Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
–

3703 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)0.96%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de Transport Layer Security en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 v1.5 no comprueba apropiadamente que "DigestInfo" tenga una estructura ASN.1 apropiada. Esto puede conllevar a una verificación…
ModificadaAlta (7.5)1.1%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de Transport Layer Security en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 versión v1.5, no comprobaba los bytes de cola después de descodificar una estructura ASN.1 "DigestInfo". Esto puede permitir que…
ModificadaAlta (7.5)0.78%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de la seguridad de la capa de transporte en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 versión v1.5, es indulgente a la hora de comprobar la estructura del algoritmo de resumen. Esto puede permitir una…
ModificadaCrítica (9.8)2.4%—GIT Project GIT17/3/202217/6/2026
Todas las versiones del paquete git son vulnerables a Una Ejecución de Código Remota (RCE) debido a una falta de saneo en el método Git.git, que permite una ejecución de comandos del Sistema Operativo en lugar de sólo comandos de git. Pasos para reproducirlo 1. Crear un archivo llamado exploit.js con el siguiente…
ModificadaMedia (5.3)1.4%—Gitea15/3/202217/6/2026
El middleware de avatar en Gitea versiones anteriores a 1.13.6, permite un Salto de Directorio por medio de una URL diseñada
ModificadaMedia (5.4)1.5%💥 ExploitThedigitalcraft Atomcms15/3/202217/6/2026
Se ha detectado que Atom CMS versión v2.0, contenía una vulnerabilidad de tipo cross-site scripting (XSS) reflejado por medio del parámetro "A" en el archivo /widgets/debug.php
ModificadaCrítica (9.8)7.1%💥 ExploitThedigitalcraft Atomcms15/3/202217/6/2026
Se ha detectado que Atom CMS versión v2.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el archivo /admin/ajax/avatar.php
ModificadaCrítica (9.8)54%💥 ExploitThedigitalcraft Atomcms15/3/202217/6/2026
Se ha detectado que Atom CMS versión v2.0, contiene una vulnerabilidad de ejecución de código remota (RCE) por medio del archivo /admin/uploads.php
ModificadaMedia (5.4)0.82%—Jenkins List GIT Branches Parameter15/3/202217/6/2026
El Plugin List Git Branches Parameter de Jenkins 0.0.9 y anteriores, no escapa del nombre del parámetro "List Git branches (and more)", resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Item/Configure
ModificadaMedia (6.5)1.0%—Jenkins Gitlab Authentication15/3/202217/6/2026
El Plugin GitLab Authentication de Jenkins versiones 1.13 y anteriores, almacena el secreto del cliente de GitLab sin cifrar en el archivo global config.xml del controlador de Jenkins, donde puede ser visualizado por usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaCrítica (9.8)3.5%—Simple-git Project Simple-git11/3/202217/6/2026
El paquete simple-git versiones anteriores a 3.3.0, es vulnerable a una Inyección de Comandos por medio de una inyección de argumentos. Cuando es llamado a la función .fetch(remote, branch, handlerFn), los parámetros remote y branch son pasados al subcomando git fetch. Inyectando algunas opciones de git era posible…
ModificadaAlta (7.1)0.85%—Gitea10/3/202217/6/2026
Una Autorización Inapropiada en el repositorio de GitHub go-gitea/gitea versiones anteriores a 1.16.4
ModificadaCrítica (9.8)4.5%—Github Cmark-gfmFedoraproject Fedora3/3/202217/6/2026
cmark-gfm es la versión extendida de GitHub de la implementación de referencia en C de CommonMark. En versiones anteriores a 0.29.0.gfm.3 y 0.28.3.gfm.21, un desbordamiento de enteros en el análisis de filas de tablas de cmark-gfm, "table.c:row_from_string", podía conllevar a una corrupción de la memoria de la pila…
ModificadaMedia (5.3)0.45%—Liferay Digital Experience PlatformLiferay Portal3/3/20229/7/2026
El módulo Remote App en Liferay Portal Liferay Portal v7.4.3.4 hasta v7.4.3.8 y Liferay DXP 7.4 antes de la actualización 5 no comprueba si el origen de los mensajes de evento que recibe coincide con el origen de la Remote App, permitiendo a los atacantes exfiltrar el token CSRF a través de un mensaje de evento…
ModificadaAlta (8.8)45%💥 ExploitDigitaldruid Hoteldruid3/3/202217/6/2026
Se ha detectado que HotelDruid versión v3.0.3, contiene una vulnerabilidad de ejecución de código remota (RCE) que es aprovechada por medio de un atacante que inserta una carga útil diseñada en el campo name en el módulo Create New Room
ModificadaMedia (5.4)0.58%—Liferay PortalLiferay Digital Experience Platform3/3/20229/7/2026
Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el módulo Gogo Shell en Liferay Portal 7.1.0 hasta 7.3.6 y 7.4.0, y Liferay DXP 7.1 antes del paquete de correcciones 23, 7.2 antes del paquete de correcciones 13 y 7.3 antes del paquete de correcciones 2 permite a los atacantes remotos inyectar…
ModificadaMedia (5.4)0.58%—Liferay Digital Experience PlatformLiferay Portal3/3/20229/7/2026
La vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la página de edición de entradas de blog del módulo Blogs en Liferay Portal 7.3.2 a 7.3.6, y Liferay DXP 7.3 antes del paquete de correcciones 2 permite a los atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del…
ModificadaMedia (5.4)0.58%—Liferay Digital Experience PlatformLiferay Portal3/3/20229/7/2026
Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el módulo Asset de Liferay Portal 7.3.4 a 7.3.6 permite a los atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios al crear una página de colección a través del parámetro…
ModificadaMedia (6.1)0.88%—Liferay PortalLiferay Digital Experience Platform3/3/20229/7/2026
La vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la consola de secuencias de comandos del módulo Server en Liferay Portal 7.3.2 y anteriores, y Liferay DXP 7.0 antes del paquete de correcciones 101, 7.1 antes del paquete de correcciones 20 y 7.2 antes del paquete de correcciones 10 permite a los…
ModificadaMedia (6.1)1.1%—Github Viewcomponent2/3/202217/6/2026
VIewComponent es un framework para construir componentes de visualización en Ruby on Rails. Las versiones anteriores a 2.31.2 y 2.49.1 contienen una vulnerabilidad de tipo cross-site scripting que presenta el potencial de afectar a cualquiera usando traducciones con la gema view_component. Los datos recibidos por…
ModificadaAlta (7.5)1.7%—Liferay PortalLiferay Digital Experience Platform2/3/20229/7/2026
El módulo Portal Security en Liferay Portal 7.2.1 y anteriores, y Liferay DXP 7.0 antes del fix pack 90, 7.1 antes del fix pack 17 y 7.2 antes del fix pack 5 no importa correctamente los usuarios de LDAP, lo que permite a los atacantes remotos impedir que un usuario legítimo se autentique al intentar iniciar sesión…
ModificadaMedia (6.5)0.78%—Liferay Digital Experience PlatformLiferay Portal2/3/20229/7/2026
El módulo Dynamic Data Mapping en Liferay Portal 7.0.0 hasta 7.3.6, y Liferay DXP 7.0 antes del fix pack 101, 7.1 antes del fix pack 21, 7.2 antes del fix pack 10 y 7.3 antes del fix pack 2 establece incorrectamente los permisos por defecto para los miembros del sitio, lo que permite a los usuarios remotos…
ModificadaAlta (8.8)2.2%—Github Enterprise Server18/2/202217/6/2026
Se ha identificado una vulnerabilidad de ejecución de código remota en GitHub Enterprise Server que podía explotarse cuando era creado un sitio de GitHub Pages. Para explotar esta vulnerabilidad, un atacante necesitaría permiso para crear y construir un sitio de GitHub Pages en la instancia de GitHub Enterprise…
ModificadaMedia (6.5)0.76%—Argoproj Argo CDRedhat Openshift Gitops16/2/202217/6/2026
Se ha encontrado un fallo en argocd. Cualquier usuario no privilegiado es capaz de desplegar argocd en su espacio de nombres y con la ServiceAccount argocd-argocd-server creada, el usuario no privilegiado es capaz de leer todos los recursos del clúster, incluyendo todos los secretos, lo que podría permitir escaladas…
ModificadaMedia (5.4)0.72%—Jenkins Gitlab Authentication15/2/202217/6/2026
Jenkins GitLab Authentication Plugin versiones 1.13 y anteriores, registra el encabezado HTTP Referer como parte de los parámetros de consulta de la URL cuando es iniciado el proceso de autenticación, lo que permite a atacantes con acceso a Jenkins diseñar una URL que redirija a usuarios a una URL especificada por el…