Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
403.565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| En análisis | Media (5.8) | 0.09% | — | SssdAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en el plugin NFS idmap de SSSD. Al recuperar nombres de usuario o de grupo almacenados en caché, el plugin detecta si una entrada supera el tamaño del búfer de destino, pero no aborta antes de copiar los datos. Un atacante local puede desencadenar esta vulnerabilidad solicitando búsquedas de… | |
| En análisis | Media (5.5) | 0.10% | — | SssdAI | 5/10/2026 | 8/10/2026 | Se ha encontrado un fallo en SSSD. Un problema en el respondedor de Kerberos Credential Manager (KCM) permite a un usuario local provocar una denegación de servicio (DoS) manteniendo una conexión persistente y almacenando y destruyendo credenciales repetidamente. Dado que el servicio no libera de la memoria los… | |
| En análisis | Media (4.7) | 0.09% | — | SssdAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en SSSD. Existe una vulnerabilidad de uso después de liberar (use-after-free) en el respondedor de Kerberos Credential Manager (KCM) durante la renovación del ticket de concesión de tickets (TGT) de Kerberos, en la que una devolución de llamada diferida accede a memoria que ya se ha liberado.… | |
| En análisis | Media (5.4) | 0.19% | — | SssdAI | 5/10/2026 | 7/10/2026 | Se ha encontrado un fallo en SSSD. Cuando está configurado para aplicar la caducidad de cuentas mediante atributos shadow de LDAP (Lightweight Directory Access Protocol), SSSD no trata un valor de caducidad de cero como una cuenta caducada. Un usuario con credenciales válidas para una cuenta caducada puede explotar… | |
| En análisis | Media (5.5) | 0.10% | — | SssdAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en SSSD. Un usuario local sin privilegios puede solicitar repetidamente actualizaciones del mapa maestro de automount a través del respondedor de autofs debido a la ausencia de comprobaciones de autorización. Esto desencadena la invalidación global de la caché y fuerza búsquedas repetidas en… | |
| En análisis | Media (5.5) | 0.10% | — | SssdAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en SSSD. En configuraciones en las que el servicio respondedor de autofs está habilitado, la memoria asignada durante el procesamiento correcto de solicitudes no se libera hasta que termina la conexión del cliente. Un atacante local puede explotar esta vulnerabilidad manteniendo una conexión… | |
| Aplazada | Crítica (9.8) | 0.67% | — | Viewsonic ViewboardAI | 5/10/2026 | 6/10/2026 | Existe una inyección de entrada en los servicios de red expuestos de vCast en ViewSonic ViewBoard que permite a un atacante remoto no autenticado inyectar entradas arbitrarias en los endpoints del servicio mediante solicitudes HTTP a través de la red a endpoints no autenticados | |
| Aplazada | Alta (7.5) | 0.46% | — | Viewsonic ViewboardAI | 5/10/2026 | 6/10/2026 | Existe una descarga arbitraria de archivos en el mecanismo de entrega de APK de vCast en ViewSonic ViewBoard unknown que permite a un atacante remoto no autenticado desencadenar la instalación sin privilegios de un APK sirviendo una URL de APK maliciosa a través de un endpoint de descarga no autenticado | |
| Aplazada | Alta (8.5) | 0.29% | — | JoplinAI | 5/10/2026 | 6/10/2026 | Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de la 3.7.13, packages/server/src/models/ApplicationModel.ts acepta un identificador de autorización de aplicación elegido por quien realiza la llamada, applications/:id/confirm vincula ese… | |
| Aplazada | Media (4.8) | 0.19% | — | Joplin ServerAI | 5/10/2026 | 8/10/2026 | Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de Joplin Server 3.7.2, packages/server/src/models/TokenModel.ts almacena los tokens de CSRF, de confirmación de cuenta, de cambio de correo electrónico y de restablecimiento de contraseña sin… | |
| Aplazada | Media (4.6) | 0.20% | — | JoplinAI | 5/10/2026 | 6/10/2026 | Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de la 3.7.13, seleccionar una nota que contiene un bloque delimitado jsoncanvas hace que los componentes de nodo de texto y de archivo de la pizarra en… | |
| Aplazada | Alta (8) | 0.14% | — | JoplinAI | 5/10/2026 | 6/10/2026 | Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de la 3.7.13, cuando Joplin Desktop se ejecuta con el servidor opcional de Web Clipper habilitado, el servidor en packages/lib/ClipperServer.ts envía Access-Control-Allow-Origin: * y permite… | |
| Pendiente de análisis | Alta (7.5) | 0.38% | — | ScrapyAI | 5/10/2026 | 6/10/2026 | Scrapy es un framework de alto nivel de rastreo y extracción web (scraping) para Python. Desde la 1.4.0 hasta la 2.14.2, RefererMiddleware en scrapy/spidermiddlewares/referer.py trataba un valor de la cabecera de respuesta Referrer-Policy que se asemejaba a una ruta de importación de Python como una clase de política… | |
| Aplazada | Alta (7.7) | 0.27% | — | Futo ImmichAI | 5/10/2026 | 6/10/2026 | Immich es una solución autoalojada de alto rendimiento para la gestión de fotos y vídeos. Antes de la 3.2.4, un usuario autenticado no administrador podía subir archivos SVG que el código de generación de miniaturas en server/src/repositories/media.repository.ts pasaba a libvips. Los archivos que eludían el cargador… | |
| Aplazada | Crítica (9.6) | 0.28% | — | TwentyAI | 5/10/2026 | 8/10/2026 | Twenty es una plataforma CRM (gestión de relaciones con clientes) de código abierto. Desde la 1.20.10 hasta la 2.7.0, la consulta GraphQL connectedAccounts de /metadata devolvía connectionParameters de ConnectedAccountDTO para todas las cuentas conectadas de un espacio de trabajo, incluidas las contraseñas de IMAP,… | |
| Aplazada | Alta (8.3) | 0.34% | — | DifyAI | 5/10/2026 | 6/10/2026 | Dify es una plataforma de código abierto para el desarrollo de aplicaciones LLM. Antes de la 1.13.0, el endpoint /console/api/remote-files/upload en api/controllers/web/remote_files.py aceptaba una URL controlada por el atacante sin autenticación y hacía que el servidor de Dify la recuperase. Un atacante remoto podía… | |
| Aplazada | Media (5.5) | 0.26% | — | Anisha Online Appointment Booking SystemAI | 5/10/2026 | 6/10/2026 | Se ha descubierto un fallo de seguridad en girishsaraf Online-Appointment-Booking-System hasta la f427b4757128ca253d33d0cc4e87bbb9c999a4d5. Se ve afectada una función desconocida del archivo signup.php del componente Registration Handler. La manipulación del argumento fname provoca una inyección SQL. El ataque puede… | |
| Aplazada | Alta (7.1) | 0.25% | — | DifyAI | 5/10/2026 | 6/10/2026 | Dify es una plataforma de código abierto para el desarrollo de aplicaciones LLM. Antes de la 1.16.0, el endpoint PUT /console/api/apps/<app_id>/server en api/controllers/console/app/mcp_server.py utilizaba AppMCPServerController.put() para recuperar un AppMCPServer mediante el ID de servidor proporcionado por el… | |
| En análisis | Media (5.3) | 0.30% | — | VllmAI | 5/10/2026 | 6/10/2026 | vLLM es un motor de inferencia y servicio para modelos de lenguaje de gran tamaño. Antes de la 0.30.0, quien realiza la llamada puede usar el campo media_io_kwargs a nivel de solicitud para seleccionar el backend de vídeo GLMGA y proporcionar valores elevados para las opciones fps y max_frames sin un límite estricto… | |
| En análisis | Media (5.9) | 0.33% | — | VllmAI | 5/10/2026 | 6/10/2026 | vLLM es un motor de inferencia y servicio para modelos de lenguaje de gran tamaño. Antes de la 0.30.0, el middleware track_http_metrics del frontend en Rust registra el token de método HTTP sin procesar como etiqueta de Prometheus para las solicitudes que llegan a rutas registradas. Un atacante no autenticado puede… | |
| Analizada | Media (5.3) | 0.30% | — | Vllm | 5/10/2026 | 8/10/2026 | vLLM es un motor de inferencia y servicio para modelos de lenguaje de gran tamaño. Desde la 0.24.0 hasta la 0.30.0, las clases Qwen2VLVideoBackend y Qwen3VLVideoBackend aceptan valores a nivel de solicitud para los campos media_io_kwargs.video.max_frames y media_io_kwargs.video.fps sin aplicar límites en el servidor.… | |
| Analizada | Media (6.5) | 0.31% | — | Vllm | 5/10/2026 | 7/10/2026 | vLLM es un motor de inferencia y servicio para modelos de lenguaje de gran tamaño. Antes de la 0.30.0, los fallos de las solicitudes de salida estructurada pueden escapar de la validación en el ámbito de la solicitud y llegar a la ruta de error fatal de EngineCore. Una discrepancia de backend por solicitud puede… | |
| Analizada | Media (6.5) | 0.31% | — | Vllm | 5/10/2026 | 7/10/2026 | vLLM es un motor de inferencia y servicio para modelos de lenguaje de gran tamaño. Antes de la 0.30.0, los modelos de solicitud compatibles con OpenAI aceptan un valor cache_salt no vacío sin aplicar las restricciones de caracteres y longitud que exige el consumidor IPCCacheServerKey en LMCache-MP. En implementaciones… | |
| Analizada | Media (4.2) | 0.20% | — | Vllm | 5/10/2026 | 7/10/2026 | vLLM es un motor de inferencia y servicio para modelos de lenguaje de gran tamaño. Antes de la 0.30.0, la puntuación flash de interacción tardía en los endpoints /score y /rerank deriva el valor query_key de cada worker de la cabecera X-Request-Id controlada por quien realiza la llamada. Una solicitud simultánea que… | |
| Analizada | Media (6.5) | 0.27% | — | Vllm | 5/10/2026 | 8/10/2026 | vLLM es un motor de inferencia y servicio para modelos de lenguaje de gran tamaño. Antes de la 0.30.0, el endpoint /inference/v1/generate en la ruta de escalado horizontal desagregado acepta tensores proporcionados por quien realiza la llamada en el campo features.kwargs_data, identificadores de caché en el campo… |