Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

3703 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.7)0.91%—Gitlab11/5/202217/6/2026
Se ha detectado un problema en GitLab afectando a todas las versiones a partir de la 12.6 anteriores a 14.8.6, todas las versiones a partir de la 14.9 anteriores a 14.9.4, todas las versiones a partir de la 14.10 anteriores a 14.10.1. GitLab no autenticaba correctamente a un usuario que tenía determinada información…
ModificadaMedia (6.5)1.2%—Gitlab11/5/202217/6/2026
Una comprobación de entrada inapropiada en GitLab CE/EE afectando a todas las versiones desde la 8.12 anteriores a 14.8.6, todas las versiones desde la 14.9.0 anteriores a 14.9.4 y 14.10.0, permite a un desarrollador leer variables de CI/CD protegidas de grupos o proyectos al importar un proyecto malicioso
ModificadaMedia (5.3)1.3%—Gitlab11/5/202217/6/2026
Debido a una vulnerabilidad de referencia directa a objetos insegura en Gitlab EE/CE afectando a todas las versiones desde 11.0 anteriores a 14.8.6, 14.9 anteriores a 14.9.4 y 14.10 anteriores a 14.10.1, un endpoint puede revelar el título de la incidencia a un usuario que haya diseñado una llamada a la API con el ID…
ModificadaMedia (4.3)0.87%—Gitlab11/5/202217/6/2026
Se ha detectado un problema de autorización incorrecta en GitLab CE/EE afectando a todas las versiones anteriores a 14.8.6, todas las versiones de la 14.9.0 anteriores a 14.9.4 y 14.10.0, y que permite a miembros del proyecto invitados acceder al registro de seguimiento de trabajos cuando está habilitado
ModificadaMedia (5.3)1.5%—Gitlab10/5/202217/6/2026
Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de 12.10 anteriores a 14.8.6, todas las versiones a partir de 14.9 anteriores a 14.9.4, todas las versiones a partir de 14.10 antes de 14.10.1. GitLab no manejaba correctamente las peticiones maliciosas al endpoint de la API de PyPi, lo…
ModificadaMedia (4.3)1.0%—Gitlab10/5/202217/6/2026
Un control de acceso inadecuado en GitLab CE/EE que afecta a todas las versiones a partir de la 8.12 antes de la 14.8.6, a todas las versiones a partir de la 14.9 antes de la 14.9.4, y a todas las versiones a partir de la 14.10 antes de la 14.10.1 permite que personas que no son miembros del proyecto accedan al…
ModificadaAlta (7.5)1.0%—Gitea3/5/202217/6/2026
Una vulnerabilidad de eliminación de archivos arbitrarios en Gitea versión v1.16.3, permite a atacantes causar una denegación de servicio (DoS) por medio de la eliminación del archivo de configuración
ModificadaAlta (8.8)0.45%—Logitech Options3/5/202217/6/2026
Se ha detectado un problema en Logitech Options. El parámetro de estado de OAuth 2.0 no es comprobado apropiadamente. Esto hace que las aplicaciones sean vulnerables a ataques de tipo CSRF durante las operaciones de autenticación y autorización
ModificadaCrítica (9.8)3.7%—Git-pull-or-clone Project Git-pull-or-clone1/5/202217/6/2026
El paquete git-pull-or-clone versiones anteriores a 2.0.2, es vulnerable a una inyección de comandos debido al uso de la función --upload-pack de git, que también es compatible con git clone. La fuente incluye el uso de la API spawn() del proceso hijo seguro. Sin embargo, el parámetro outpath que le es pasado puede…
ModificadaMedia (6.1)2.8%💥 ExploitDigitaldruid Hoteldruid26/4/202217/6/2026
HotelDruid Hotel Management Software versión v3.0.3, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro prezzoperiodo4 en el archivo creaprezzi.php
ModificadaCrítica (9.8)3.6%—Git-php Project Git-php25/4/202217/6/2026
El paquete czproject/git-php versiones anteriores a 4.0.3, es vulnerable a una inyección de comandos por medio de una inyección de argumentos git. Cuando es llamado a la función isRemoteUrlReadable($url, array $refs = NULL), los parámetros url y refs son pasados al subcomando git ls-remote de forma que puedan…
ModificadaMedia (4.9)0.95%—Gitlab25/4/202217/6/2026
Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de la 11.9 anteriores a 14.5.4, todas las versiones a partir de la 14.6.0 anteriores a 14.6.4, todas las versiones a partir de la 14.7.0 anteriores a 14.7.1. GitLab no manejaba correctamente las peticiones masivas para eliminar paquetes…
ModificadaMedia (6.1)0.72%—Liferay Digital Experience PlatformLiferay Portal25/4/20229/7/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en la integración de Open Graph del módulo Layout en Liferay Portal 7.3.0 hasta 7.4.0, y Liferay DXP 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web o HTML arbitrario por medio del nombre del sitio
ModificadaMedia (6.1)0.72%—Liferay Digital Experience PlatformLiferay Portal25/4/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en la página de configuración de visualización de contenido web del módulo Journal en Liferay Portal versiones 7.1.0 hasta 7.3.3, y Liferay DXP versiones 7.0 anteriores al paquete de correcciones 94, versiones 7.1 anteriores al paquete de correcciones 19, y…
ModificadaCrítica (9.8)3.7%—Git-interface Project Git-interface22/4/202217/6/2026
Una vulnerabilidad de inyección de comandos en git-interface@2.1.1 en el repositorio de GitHub yarkeev/git-interface versiones anteriores a 2.1.2. Si ambos son proporcionados por la entrada del usuario, entonces el uso de una característica de argumento de línea de comandos "--upload-pack" de git también es compatible…
ModificadaAlta (7.8)2.2%—GIT Large File Storage Project GIT Large File Storage20/4/202217/6/2026
En Windows, si Git LFS opera en un repositorio malicioso con un archivo "..exe" así como un archivo llamado "git.exe", y "git.exe" no se encuentra en "PATH", el programa "..exe" se ejecutará, permitiendo al atacante ejecutar código arbitrario. Esto no afecta a los sistemas Unix. Del mismo modo, si el repositorio…
ModificadaCrítica (9.8)4.9%—GITFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject FedoraDebian Linux19/4/202217/6/2026
El paquete git versiones anteriores a 1.11.0, es vulnerable a una inyección de comandos por medio de una inyección de argumentos git. Cuando es llamada a la función fetch(remote = "origin", opts = {}), el parámetro remoto es pasado al subcomando git fetch de forma que pueden establecerse flags adicionales. Los flags…
ModificadaMedia (4.3)0.75%—Liferay Digital Experience PlatformLiferay Portal19/4/20229/7/2026
Liferay Portal versiones 7.3.7, 7.4.0, y 7.4.1, y Liferay DXP versiones 7.2 fix pack 13, y 7.3 fix pack 2 no comprueban apropiadamente los permisos de usuarios cuando acceden a una lista de sitios/grupos, lo que permite a usuarios remotos autenticados visualizar sitios/grupos por medio de la UI de asignación de…
ModificadaMedia (5.4)0.58%—Liferay Digital Experience PlatformLiferay Portal19/4/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en el selector de categorías de activos del módulo Asset en Liferay Portal versiones 7.3.3 hasta 7.4.0, y Liferay DXP versiones 7.3 anteriores al Service Pack 3 permite a atacantes remotos inyectar scripts web arbitrarios o HTML arbitrarios por medio del nombre de…
ModificadaMedia (4.3)0.48%—Awesomemotive Easy Digital Downloads18/4/202217/6/2026
El plugin Easy Digital Downloads de WordPress versiones anteriores a 2.11.6, no presenta comprobación de tipo CSRF cuando son insertadas notas de pago, lo que podría permitir a atacantes hacer que un administrador registrado inserte notas arbitrarias por medio de un ataque de tipo CSRF
ModificadaMedia (4.8)0.66%—Awesomemotive Easy Digital Downloads18/4/202217/6/2026
El plugin Easy Digital Downloads de WordPress versiones anteriores a 2.11.6 no sanea ni escapa del nombre del archivo descargable en los registros, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida
ModificadaMedia (6.8)0.24%—Cisco Catalyst Digital Building Series Switches FirmwareCisco IOS Rommon15/4/202217/6/2026
Múltiples vulnerabilidades que afectan a Cisco Catalyst Digital Building Series Switches and Cisco Catalyst Micro Switches podrían permitir a un atacante ejecutar código persistente en el momento del arranque o impedir permanentemente el arranque del dispositivo, resultando en una condición de denegación de servicio…
ModificadaMedia (5.4)0.83%—Jenkins GIT Parameter12/4/202217/6/2026
Jenkins Git Parameter Plugin versiones 0.9.15 y anteriores, no escapa del nombre y la descripción de los parámetros Git en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso de Item/Configure
ModificadaAlta (7)0.18%—Logitech Sync12/4/202217/6/2026
Se presenta una vulnerabilidad de condición de carrera de tiempo de comprobación (TOCTOU) en Logitech Sync para Windows versiones anteriores a 2.4.574. Una explotación con éxito de estas vulnerabilidades puede escalar el permiso al usuario del sistema
ModificadaAlta (7.8)1.5%—Microsoft Visual Studio 2017Microsoft Visual Studio 2019Microsoft Visual Studio 2022GIT FOR Windows Project GIT FOR Windows12/4/202217/6/2026
GitHub: El desinstalador de Git para Windows es vulnerable al secuestro de DLL cuando se ejecuta bajo la cuenta de usuario SYSTEM