Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
326 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.36% | — | Bugtracker.netAI | 7/10/2026 | 7/10/2026 | Vulnerabilidad de recorrido de directorios (path traversal) en el componente de descarga de archivos de BugTracker.NET. El parámetro utilizado para especificar el nombre del archivo no valida correctamente las rutas proporcionadas por el usuario. Un atacante remoto autenticado podría introducir una ruta manipulada… | |
| Aplazada | Alta (7.5) | 0.30% | — | Bugtracker.netAI | 7/10/2026 | 7/10/2026 | Vulnerabilidad de subida de archivos sin restricciones en la funcionalidad de adjuntos de BugTracker.NET. Un usuario autenticado con privilegios de administrador podría modificar la configuración de la aplicación para almacenar archivos en un directorio accesible a través de la interfaz web. Debido a la falta de una… | |
| Aplazada | Alta (7.5) | 0.93% | — | Bugtracker.netAI | 7/10/2026 | 7/10/2026 | Vulnerabilidad de inyección de comandos del sistema operativo en el componente de integración con SVN de BugTracker.NET. La aplicación incorpora el valor del campo correspondiente al repositorio en un comando svn.exe sin validarlo correctamente. Un usuario autenticado con privilegios de administrador podría almacenar… | |
| Pendiente de análisis | Alta (7.5) | 0.25% | — | Wikimedia UserpageviewtrackerAI | 29/9/2026 | 1/10/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL (inyección SQL) en Wikimedia Foundation Mediawiki - UserPageViewTracker Extension que permite la inyección SQL. Este problema afecta a Mediawiki - UserPageViewTracker Extension: desde * anteriores a 1.46.1, 1.45.5, 1.43.10. | |
| Aplazada | Crítica (9.8) | 0.40% | — | Zenith Satellite TrackerAI | 16/9/2026 | 22/9/2026 | Existe una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en sat_proxy.php en Zenith Satellite Tracker 1.0. El script acepta un parámetro de URL address controlado por el atacante y lo pasa a curl_setopt(CURLOPT_URL) sin validar el host ni el esquema. Un atacante remoto no autenticado… | |
| Aplazada | Media (5.5) | 0.43% | — | Phpgurukul Daily Expense Tracker SystemAI | 15/9/2026 | 15/9/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Se ve afectada una función desconocida del archivo /dets/forgot-password.php. La manipulación del argumento email/contactno provoca una inyección SQL. El ataque puede llevarse a cabo de forma remota. El exploit se ha divulgado… | |
| Aplazada | Baja (2) | 0.35% | — | Phpgurukul Daily Expense Tracker SystemAI | 15/9/2026 | 15/9/2026 | Se ha encontrado un fallo en PHPGurukul Daily Expense Tracker System 1.1. Este problema afecta a un procesamiento desconocido del archivo /dets/includes/sidebar.php. Ejecutar una manipulación del argumento FullName puede provocar secuencias de comandos en sitios cruzados (XSS). El ataque puede ejecutarse de forma… | |
| Aplazada | Media (5.5) | 0.43% | — | Phpgurukul Daily Expense Tracker SystemAI | 15/9/2026 | 15/9/2026 | Se ha detectado una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Esta vulnerabilidad afecta a código desconocido del archivo /dets/index.php del componente Login. Realizar una manipulación del argumento email provoca una inyección SQL. Es posible la explotación remota del ataque. El exploit es ya… | |
| Analizada | Crítica (9.1) | 0.41% | — | Bestpractical Request Tracker | 20/7/2026 | 7/8/2026 | RT is an open source, enterprise-grade issue and ticket tracking system. Versions prior to 5.0.10, 6.0.0 and above, prior to 6.0.3 contain an information disclosure and privilege escalation vulnerability in the REST 2.0 API. A privileged (non-administrative) user can obtain authentication credentials belonging to… | |
| Analizada | Media (6.1) | 0.26% | — | Bestpractical Request Tracker | 20/7/2026 | 7/8/2026 | RT is an open source, enterprise-grade issue and ticket tracking system. Versions 5.0.4 up to (but not including) 5.0.10, and 6.0.0 up to (but not including) 6.0.3 contain a reflected Cross-Site Scripting (XSS) vulnerability where an attacker who can induce an authenticated RT user to visit a crafted URL can execute… | |
| Analizada | Media (5.4) | 0.24% | — | Bestpractical Request Tracker | 20/7/2026 | 18/8/2026 | RT is an open source, enterprise-grade issue and ticket tracking system. Versions 5.0.0 and 6.0.0 and above, prior to both 5.0.10 and 6.0.3 contain a Cross-Site Scripting (XSS) vulnerability where uploaded content is served inline rather than as an attachment. An authenticated user who can upload content can include… | |
| Analizada | Media (5.4) | 0.26% | — | Bestpractical Request Tracker | 20/7/2026 | 7/8/2026 | RT is an open source, enterprise-grade issue and ticket tracking system. Versions 6.0.0 and above, prior to 6.0.3, contain a stored Cross-Site Scripting (XSS) vulnerability, where user-controlled data is rendered without proper HTML escaping. An authenticated user with permission to set the relevant data can inject… | |
| Analizada | Media (6.1) | 0.26% | — | Bestpractical Request Tracker | 20/7/2026 | 7/8/2026 | RT is an open source, enterprise-grade issue and ticket tracking system. Versions 6.0.0 and above, prior to 6.0.3 contain a reflected Cross-Site Scripting (XSS) vulnerability. An attacker who can induce an authenticated RT user to visit a crafted URL can execute arbitrary JavaScript in that user's browser session.… | |
| Aplazada | Crítica (9.2) | 0.41% | — | Setracker2 Android Companion APPAI | 26/6/2026 | 3/8/2026 | Setracker2 Android Companion App com.tgelec.setracker versions 3.1.5 and prior only require the password hash when authenticating with backend services from the client. This could allow an attacker, who knows the hash, to authenticate and gain full access. | |
| Aplazada | Alta (8.7) | 0.26% | — | Tgelec Setracker2AI | 26/6/2026 | 3/8/2026 | The Setracker2 Android Companion App (com.tgelec.setracker) versions 3.1.5 and earlier uses MD5 to generate a request signature for authenticating communications between the mobile client and the backend REST API. Attackers could potentially reverse the signature to recover the session ID. With the session ID exposed,… | |
| Aplazada | Alta (8.7) | 0.39% | — | Tgelec Setracker2AI | 26/6/2026 | 3/8/2026 | Setracker2 Android Companion App com.tgelec.setracker versions 3.1.5 and prior encrypts requests between the watch and its backend with static hardcoded AES keys and initialization vectors. This allows an attacker to decrypt Setracker2 watch traffic. | |
| Aplazada | Alta (8.3) | 0.35% | — | Tgelec SetrackerAI | 26/6/2026 | 3/8/2026 | Setracker2 Android Companion App com.tgelec.setracker versions 3.1.5 and prior have a predictable registration ID derived from IMEI. The enrollment system lacks additional authentication before assignment. If an attacker is able to obtain the registration ID, they would be able to arbitrarily enroll watches belonging… | |
| Pendiente de análisis | Media (5.6) | 0.14% | — | Gnome Tracker-extract-mp3AIGnome Tracker-minersAI | 16/6/2026 | 17/6/2026 | A flaw was found in the `tracker-extract-mp3` component of GNOME localsearch (previously known as tracker-miners). This vulnerability, a heap buffer overflow, occurs when processing specially crafted MP3 files. A remote attacker could exploit this by providing a malicious MP3 file, leading to a Denial of Service (DoS)… | |
| Aplazada | Media (6.5) | 0.22% | — | Shipment Tracker FOR WoocommerceAI | 15/6/2026 | 17/6/2026 | Subscriber Cross Site Scripting (XSS) in Shipment Tracker for Woocommerce <= 1.5.3.2 versions. | |
| Aplazada | Alta (7.5) | 0.58% | — | Mantis BUG TrackerAI | 28/5/2026 | 21/7/2026 | Mantis Bug Tracker (MantisBT) es un sistema de seguimiento de incidencias de código abierto. Antes de la versión 2.28.2, utilizando el parámetro show_inline=1 y un token CSRF file_show_inline_token válido en file_download.php, un atacante puede ejecutar código al subir un archivo adjunto XHTML manipulado que hace… | |
| Aplazada | Alta (8.6) | 0.44% | — | Mantisbt Mantis BUG TrackerAI | 28/5/2026 | 21/7/2026 | Mantis Bug Tracker (MantisBT) es un sistema de seguimiento de incidencias de código abierto. Desde la versión 1.3.0 hasta la 2.28.1, el nombre de proyecto sin escapar permite a un atacante que puede configurarlo (lo que normalmente requiere un nivel de acceso de gestor o administrador) inyectar HTML en la página de… | |
| Aplazada | Alta (7.2) | 0.43% | — | Mantis BUG TrackerAI | 28/5/2026 | 17/6/2026 | Mantis Bug Tracker (MantisBT) is an open source issue tracker. From 2.23.0 to 2.28.1, a missing authorization check in MantisBT's file visibility function allows any authenticated user (REPORTER+) to download attachments on private bugnotes they should not be able to access, via the REST API endpoint GET… | |
| Aplazada | Media (5.3) | 0.45% | — | Mantis BUG TrackerAI | 28/5/2026 | 17/6/2026 | Mantis Bug Tracker (MantisBT) is an open source issue tracker. Prior to 2.28.2, the mc_issue_update() function in MantisBT allows users having update_bug_threshold access (UPDATER, with default settings) to edit, change view state, and modify time tracking on bugnotes belonging to other users — bypassing the default… | |
| Aplazada | Alta (7.5) | 0.49% | — | Mantisbt Mantis BUG TrackerAI | 22/5/2026 | 23/7/2026 | Mantis Bug Tracker (MantisBT) es un rastreador de problemas de código abierto. En las versiones 2.11.0 a 2.28.1, una vulnerabilidad de XSS Almacenado es causada por el escape incorrecto del propietario de un filtro guardado, permitiendo a un atacante inyectar HTML arbitrario en sistemas donde $g_show_user_realname =… | |
| Aplazada | Media (6.9) | 0.53% | — | Mantis BUG TrackerAI | 22/5/2026 | 23/7/2026 | Mantis Bug Tracker (MantisBT) es un rastreador de problemas de código abierto. En las versiones 2.28.1 e inferiores, un escape incorrecto de la página de redirección (obtenida del encabezado Referer de la solicitud) permite a un atacante inyectar HTML. Aunque esto generalmente no es directamente accionable, ya que los… |