Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

403.880 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisAlta (8.8)0.42%—Redhat Hypershift OperatorAI5/10/20267/10/2026
Se ha encontrado un fallo en el operador HyperShift. El operador copia los secretos de configuración de Kubernetes (kubeconfig) proporcionados por el usuario directamente en el espacio de nombres privilegiado del plano de control sin la validación ni la desinfección adecuadas. Un usuario autenticado con permisos de…
AplazadaAlta (7.1)0.15%—Adsplugin AdsmonetizerAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Jose Fernandez Adsmonetizer adsensei-b30 que permite XSS reflejado. Este problema afecta a Adsmonetizer: desde n/a hasta 3.2.4.
Pendiente de análisisAlta (8.4)0.25%—Eclipse CHEAI5/10/20266/10/2026
En las versiones 7.29.0 y posteriores de Eclipse Che, los endpoints GET `/api/scm/resolve` y `POST /api/factory/resolver` pasan una URL controlada por el atacante a `URLFetcher.fetch()`, que llama a `new URL(url).openConnection()` sin ninguna lista de permitidos de esquemas o hosts y devuelve el cuerpo de la respuesta…
Pendiente de análisisMedia (4.9)0.22%—VelociraptorAI5/10/20266/10/2026
La API gRPC WatchEvent de Velociraptor puede especificar el OrgId de la organización desde la que deben transmitirse los eventos. El servidor comprueba los permisos de la API frente a la Org de quien realiza la llamada en lugar de la Org solicitada. Esto permite a un usuario con acceso a la API en una organización…
AplazadaAlta (8.4)0.22%—Auto-changelogAI5/10/20266/10/2026
auto-changelog anterior a la 2.6.1 fusiona en sus opciones la configuración procedente del interior del repositorio objetivo (el archivo .auto-changelog y la clave auto-changelog de package.json), y respeta opciones sensibles para la seguridad procedentes de esa fuente no confiable. La opción handlebarsSetup se pasa a…
AplazadaMedia (5.5)0.26%—Onetwothreeneth Hospital Management SystemAI5/10/20266/10/2026
Se ha encontrado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Afecta a una función desconocida del archivo php/controller.php. Dicha manipulación del argumento transaction_idS provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El…
AplazadaMedia (5.5)0.29%—Onetwothreeneth Hospital Management SystemAI5/10/20266/10/2026
Se ha encontrado un fallo en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Afecta a la función update_subaccount del archivo php/controller.php del componente Account Administration. Esta manipulación del argumento user_id provoca una autorización incorrecta. Es posible la…
AplazadaAlta (8.1)0.27%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Desde la 0.13 hasta la 1.4.0, InstanceAdminSignUpEndpoint en apps/api/plane/license/api/views/admin.py:89-117, 173-229 utiliza InstanceAdmin.objects.first() para la comprobación del primer administrador y realiza la creación de la cuenta sin una…
AplazadaMedia (6.5)0.27%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint cycle-issues acepta UUID de incidencias en el cuerpo de la solicitud sin validar que pertenezcan al espacio de trabajo de quien realiza la llamada. Un usuario autenticado puede añadir incidencias de cualquier…
AplazadaAlta (8.7)0.31%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, GET /api/workspaces/{slug}/entity-search/?query_type=user_mention devuelve los nombres para mostrar, UUID y URL de avatar de los miembros del espacio de trabajo a cualquier usuario autenticado que conozca el slug del espacio de…
AplazadaMedia (5.4)0.18%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, BulkDeleteIssuesEndpoint y SubIssuesEndpoint en apps/api/plane/app/views/issue/ aceptan ID de incidencias proporcionados en el cuerpo o en la URL y operan sobre ellos sin comprobar que pertenezcan al espacio de trabajo y al…
AplazadaAlta (8.7)0.25%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, dos familias de endpoints no verifican que los identificadores de recursos anidados pertenezcan al espacio de trabajo y al proyecto indicados en la URL. Un usuario autenticado puede leer o modificar estimaciones de otro espacio…
AplazadaMedia (5.4)0.22%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint issue-relation acepta UUID de incidencias en el cuerpo de la solicitud sin validar que pertenezcan al espacio de trabajo de quien realiza la llamada. Un usuario autenticado puede crear relaciones que vinculen sus…
AplazadaMedia (6.8)0.29%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint de actualización de proyectos de Plane autoriza a quien realiza la llamada frente al slug del espacio de trabajo de la URL de la solicitud, pero carga el proyecto objetivo de forma global por UUID sin vincularlo a…
AplazadaMedia (4.3)0.20%—PlaneAI5/10/20267/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, GET /api/workspaces/{slug}/cycles/ a través de WorkspaceCyclesEndpoint y GET /api/workspaces/{slug}/modules/ a través de WorkspaceModulesEndpoint devuelven registros de todos los proyectos de un espacio de trabajo sin comprobar…
AplazadaMedia (6.5)0.30%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, GET /api/v1/workspaces/{slug}/projects/{project_id}/members/ devuelve la lista completa de miembros del proyecto, incluidos la dirección de correo electrónico, el nombre y los apellidos, el nombre para mostrar, el avatar y el…
AplazadaMedia (5.4)0.18%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, WorkspaceOwnerPermission no exige is_active=True al comprobar si un usuario es propietario de un espacio de trabajo. Por tanto, un usuario desactivado puede seguir autorizado como propietario del espacio de trabajo y conservar…
AplazadaMedia (6.5)0.32%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, Plane expone el endpoint con ámbito de espacio de trabajo GET /api/assets/v2/workspaces/{workspace_slug}/download/{asset_id}/ para objetos FileAsset vinculados a proyectos sin exigir el acceso al proyecto propietario del…
AplazadaMedia (5.3)0.38%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint público no autenticado de incidencias acepta los parámetros de consulta group_by y sub_group_by y los pasa sin una lista de permitidos a paginadores agrupados, donde se usan como nombres de campo del ORM en las…
AplazadaMedia (5.4)0.19%—PlaneAI5/10/20267/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, un Project Member con el rol 15 puede enviar una solicitud PATCH al endpoint de actualización de miembros del proyecto en /api/workspaces/{workspace_slug}/projects/{project_id}/members/{member_pk}/ para cambiar el rol de…
AplazadaMedia (4.3)0.24%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint de módulos acepta UUID de incidencias en la ruta de la URL sin validar que pertenezcan al espacio de trabajo de quien realiza la llamada. Un usuario autenticado puede vincular incidencias de cualquier espacio de…
AplazadaMedia (5.4)0.25%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de gestión de proyectos de código abierto. Antes de la 1.4.0, GET /api/users/api-tokens/ permite a un usuario autenticado recuperar registros de tokens de API, mientras que PATCH /api/users/api-tokens/{token_id}/ permite al usuario modificar el campo allowed_rate_limit del token sin validación…
En análisisMedia (6.9)0.39%—Joomlafry TF ContentAI5/10/20266/10/2026
Joomla Extension - joomlafry.com - Ejecución forzada sin autenticación de tareas de automatización publicadas en TF Content 2.9.0 - 2.9.4 - La extensión expone la tarea del sitio `records.custom_action` sin aplicar autenticación, ACL, CSRF, activador de tareas, vinculación de contenido ni token de cron. Un invitado…
En análisisMedia (6.3)0.32%—Svenbluege Event GalleryAI5/10/20266/10/2026
Joomla Extension - svenbluege.de - Falsificación de solicitudes del lado del servidor (SSRF) en el selector de Google Photos de la extensión Event Gallery < 6.6.0 - El selector de Google Photos de la página de subida del back-end obtiene las miniaturas de las imágenes seleccionadas a través del servidor, con el token…
AplazadaAlta (7.1)0.15%💥 PoCAdm-zipAI5/10/20267/10/2026
adm-zip es una biblioteca de JavaScript para crear y extraer archivos ZIP en Node.js. Antes de la 0.6.1, adm-zip aplica los bits de permisos de Unix almacenados en una entrada zip directamente al archivo extraído mediante `fs.chmodSync()` cuando se pasa `keepOriginalPermission=true` a…