulnerabilidad en OSSRS srs hasta la 7.0-a1. Afecta a la función systemAPI.Run del archivo internal/proxy/api.go del componente System API. Realizar una manipulación provoca la ausencia de autenticación. Es posible iniciar el ataque de forma remota. El exploit ya es público y puede utilizarse.…
AplazadaCrítica (10)2.1%—Totolink X6000rAI6/10/20266/10/2026
Se ha detectado una vulnerabilidad de seguridad en TOTOLINK X6000R 9.4.0cu.652_B20230116. El elemento afectado es la función firmware_check del archivo /cgi-bin/cstecgi.cgi del componente UploadFirmwareFile Handler. Dicha manipulación del argumento file_name provoca una inyección de comandos del sistema operativo. El…
AplazadaMedia (5.3)0.16%—PunkAI6/10/20266/10/2026
Las versiones de Punk desde la 0.48 y anteriores a la 0.55 para Perl enrutan las solicitudes Extended CONNECT a cualquier ruta GET sin una comprobación de Origin en ps_serve_one. En HTTP/2 y HTTP/3, un handshake de WebSocket llega como un Extended CONNECT, que se trata como un GET y, por tanto, alcanza todas las rutas…
En análisisMedia (6.2)0.12%—SssdAI6/10/20268/10/2026
Se ha encontrado un fallo en sssd. Un atacante local puede provocar una denegación de servicio (DoS) enviando una solicitud de Pluggable Authentication Module (PAM) especialmente diseñada cuando la autenticación con passkey está habilitada. Debido a la ausencia de una comprobación de validación de estado en el…
En análisisMedia (5.5)0.10%—SssdAI6/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Un atacante local con acceso al socket UNIX del respondedor de Name Service Switch (NSS) puede provocar un subdesbordamiento de enteros enviando una solicitud especialmente diseñada con una cabecera de paquete de tamaño insuficiente. Este problema provoca una lectura de memoria fuera…
En análisisMedia (5.5)0.11%—SssdAI6/10/20267/10/2026
Se ha encontrado un fallo en sssd. Un atacante local puede provocar una denegación de servicio (DoS) enviando al socket del respondedor una solicitud de Pluggable Authentication Module (PAM) manipulada que contiene un token de autenticación de longitud cero. Debido a la falta de validación de la entrada, el servicio…
En análisisMedia (5.5)0.10%—SssdAI6/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Un usuario local sin privilegios puede solicitar repetidamente búsquedas de entradas inexistentes a través del respondedor de Name Service Switch (NSS). Dado que la caché negativa no limita el número total de entradas almacenadas y solo elimina los registros caducados cuando se…
En análisisMedia (4.4)0.10%—SssdAI6/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Cuando está configurado con el proveedor de identidad Entra ID, los nombres de búsqueda de entrada que contienen comillas simples no se escapan correctamente antes de incluirse en las consultas de Microsoft Graph Open Data Protocol (OData). Un usuario local con pocos privilegios…
En análisisMedia (4.7)0.10%—SssdAI6/10/20268/10/2026
Se ha encontrado un fallo en SSSD. Un usuario local puede provocar una denegación de servicio (DoS) interrumpiendo los servicios de autenticación del sistema. Al gestionar la autenticación de Generic Security Services Application Programming Interface (GSSAPI) en el respondedor de Pluggable Authentication Module…
En análisisMedia (6.8)0.31%—Redhat SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Cuando está configurado para evaluar los avisos de caducidad de contraseña antes de las reglas de acceso restrictivas en entornos LDAP (Lightweight Directory Access Protocol), un aviso de contraseña caducada termina anticipadamente la evaluación de reglas y trata la solicitud de…
AplazadaBaja (2.1)0.20%—Anisha Online Appointment Booking SystemAI5/10/20268/10/2026
Se ha identificado una debilidad en girishsaraf Online-Appointment-Booking-System hasta la f427b4757128ca253d33d0cc4e87bbb9c999a4d5. El elemento afectado es una función desconocida del archivo book.php del componente Booking Handler. Esta manipulación del argumento Doctor/appointment provoca una inyección SQL. Es…