Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
14.303 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.76% | — | Apache Airflow | 1/6/2026 | 21/7/2026 | Un autor de Dag podría (a) crear un enlace simbólico bajo el directorio de logs de su tarea apuntando a un archivo arbitrario legible por el proceso del servidor API (ataque de ruta de lectura - p. ej. '/etc/pass1d' o 'airflow.cfg') o (b) proporcionar un 'task_id' que contenga secuencias '..' aceptadas por el… | |
| Rechazada | Sin puntuar | — | — | Quay ClaircoreAIRedhat ClairAI | 1/6/2026 | 27/7/2026 | Rejected reason: Retracted following review by Red Hat Product Security and confirmation from the upstream Clair/Claircore maintainer. This CVE misattributes the described behavior to github.com/quay/claircore: the authentication mechanism in question (optional PSK, HTTP endpoint /indexer/api/v1/index_report) is… | |
| Analizada | Media (6.5) | 0.66% | — | Apache Airflow | 1/6/2026 | 21/7/2026 | Un error en el endpoint de la API REST GET '/api/v2/connections/{connection_id}' en Apache Airflow permitió a un usuario autenticado de UI/API con permiso de lectura de Conexión recuperar secretos almacenados en un blob JSON extra de una Conexión bajo nombres de campo no presentes en la lista de permitidos de… | |
| Aplazada | Baja (2) | 0.20% | — | Raisulislamg4 Student Management System BY PHPAI | 1/6/2026 | 22/7/2026 | Se encontró una vulnerabilidad en raisulislamg4 student_management_system_by_PHP hasta 310d950e09013d5133c6b9210aff9444382d16d1. El elemento afectado es una función desconocida del archivo admission_form_check.php. La manipulación del argumento Message resulta en cross site scripting. El ataque puede ser ejecutado… | |
| Aplazada | Media (5.5) | 0.26% | — | Raisulislamg4 Student Management System BY PHPAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad ha sido encontrada en raisulislamg4 student_management_system_by_PHP hasta 310d950e09013d5133c6b9210aff9444382d16d1. El elemento afectado es una función desconocida del archivo add_user_check.php del componente Gestor de Creación de Usuarios. La manipulación del argumento role lleva a inyección SQL.… | |
| Aplazada | Media (5.5) | 0.26% | — | Raisulislamg4 Student Management System BY PHPAI | 1/6/2026 | 22/7/2026 | Se ha encontrado una vulnerabilidad en raisulislamg4 student_management_system_by_PHP hasta 310d950e09013d5133c6b9210aff9444382d16d1. Se ve afectada una función desconocida del archivo delete.php. La ejecución de una manipulación del argumento user_id/course_id/teacher_id/student_id/application_id puede conducir a una… | |
| Aplazada | Media (5.5) | 0.26% | — | Raisulislamg4 Student Management System BY PHPAI | 1/6/2026 | 22/7/2026 | Se detectó una vulnerabilidad en raisulislamg4 student_management_system_by_php hasta 310d950e09013d5133c6b9210aff9444382d16d1. Este problema afecta algún procesamiento desconocido del archivo login_check.php del componente Login. Realizar una manipulación del argumento Username resulta en inyección SQL. El ataque… | |
| Aplazada | Baja (2.9) | 0.41% | — | Unitedbyai DroidclawAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad fue detectada en unitedbyai droidclaw hasta 0.5.3. El elemento afectado es una función desconocida del archivo server/src/routes/pairing.ts del componente claim Endpoint. La manipulación resulta en una restricción inadecuada de intentos excesivos de autenticación. El ataque puede ser lanzado… | |
| Aplazada | Baja (2.1) | 0.21% | — | Aider-ai AiderAI | 31/5/2026 | 22/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en Aider-AI Aider 0.86.3. Esto afecta la función requests.get del archivo api_docs.py del componente AWS EC2 Metadata Endpoint. La manipulación conduce a falsificación de petición del lado del servidor. El ataque es posible de ser llevado a cabo remotamente. El exploit… | |
| Aplazada | Baja (2.1) | 0.20% | — | Aider-ai AiderAI | 31/5/2026 | 22/7/2026 | Se ha identificado una debilidad en Aider-AI Aider 0.86.3. Este problema afecta a alguna funcionalidad desconocida del componente Code Generation Workflow. La ejecución de una manipulación puede conducir a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha puesto a disposición del público… | |
| Aplazada | Baja (2.1) | 0.24% | — | Aider-ai AiderAI | 31/5/2026 | 22/7/2026 | Se ha descubierto una falla de seguridad en Aider-AI Aider 0.86.3. Afectada por esta vulnerabilidad es la función editor_coder.run del archivo auth.py del componente Architect Mode. Realizar una manipulación resulta en inyección de código. La explotación remota del ataque es posible. El exploit ha sido liberado al… | |
| Aplazada | Baja (2.1) | 0.23% | — | Aider-ai AiderAI | 31/5/2026 | 22/7/2026 | Una vulnerabilidad fue identificada en Aider-AI Aider 0.86.3. Se ve afectada una función desconocida del archivo aider/args.py del componente Gestor de Hooks de Pre-commit. Dicha manipulación del argumento git-commit-verify conduce a un fallo del mecanismo de protección. El ataque puede ser lanzado de forma remota. El… | |
| Aplazada | Baja (2.9) | 0.29% | — | Ousl-group-brinarybrains School Student Management SystemAI | 31/5/2026 | 22/7/2026 | Se detectó una vulnerabilidad en el Sistema de Gestión de Estudiantes OUSL-GROUP-BrinaryBrains School hasta 1e70e5ad1125b86dca4ee086eb6bb121f17708b6. Afectada por esta vulnerabilidad es la función ajax_forgot_password del archivo application/controllers/Login.php del componente Forgot Password Endpoint. La… | |
| Aplazada | Baja (2.1) | 0.24% | — | Ousl-group-brinaries Brains School Student Management SystemAI | 31/5/2026 | 22/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en el Sistema de Gestión de Estudiantes de la Escuela OUSL-GROUP-BrinaryBrains hasta 1e70e5ad1125b86dca4ee086eb6bb121f17708b6. Afectada es la función marks del archivo application/controllers/Parents.php. La manipulación del argumento param1 conduce a un control… | |
| Aplazada | Media (5.5) | 0.41% | — | Ousl-group Brinarybrains School Student Management SystemAI | 31/5/2026 | 22/7/2026 | Se ha identificado una debilidad en el Sistema de Gestión de Estudiantes de la Escuela OUSL-GROUP-BrinaryBrains hasta 1e70e5ad1125b86dca4ee086eb6bb121f17708b6. Esto afecta a la función sign_auth_cookie del archivo application/controllers/Login.php del componente MY_Controller. La ejecución de una manipulación del… | |
| Aplazada | Alta (8.8) | 0.27% | — | AiopmsdAI | 30/5/2026 | 22/7/2026 | AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro 'id'. Los atacantes pueden enviar solicitudes GET a watch.php con cargas útiles SQL diseñadas para extraer información sensible… | |
| Aplazada | Alta (8.8) | 0.27% | — | AiopmsdAI | 30/5/2026 | 22/7/2026 | AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro genre. Los atacantes pueden enviar solicitudes GET a genre.PHP con cargas útiles SQL manipuladas en el parámetro genre para… | |
| Aplazada | Alta (8.8) | 0.28% | — | AiopmsdAI | 30/5/2026 | 22/7/2026 | AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro year. Los atacantes pueden enviar solicitudes GET a year.php con cargas útiles SQL manipuladas en el parámetro year para extraer… | |
| Aplazada | Alta (8.8) | 0.27% | — | AiopmsdAI | 30/5/2026 | 22/7/2026 | AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro 'quality'. Los atacantes pueden enviar solicitudes GET a quality.php con cargas útiles SQL manipuladas en el parámetro 'quality'… | |
| Aplazada | Alta (8.8) | 0.27% | — | AiopmsdAI | 30/5/2026 | 22/7/2026 | AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro country. Los atacantes pueden enviar solicitudes GET a country.php con cargas útiles SQL manipuladas en el parámetro country… | |
| Aplazada | Alta (8.8) | 0.27% | — | Aiopms Database SoftwareAI | 30/5/2026 | 22/7/2026 | AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro director. Los atacantes pueden enviar solicitudes GET a director.php con cargas útiles SQL manipuladas en el parámetro director… | |
| Aplazada | Alta (8.8) | 0.27% | — | AiopmsdAI | 30/5/2026 | 22/7/2026 | AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro actor. Los atacantes pueden enviar solicitudes GET a actor.php con cargas útiles SQL manipuladas en el parámetro actor para… | |
| Aplazada | Alta (8.8) | 0.28% | — | AiopsmsdAI | 30/5/2026 | 22/7/2026 | AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro 'q'. Los atacantes pueden enviar solicitudes GET a search.php con cargas útiles SQL manipuladas para extraer información… | |
| Aplazada | Media (5.5) | 0.31% | 💥 PoC | Code-projects Student Details Management SystemAI | 30/5/2026 | 22/7/2026 | Se detectó una vulnerabilidad en code-projects Student Details Management System 1.0. Esto afecta una función desconocida del archivo /index.php. Realizar una manipulación del argumento roll resulta en inyección SQL. El ataque es posible de llevar a cabo de forma remota. El exploit ahora es público y puede ser… | |
| Analizada | Media (6.5) | 0.34% | — | Jetbrains Youtrack | 29/5/2026 | 22/7/2026 | En JetBrains YouTrack antes de 2026.1.13570, un control de acceso inadecuado permitió la enumeración de problemas y artículos restringidos en Planning Canvas. |