Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

403.600 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
En análisisMedia (6.2)0.12%—SssdAI6/10/20268/10/2026
Se ha encontrado un fallo en sssd. Un atacante local puede provocar una denegación de servicio (DoS) enviando una solicitud de Pluggable Authentication Module (PAM) especialmente diseñada cuando la autenticación con passkey está habilitada. Debido a la ausencia de una comprobación de validación de estado en el…
En análisisMedia (5.5)0.10%—SssdAI6/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Un atacante local con acceso al socket UNIX del respondedor de Name Service Switch (NSS) puede provocar un subdesbordamiento de enteros enviando una solicitud especialmente diseñada con una cabecera de paquete de tamaño insuficiente. Este problema provoca una lectura de memoria fuera…
En análisisMedia (5.5)0.11%—SssdAI6/10/20267/10/2026
Se ha encontrado un fallo en sssd. Un atacante local puede provocar una denegación de servicio (DoS) enviando al socket del respondedor una solicitud de Pluggable Authentication Module (PAM) manipulada que contiene un token de autenticación de longitud cero. Debido a la falta de validación de la entrada, el servicio…
En análisisMedia (5.5)0.10%—SssdAI6/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Un usuario local sin privilegios puede solicitar repetidamente búsquedas de entradas inexistentes a través del respondedor de Name Service Switch (NSS). Dado que la caché negativa no limita el número total de entradas almacenadas y solo elimina los registros caducados cuando se…
En análisisMedia (4.4)0.10%—SssdAI6/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Cuando está configurado con el proveedor de identidad Entra ID, los nombres de búsqueda de entrada que contienen comillas simples no se escapan correctamente antes de incluirse en las consultas de Microsoft Graph Open Data Protocol (OData). Un usuario local con pocos privilegios…
En análisisMedia (4.7)0.10%—SssdAI6/10/20268/10/2026
Se ha encontrado un fallo en SSSD. Un usuario local puede provocar una denegación de servicio (DoS) interrumpiendo los servicios de autenticación del sistema. Al gestionar la autenticación de Generic Security Services Application Programming Interface (GSSAPI) en el respondedor de Pluggable Authentication Module…
En análisisMedia (6.8)0.31%—Redhat SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Cuando está configurado para evaluar los avisos de caducidad de contraseña antes de las reglas de acceso restrictivas en entornos LDAP (Lightweight Directory Access Protocol), un aviso de contraseña caducada termina anticipadamente la evaluación de reglas y trata la solicitud de…
AplazadaBaja (2.1)0.20%—Anisha Online Appointment Booking SystemAI5/10/20268/10/2026
Se ha identificado una debilidad en girishsaraf Online-Appointment-Booking-System hasta la f427b4757128ca253d33d0cc4e87bbb9c999a4d5. El elemento afectado es una función desconocida del archivo book.php del componente Booking Handler. Esta manipulación del argumento Doctor/appointment provoca una inyección SQL. Es…
En análisisMedia (5.9)0.22%—SssdAI5/10/20267/10/2026
Se ha encontrado un fallo en sssd. Un atacante remoto puede provocar una denegación de servicio (DoS) enviando un certificado que carece de la extensión Security Identifier (SID) esperada. En implementaciones configuradas con reglas de asignación de certificados basadas en SID, el servicio no verifica la presencia de…
En análisisMedia (5.5)0.10%—SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Un atacante local puede explotar este problema enviando una solicitud especialmente diseñada con una longitud de paquete no válida al socket UNIX del respondedor de autofs. Esto provoca un subdesbordamiento de enteros y una lectura de memoria fuera de límites, lo que puede bloquear…
En análisisMedia (5.8)0.09%—SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en el plugin NFS idmap de SSSD. Al recuperar nombres de usuario o de grupo almacenados en caché, el plugin detecta si una entrada supera el tamaño del búfer de destino, pero no aborta antes de copiar los datos. Un atacante local puede desencadenar esta vulnerabilidad solicitando búsquedas de…
En análisisMedia (5.5)0.10%—SssdAI5/10/20268/10/2026
Se ha encontrado un fallo en SSSD. Un problema en el respondedor de Kerberos Credential Manager (KCM) permite a un usuario local provocar una denegación de servicio (DoS) manteniendo una conexión persistente y almacenando y destruyendo credenciales repetidamente. Dado que el servicio no libera de la memoria los…
En análisisMedia (4.7)0.09%—SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Existe una vulnerabilidad de uso después de liberar (use-after-free) en el respondedor de Kerberos Credential Manager (KCM) durante la renovación del ticket de concesión de tickets (TGT) de Kerberos, en la que una devolución de llamada diferida accede a memoria que ya se ha liberado.…
En análisisMedia (5.4)0.19%—SssdAI5/10/20267/10/2026
Se ha encontrado un fallo en SSSD. Cuando está configurado para aplicar la caducidad de cuentas mediante atributos shadow de LDAP (Lightweight Directory Access Protocol), SSSD no trata un valor de caducidad de cero como una cuenta caducada. Un usuario con credenciales válidas para una cuenta caducada puede explotar…
En análisisMedia (5.5)0.10%—SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en SSSD. Un usuario local sin privilegios puede solicitar repetidamente actualizaciones del mapa maestro de automount a través del respondedor de autofs debido a la ausencia de comprobaciones de autorización. Esto desencadena la invalidación global de la caché y fuerza búsquedas repetidas en…
En análisisMedia (5.5)0.10%—SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en SSSD. En configuraciones en las que el servicio respondedor de autofs está habilitado, la memoria asignada durante el procesamiento correcto de solicitudes no se libera hasta que termina la conexión del cliente. Un atacante local puede explotar esta vulnerabilidad manteniendo una conexión…
AplazadaCrítica (9.8)0.67%—Viewsonic ViewboardAI5/10/20266/10/2026
Existe una inyección de entrada en los servicios de red expuestos de vCast en ViewSonic ViewBoard que permite a un atacante remoto no autenticado inyectar entradas arbitrarias en los endpoints del servicio mediante solicitudes HTTP a través de la red a endpoints no autenticados
AplazadaAlta (7.5)0.46%—Viewsonic ViewboardAI5/10/20266/10/2026
Existe una descarga arbitraria de archivos en el mecanismo de entrega de APK de vCast en ViewSonic ViewBoard unknown que permite a un atacante remoto no autenticado desencadenar la instalación sin privilegios de un APK sirviendo una URL de APK maliciosa a través de un endpoint de descarga no autenticado
AplazadaAlta (8.5)0.29%—JoplinAI5/10/20266/10/2026
Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de la 3.7.13, packages/server/src/models/ApplicationModel.ts acepta un identificador de autorización de aplicación elegido por quien realiza la llamada, applications/:id/confirm vincula ese…
AplazadaMedia (4.8)0.19%—Joplin ServerAI5/10/20268/10/2026
Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de Joplin Server 3.7.2, packages/server/src/models/TokenModel.ts almacena los tokens de CSRF, de confirmación de cuenta, de cambio de correo electrónico y de restablecimiento de contraseña sin…
AplazadaMedia (4.6)0.20%—JoplinAI5/10/20266/10/2026
Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de la 3.7.13, seleccionar una nota que contiene un bloque delimitado jsoncanvas hace que los componentes de nodo de texto y de archivo de la pizarra en…
AplazadaAlta (8)0.14%—JoplinAI5/10/20266/10/2026
Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de la 3.7.13, cuando Joplin Desktop se ejecuta con el servidor opcional de Web Clipper habilitado, el servidor en packages/lib/ClipperServer.ts envía Access-Control-Allow-Origin: * y permite…
Pendiente de análisisAlta (7.5)0.38%—ScrapyAI5/10/20266/10/2026
Scrapy es un framework de alto nivel de rastreo y extracción web (scraping) para Python. Desde la 1.4.0 hasta la 2.14.2, RefererMiddleware en scrapy/spidermiddlewares/referer.py trataba un valor de la cabecera de respuesta Referrer-Policy que se asemejaba a una ruta de importación de Python como una clase de política…
AplazadaAlta (7.7)0.27%—Futo ImmichAI5/10/20266/10/2026
Immich es una solución autoalojada de alto rendimiento para la gestión de fotos y vídeos. Antes de la 3.2.4, un usuario autenticado no administrador podía subir archivos SVG que el código de generación de miniaturas en server/src/repositories/media.repository.ts pasaba a libvips. Los archivos que eludían el cargador…
AplazadaCrítica (9.6)0.28%—TwentyAI5/10/20268/10/2026
Twenty es una plataforma CRM (gestión de relaciones con clientes) de código abierto. Desde la 1.20.10 hasta la 2.7.0, la consulta GraphQL connectedAccounts de /metadata devolvía connectionParameters de ConnectedAccountDTO para todas las cuentas conectadas de un espacio de trabajo, incluidas las contraseñas de IMAP,…