Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2734▼ 7 respecto a la semana anterior
Críticas / altas1273▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
69 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.48% | — | Vps.org Zulip TemplateAIZulipAI | 31/7/2026 | 8/9/2026 | Deployment of the VPS.org one-click Zulip template deploys a hardcoded application signing key, a default database password ("zulip"), and DISABLE_HTTPS=True. | |
| Analizada | Media (6) | 0.35% | — | Zulip Server | 12/5/2026 | 17/6/2026 | Zulip is an open-source team collaboration tool. Prior to 12.0, With message_edit_history_visibility_policy set to "moves", /api/v1/messages/{id}/history still returns historical content values, allowing low-privilege users to recover text that was edited away from other users' messages. This vulnerability is fixed in… | |
| Analizada | Media (6.1) | 0.19% | — | Zulip | 3/4/2026 | 24/7/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Desde la versión 1.4.0 hasta antes de la versión 11.6, ./manage.py import lee archivos arbitrarios del sistema de archivos del servidor mediante salto de ruta en uploads/records.json. Un tarball de exportación manipulado hace que el servidor copie… | |
| Analizada | Media (5.3) | 0.45% | — | Zulip | 3/4/2026 | 24/7/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Antes de la versión 11.6, Zulip es una herramienta de colaboración en equipo de código abierto. Desde la versión 1.4.0 hasta antes de la versión 11.6, incluso después de que el acceso de espectador (enable_spectator_access /… | |
| Aplazada | Alta (7.1) | 0.40% | — | ZulipAI | 26/2/2026 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Antes del commit bf28c82dc9b1f630fa8e9106358771b20a0040f7, el endpoint de la API para crear una sesión de actualización de tarjeta durante un flujo de actualización era accesible para usuarios con solo privilegios de miembro de la organización.… | |
| Analizada | Baja (1.1) | 0.27% | — | Zulip Server | 6/2/2026 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Desde la versión 5.0 hasta antes de la 11.5, algunas acciones administrativas en el perfil de usuario eran susceptibles a XSS almacenado en nombres de grupos o nombres de canales. La explotación de estas vulnerabilidades requería que el usuario… | |
| Analizada | Media (5.4) | 0.28% | — | Zulip Server | 2/7/2025 | 17/6/2026 | Zulip es una aplicación de chat en equipo de código abierto. Desde la versión 2.0.0-rc1 hasta la anterior a la 10.4 en Zulip Server, la URL /digest/ de un servidor muestra una vista previa del contenido del resumen semanal por correo electrónico. Esta URL, aunque no el resumen en sí, contiene una vulnerabilidad de… | |
| Analizada | Media (5.3) | 0.34% | — | Zulip | 16/5/2025 | 17/6/2026 | Zulip es una aplicación de chat en equipo de código abierto. A partir de la versión 10.0 y anteriores a la 10.3, el mecanismo de control de acceso "Who can create public channels" se puede eludir creando un canal privado o público web y luego cambiando la privacidad del canal a público. Una técnica similar funciona… | |
| Modificada | Alta (8.2) | 0.36% | — | Zulip Server | 16/4/2025 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Zulip admite una configuración donde la creación de cuentas está limitada únicamente por la autenticación con un backend de inicio de sesión único. Esto significa que la organización no impone restricciones sobre los dominios de correo electrónico… | |
| Analizada | Baja (2.7) | 0.27% | — | Zulip Server | 31/3/2025 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. La API para eliminar un campo de perfil personalizado de una organización debería estar restringida a los administradores de la organización, pero su controlador no verificaba que el campo perteneciera a la misma organización que el usuario. Por lo… | |
| Analizada | Baja (2.7) | 0.34% | — | Zulip | 31/3/2025 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. La API para eliminar una exportación de organización debería estar restringida a los administradores de la organización, pero su controlador no verificaba que el campo perteneciera a la misma organización que el usuario. Por lo tanto, se permitía… | |
| Analizada | Media (4.6) | 0.30% | — | Zulip Server | 31/3/2025 | 17/6/2026 | El servidor Zulip ofrece un chat de equipo de código abierto que ayuda a los equipos a mantenerse productivos y concentrados. Antes de la versión 10.0, la función de exportación de datos a administradores de la organización en Zulip filtraba datos privados. La recopilación de tipos de agente de usuario que… | |
| Aplazada | Media (4.3) | 0.37% | — | ZulipAI | 13/2/2025 | 17/6/2026 | Zulip es una aplicación de chat en equipo de código abierto. Un trabajo cron semanal (agregado en 50256f48314250978f521ef439cafa704e056539) degrada los canales a "inactivos" después de que no hayan recibido tráfico durante 180 días. Sin embargo, al hacerlo, se envió un evento a todos los usuarios de la organización,… | |
| Analizada | Media (6.9) | 0.57% | — | Zulip Server | 16/1/2025 | 17/6/2026 | El servidor Zulip ofrece un chat de equipo de código abierto que ayuda a los equipos a mantenerse productivos y concentrados. Zulip Server 7.0 y versiones posteriores son vulnerables a un ataque de divulgación de información, en el que, si un servidor Zulip aloja varias organizaciones, un usuario no autenticado puede… | |
| Analizada | Alta (7.5) | 0.59% | — | Zulip Server | 29/11/2024 | 17/6/2026 | Zulip de 8.0 a 8.3 contiene una vulnerabilidad de pérdida de memoria en el manejo de ventanas emergentes. | |
| Analizada | Media (5.4) | 0.39% | — | Zulip | 29/11/2024 | 17/6/2026 | Zulip 8.3 es vulnerable a Cross Site Scripting (XSS) a través de la función construct_copy_div en copy_and_paste.js. | |
| Analizada | Media (5.4) | 0.39% | — | Zulip | 29/11/2024 | 17/6/2026 | Zulip 8.3 es vulnerable a Cross Site Scripting (XSS) a través de la función replace_emoji_with_text en ui_util.ts. | |
| Analizada | Media (6.5) | 0.52% | — | Zulip Server | 20/3/2024 | 17/6/2026 | Zulip es una colaboración en equipo de código abierto. Cuando un usuario mueve un mensaje de Zulip, tiene la opción de mover todos los mensajes del tema, mover también solo los mensajes posteriores o mover solo un mensaje. Si el usuario elige mover solo un mensaje y lo mueve de una transmisión pública a una privada,… | |
| Modificada | Media (4.3) | 0.37% | — | Zulip Server | 25/1/2024 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Una vulnerabilidad en la versión 8.0 es similar a CVE-2023-32677, pero se aplica a invitaciones de usos múltiples, no a enlaces de invitación de un solo uso como en el CVE anterior. Específicamente, se aplica cuando la instalación ha configurado no… | |
| Modificada | Media (4.3) | 0.48% | — | Zulip Server | 16/11/2023 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. El equipo de desarrollo de Zulip descubrió que los usuarios activos que previamente se habían suscrito a una transmisión incorrectamente seguían pudiendo usar la API de Zulip para acceder a los metadatos de esa transmisión. Como resultado, los… | |
| Modificada | Media (6.5) | 0.48% | — | Zulip Server | 25/8/2023 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto que combina correo electrónico y chat. Los usuarios que solían estar suscritos a un flujo privado y han sido eliminados de él desde entonces conservan la capacidad de editar mensajes/temas, mover mensajes a otros flujos y eliminar mensajes a los que… | |
| Modificada | Media (6.1) | 0.62% | — | Zulip Server | 30/5/2023 | 17/6/2026 | Zulip is an open-source team collaboration tool with unique topic-based threading that combines the best of email and chat to make remote work productive and delightful. The main development branch of Zulip Server from May 2, 2023 and later, including beta versions 7.0-beta1 and 7.0-beta2, is vulnerable to a… | |
| Modificada | Baja (3.7) | 0.53% | — | Zulip | 19/5/2023 | 17/6/2026 | Zulip is an open-source team collaboration tool with unique topic-based threading. In the event that 1: `ZulipLDAPAuthBackend` and an external authentication backend (any aside of `ZulipLDAPAuthBackend` and `EmailAuthBackend`) are the only ones enabled in `AUTHENTICATION_BACKENDS` in `/etc/zulip/settings.py` and 2:… | |
| Modificada | Baja (3.1) | 0.56% | — | Zulip | 19/5/2023 | 17/6/2026 | Zulip is an open-source team collaboration tool with unique topic-based threading. Zulip administrators can configure Zulip to limit who can add users to streams, and separately to limit who can invite users to the organization. In Zulip Server 6.1 and below, the UI which allows a user to invite a new user also allows… | |
| Modificada | Media (4.6) | 0.52% | — | Zulip Server | 7/2/2023 | 17/6/2026 | Zulip is an open-source team collaboration tool. In versions of zulip prior to commit `2f6c5a8` but after commit `04cf68b` users could upload files with arbitrary `Content-Type` which would be served from the Zulip hostname with `Content-Disposition: inline` and no `Content-Security-Policy` header, allowing them to… |