Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

1608 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisMedia (5.5)0.10%—Iterm2AI7/10/20267/10/2026
Un problema en iTerm2 para macOS anterior a 3.6.12 permite a un atacante local obtener información sensible.
AplazadaMedia (6)0.16%—ChatermAI4/10/20266/10/2026
Chaterm anterior a la 0.12.1 contiene una vulnerabilidad de falsificación de solicitudes en sitios cruzados (CSRF) en el inicio de sesión que permite a atacantes remotos inyectar el estado de inicio de sesión enviando callbacks chaterm:// sin validación del state de OAuth. Los atacantes pueden activar desde una página…
AplazadaAlta (7.5)0.30%—Wellav WES Emergency Broadcast TerminalAI25/9/202630/9/2026
Un problema en Wellav Technologies Co., Ltd Wellav WES Emergency Broadcast Terminal WES100, WES270, WES280 y WES290 anteriores al 08-08-2023 permite a un atacante remoto obtener información sensible mediante la función envoltorio global de peticiones de la API
AplazadaCrítica (9.1)0.39%—TermixAI24/9/202629/9/2026
Termix es una plataforma web de gestión de servidores con funciones de terminal SSH, tunelización y edición de archivos. Desde la 2.4.1 hasta la 2.5.1, un administrador autenticado de Termix puede almacenar valores de dominio y correo electrónico controlados por el atacante mediante PATCH /users/acme-ssl-settings y…
AplazadaAlta (7.7)0.42%—TermixAI24/9/202624/9/2026
Termix es una plataforma web de gestión de servidores con funciones de terminal SSH, tunelización y edición de archivos. Desde la 2.5.0 hasta la 2.5.1, el endpoint /homepage/proxy acepta el parámetro de consulta url de un usuario autenticado y lo pasa a http.get o https.get sin restricciones de destino. En…
AplazadaMedia (5.3)0.32%—TermixAI24/9/202624/9/2026
Termix es una plataforma web de gestión de servidores con funciones de terminal SSH, tunelización y edición de archivos. Desde la 2.4.0 hasta la 2.5.1, los endpoints POST /users/totp/disable y POST /users/totp/backup-codes aceptan la contraseña de la cuenta como único factor de reautenticación después de que una…
AplazadaMedia (5.5)0.08%—TermixAI24/9/202628/9/2026
Termix es una plataforma web de gestión de servidores con funciones de terminal SSH, tunelización y edición de archivos. Desde la 1.7.0 hasta la 2.5.1, Termix deriva las claves que envuelven las claves de cifrado de datos (DEK) de los usuarios de OIDC y WebAuthn a partir de cadenas predeterminadas incluidas en el…
AplazadaMedia (6.6)0.36%—TermixAI24/9/20265/10/2026
Termix es una plataforma web de gestión de servidores con terminal SSH, tunelización y capacidades de edición de archivos. Desde la 1.7.0 hasta la 2.5.1, el flujo de despliegue de claves SSH de Termix deriva un patrón de grep a partir de un token de clave pública controlado por el usuario y lo interpola en comandos de…
AplazadaMedia (6.4)0.30%—TermixAI24/9/202628/9/2026
Termix es una plataforma web de gestión de servidores con terminal SSH, tunelización y capacidades de edición de archivos. Desde la 2.5.0 hasta la 2.5.1, Termix permite a usuarios autenticados configurar canales de notificación webhook o ntfy con URL de destino controladas por el atacante y desencadenar solicitudes…
AplazadaMedia (4.3)0.30%—TermixAI24/9/202629/9/2026
Termix es una plataforma web de gestión de servidores con terminal SSH, tunelización y capacidades de edición de archivos. Desde la 1.7.0 hasta la 2.5.1, el endpoint POST /credentials/:id/deploy-to-host resuelve los registros de credenciales y de hosts de destino a partir de los valores enteros credentialId y…
AplazadaMedia (5.4)0.43%—TermixAI24/9/202624/9/2026
Termix es una plataforma web de gestión de servidores con terminal SSH, tunelización y capacidades de edición de archivos. Desde la 1.8.0 hasta la 2.5.1, los usuarios autenticados de Termix pueden acceder a la API server-stats sin autorización por host. GET /status devuelve los estados de hosts a los que el…
AnalizadaMedia (6.5)0.42%—Mattermost Server22/9/20267/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.1, 11.8.x <= 11.8.5, 11.7.x <= 11.7.10, 11.10.x <= 11.10.1 no aplican un límite de tamaño del cuerpo de la solicitud durante la validación CSRF de las solicitudes a plugins, lo que permite a un usuario autenticado agotar la memoria del servidor y provocar una denegación de…
AnalizadaMedia (5.5)0.26%—Mattermost Server22/9/20267/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.1, 11.8.x <= 11.8.5, 11.7.x <= 11.7.10, 11.10.x <= 11.10.1 no aplican el filtro de conexiones internas a las solicitudes a endpoints OAuth, lo que permite a un administrador del sistema hacer que el servidor emita solicitudes a direcciones de la red interna y leer las…
AnalizadaMedia (4.3)0.37%—Mattermost Server22/9/20267/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.1, 11.8.x <= 11.8.5, 11.7.x <= 11.7.10, 11.10.x <= 11.10.1 no limitan la longitud de la matriz de ID de publicaciones aceptada por el endpoint de reacciones masivas, lo que permite a un usuario autenticado provocar una carga excesiva en la base de datos mediante una solicitud…
Pendiente de análisisBaja (2.6)0.22%—Mattermost Desktop APPAI17/9/202618/9/2026
Las versiones de Mattermost Desktop App <=6.2 6.2.2.0 no validan el esquema de la URL al comprobar si una URL de destino es interna al servidor conectado, lo que permite a un atacante situado en la red cargar una ventana emergente de plugin a través de una conexión insegura mediante un enlace que usa un esquema de URL…
Pendiente de análisisBaja (3.7)0.13%—Mattermost Desktop APPAI17/9/202618/9/2026
Las versiones de Mattermost Desktop App <=6.2 6.2.2.0 no validan el remitente IPC en el manejador leaveCall, lo que permite a un servidor Mattermost malicioso o comprometido (o a un usuario con acceso de script a una vista de servidor conectado) desconectar una llamada activa perteneciente a otro servidor conectado…
Pendiente de análisisMedia (4.7)0.15%—Mattermost Desktop APPAI16/9/202617/9/2026
Mattermost Desktop App versiones <=6.2 6.2.2.0 Se ha corregido un problema por el que Mattermost Desktop no restringía suficientemente el acceso del contenido renderizado por el servidor a recursos de red locales o privados. Gracias a game0v3r por contribuir a esta mejora conforme a la política de divulgación…
AnalizadaMedia (6.5)0.39%—Mattermost Server14/9/20267/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7 y 10.11.x <= 10.11.22 no sanean los objetos Team devueltos por el endpoint de equipos de retención de datos, lo que permite a un usuario autenticado que solo tenga el permiso de solo lectura Data Retention Policy obtener el invite_id…
Pendiente de análisisMedia (4.3)0.36%—MattermostAI14/9/202616/9/2026
Las versiones de Mattermost <=11.9 11.0.9 11.4.8 11.7.7 10.22.11.0 no se recuperan de los pánicos de los gestores, lo que permite a un usuario autenticado bloquear el plugin mediante una solicitud de acción de publicación con un tipo de campo inesperado.. ID de aviso de Mattermost: MMSA-2026-00701
AnalizadaCrítica (9.3)0.27%—Mattermost Server14/9/20267/10/2026
En las versiones de Mattermost 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7, Mattermost no validaba los URI de redirección del registro dinámico de clientes (Dynamic Client Registration) por componentes de la URL (comparaba patrones glob con la cadena URI sin procesar), lo que permite a un atacante remoto no…
AnalizadaMedia (4.3)0.37%—Mattermost Server14/9/20267/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.8, 10.11.x <= 10.11.22 no limitan la profundidad de anidamiento en el analizador de Markdown del lado del servidor, lo que permite a un atacante autenticado provocar una denegación de servicio (agotamiento de recursos de CPU) mediante una…
AnalizadaMedia (5.5)0.26%—Mattermost Server14/9/20267/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7 no aplican los límites de autorización en el endpoint de actualización de políticas de control de acceso, lo que permite a un administrador de canal o de equipo desvincular una política ABAC padre asignada por el sistema mediante una…
AnalizadaMedia (6.5)0.37%—Mattermost Server14/9/20266/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7 y 10.11.x <= 10.11.22 no validan que un campo de propiedad pertenezca a la ejecución (run) especificada antes de actualizar su valor, lo que permite a un usuario autenticado con acceso de gestión de propiedades de la ejecución bloquear el…
AnalizadaAlta (7.1)0.29%—Mattermost Server14/9/20267/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7 y 10.11.x <= 10.11.22 no validan el permiso de gestión de miembros del canal durante la creación de ejecuciones de playbooks, lo que permite a un miembro autenticado del canal añadir a un usuario arbitrario a un canal restringido mediante…
AnalizadaMedia (6.5)0.42%—Mattermost Server14/9/20267/10/2026
Las versiones de Mattermost 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7 y 10.11.x <= 10.11.22 no limitan el tamaño de los mensajes SDP descomprimidos comprimidos con zlib, lo que permite a un atacante provocar una denegación de servicio o bloquear el servidor mediante el envío de muchos mensajes SDP que al…
Orbitaley — Vulnerabilidades