Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
403.696 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.30% | — | Sunshinephotocart Sunshine Photo CartAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de deserialización de datos no confiables en WP Sunshine Sunshine Photo Cart sunshine-photo-cart que permite la inyección de objetos. Este problema afecta a Sunshine Photo Cart: desde n/a hasta 3.7.1. | |
| Aplazada | Media (6.8) | 0.18% | — | Mercusys Ac12AI | 5/10/2026 | 6/10/2026 | Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario a través de la interfaz serie UART de la placa de circuito impreso (PCB) | |
| Aplazada | Alta (7.7) | 0.14% | — | Mercusys Ac12AI | 5/10/2026 | 6/10/2026 | Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario mediante una clave privada RSA de 512 bits codificada de forma fija | |
| Aplazada | Alta (7.8) | 0.08% | — | Mercusys Ac12AI | 5/10/2026 | 6/10/2026 | Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario mediante el almacenamiento de información en texto plano | |
| Pendiente de análisis | Media (6.5) | 0.31% | — | MaestroAI | 5/10/2026 | 7/10/2026 | Se ha encontrado un fallo en Maestro. Los endpoints de escritura de su API REST se registraron sin el middleware de autenticación adecuado. Esto permite a un atacante remoto realizar operaciones de escritura no autorizadas, como crear, modificar o eliminar consumidores y paquetes de recursos. Esto podría provocar… | |
| Pendiente de análisis | Media (6.4) | 0.30% | — | MaestroAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en maestro. Un atacante remoto podría explotar una vulnerabilidad de inyección SQL en el parámetro de consulta `orderBy` de los endpoints de listado de su API REST. Este fallo, que no requiere autenticación, permite la extracción ciega de datos de solo lectura de la base de datos. | |
| Pendiente de análisis | Media (5.4) | 0.15% | — | Maestro Grpc BrokerAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en el broker gRPC de maestro. Esta vulnerabilidad permite a un atacante remoto, con un certificado de cliente válido, eludir la autenticación. Esta omisión permite al atacante suscribirse a los flujos de eventos de otros consumidores, lo que da lugar a una divulgación de información no… | |
| Aplazada | Baja (2.1) | 0.18% | — | — | 5/10/2026 | 6/10/2026 | Una neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo en la GitHub Action compuesta integrate-platform-docs de Chainguard Academy (edu), desde el commit 7375a80caabcc31c33ec90f29687ed78c13d16ff hasta antes del commit fb0efb2537d326ab18c07d620875b8ed2a4b39f3, permite a un… | |
| Aplazada | Baja (2.3) | 0.11% | — | NginxAI | 5/10/2026 | 6/10/2026 | El uso de la variable $scheme orientada al backend en la redirección de directorios con barra final de nginx.conf de Chainguard Academy (edu), desde el commit 0b75ff98057f69b044a3e7194e428066ac5ad0d4 hasta antes del commit 93dc0e50739c225f5aee2e803800a47fc0feb906, permite a un atacante de red situado en la ruta leer o… | |
| Aplazada | Media (6.5) | 0.28% | — | Kaleidos PenpotAI | 5/10/2026 | 6/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, el RPC get-page acepta un objeto de permisos de enlace compartido con acceso de lectura general, pero no verifica que el page-id seleccionado por quien realiza la llamada pertenezca al conjunto de páginas autorizadas del enlace. Un… | |
| Aplazada | Media (5.9) | 0.30% | — | Kaleidos PenpotAI | 5/10/2026 | 5/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, assemble-chunks recupera una sesión de subida usando únicamente su ID de sesión, mientras que upload-chunk limita correctamente la búsqueda al perfil autenticado. Un usuario autenticado que obtenga el UUID de una sesión de subida… | |
| Aplazada | Media (5.4) | 0.18% | — | Kaleidos PenpotAI | 5/10/2026 | 8/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, los usuarios autenticados con permiso de edición de archivos pueden subir medios SVG cuyos scripts, atributos de manejadores de eventos y elementos foreignObject se almacenan sin desinfectar y se sirven como image/svg+xml desde el… | |
| Aplazada | Media (5.3) | 0.22% | — | Kaleidos PenpotAI | 5/10/2026 | 6/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, el RPC no autenticado get-view-only-bundle devuelve todas las filas de enlaces compartidos de un archivo incluso cuando quien realiza la llamada se autenticó con un único enlace compartido de ámbito limitado. Quien posea un enlace… | |
| Aplazada | Media (5.4) | 0.22% | — | Kaleidos PenpotAI | 5/10/2026 | 6/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, el RPC delete-share-link recupera un ID de enlace compartido seleccionado por quien realiza la llamada y solo verifica que este pueda editar el archivo principal. No verifica que quien realiza la llamada haya creado el enlace… | |
| Aplazada | Crítica (9.9) | 0.37% | — | Kaleidos PenpotAI | 5/10/2026 | 6/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, el exportador SVG coloca el valor fill-color de un objeto de texto controlado por el atacante en una cadena de comando ppmcolormask y ejecuta esa cadena mediante child_process.exec. Un usuario que pueda editar un archivo puede… | |
| Aplazada | Media (5.9) | 0.22% | — | Kaleidos PenpotAI | 5/10/2026 | 5/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, el cierre de sesión borra la cookie auth-token del navegador sin revocar la sesión correspondiente en el servidor. Un token de sesión capturado previamente sigue siendo utilizable después de que la víctima cierre sesión y puede… | |
| Aplazada | Media (6) | 0.27% | — | Kaleidos PenpotAI | 5/10/2026 | 8/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, app.util.ssrf/blocked-address? se basa en predicados de Java InetAddress que no clasifican las direcciones NAT64, 6to4 o Teredo y aplica comprobaciones CIDR adicionales solo a valores IPv4. La explotación requiere el enrutamiento a… | |
| Aplazada | Media (6.7) | 0.26% | — | Kaleidos PenpotAI | 5/10/2026 | 6/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, create-team-invitations y la ruta de aceptación de invitaciones permiten que un administrador de equipo que no es propietario asigne el rol de propietario, porque los roles de invitación se conservan y aplican sin la comprobación… | |
| Aplazada | Media (4.9) | 0.29% | — | Kaleidos PenpotAI | 5/10/2026 | 6/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, el RPC delete-team-member permite que un administrador de equipo elimine a cualquier miembro distinto de sí mismo, pero no protege al propietario del equipo. Un administrador que no es propietario puede eliminar la pertenencia… | |
| Aplazada | Media (5.3) | 0.26% | — | Kaleidos PenpotAI | 5/10/2026 | 6/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, el RPC de subida de medios por fragmentos valida que el índice de un fragmento esté dentro del rango, pero no rechaza un índice ya almacenado ni sustituye su objeto anterior. Un usuario autenticado puede subir repetidamente el… | |
| Aplazada | Media (4.3) | 0.19% | — | Kaleidos PenpotAI | 5/10/2026 | 5/10/2026 | Penpot es una plataforma de código abierto de diseño y prototipado. Antes de la 2.18.0, los comandos RPC get-comment-threads, get-comment-thread y get-comments usan check-comment-permissions! pero no aplican la restricción de páginas del enlace compartido. Quien posea un enlace compartido con ámbito de página puede… | |
| Aplazada | Baja (3.8) | 0.31% | — | GhostAI | 5/10/2026 | 8/10/2026 | Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 6.14.0 hasta la 6.27.0, un problema de validación de entrada podría haber permitido a usuarios del personal acceder a archivos locales fuera de los directorios de almacenamiento de datos previstos en el servidor. Este problema se ha corregido en… | |
| Aplazada | Baja (2.7) | 0.24% | — | GhostAI | 5/10/2026 | 6/10/2026 | Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 1.18.0 hasta la 6.27.0, una vulnerabilidad SSRF en la funcionalidad de webhooks permitía a usuarios del personal sondear hosts internos desde el servidor de Ghost. Este problema se ha corregido en la versión 6.27.0. | |
| Aplazada | Media (6.5) | 0.26% | — | GhostAI | 5/10/2026 | 6/10/2026 | Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 5.9.0 hasta la 6.44.1, un problema de validación de entrada permitía a los miembros acceder a comentarios a los que no estaban autorizados a acceder. Este problema se ha corregido en la versión 6.44.1. | |
| Aplazada | Media (6.5) | 0.27% | — | GhostAI | 5/10/2026 | 6/10/2026 | Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 5.81.0 hasta la 6.60.0, el personal con el rol Author podía eliminar entradas y páginas de las que no era autor. Este problema se ha corregido en la versión 6.60.0. |