Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2202 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.08% | — | Qualcomm 9206 LTE Modem FirmwareQualcomm Apq8017 FirmwareQualcomm Aqt1000 FirmwareQualcomm Ar8031 Firmware+209 | 18/12/2025 | 17/6/2026 | Memory corruption while processing MFC channel configuration during music playback. | |
| Analizada | Alta (7.8) | 0.10% | — | Qualcomm Csra6620 FirmwareQualcomm Csra6640 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 Firmware+107 | 18/12/2025 | 17/6/2026 | Memory corruption during video playback when video session open fails with time out error. | |
| Analizada | Alta (7.8) | 0.09% | — | Qualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 FirmwareQualcomm Qam8255p FirmwareQualcomm Qam8295p Firmware+174 | 18/12/2025 | 30/9/2026 | Corrupción de memoria al enrutar paquetes GPR entre usuario y root al manejar un paquete de datos grande. | |
| Aplazada | Media (6.5) | 0.20% | — | Osama.esh WP Visitor Statistics Real Time TrafficAI | 16/12/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in osama.esh WP Visitor Statistics (Real Time Traffic) wp-stats-manager allows DOM-Based XSS.This issue affects WP Visitor Statistics (Real Time Traffic): from n/a through <= 8.3. | |
| Aplazada | Media (5.3) | 0.29% | — | Hitachivantara Pentaho Data IntegrationAIHitachivantara Pentaho Analytics Community Dashboard FrameworkAI | 15/12/2025 | 7/10/2026 | Hitachi Vantara Pentaho Data Integration and Analytics Community Dashboard Framework anteriores a las versiones 10.2.0.4, incluyendo 9.3.0.x y 8.3.x muestran el rastreo completo de la pila del servidor al encontrar un error dentro del servlet GetCdfResource. | |
| Aplazada | Alta (8.8) | 0.43% | — | Pentaho Data IntegrationAIPentaho Analytics Community Dashboard EditorAI | 15/12/2025 | 7/10/2026 | Las versiones del plugin Pentaho Data Integration and Analytics Community Dashboard Editor anteriores a 10.2.0.4, incluyendo 9.3.0.x y 8.3.x, deserializan datos JSON no confiables sin restringir el analizador a clases y métodos aprobados. | |
| Analizada | Alta (7.4) | 0.19% | — | Elasticsearch | 15/12/2025 | 7/10/2026 | Autenticación incorrecta en el reino PKI de Elasticsearch puede conducir a la suplantación de identidad de usuarios mediante certificados de cliente especialmente diseñados. Un actor malicioso necesitaría tener un certificado de cliente así diseñado firmado por una Autoridad de Certificación legítima y de confianza. | |
| Analizada | Crítica (9.6) | 2.0% | 💥 PoC | Aliasrobotics Cybersecurity AI | 10/12/2025 | 8/10/2026 | Ciberseguridad IA (CAI) es un framework de código abierto para construir y desplegar automatización ofensiva y defensiva impulsada por IA. Las versiones 0.5.9 e inferiores son vulnerables a la inyección de comandos a través de la función run_ssh_command_with_credentials(), que está disponible para los agentes de IA.… | |
| Analizada | Media (4.3) | 0.21% | — | IBM Planning Analytics Local | 9/12/2025 | 17/6/2026 | IBM Planning Analytics Local 2.1.0 - 2.1.15 could disclose sensitive information about server architecture that could aid in further attacks against the system. | |
| Aplazada | Media (5.3) | 0.30% | — | Wpgoaltracker WP Google Analytics EventsAI | 9/12/2025 | 7/10/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en yuvalo WP Google Analytics Events wp-google-analytics-events permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP Google Analytics Events: desde n/a hasta menor o igual a 2.8.2. | |
| Aplazada | Alta (8.6) | 0.30% | — | Progress Datadirect Connect FOR Jdbc FOR Amazon RedshiftAIProgress Datadirect Connect FOR Jdbc FOR Apache CassandraAIProgress Datadirect Connect FOR Jdbc FOR HiveAIProgress Datadirect Connect FOR Jdbc FOR Apache ImpalaAI+28 | 19/11/2025 | 17/6/2026 | Improper Control of Generation of Code ('Code Injection') vulnerability in Progress DataDirect Connect for JDBC drivers, Progress DataDirect Open Access JDBC driver and Hybrid Data Pipeline allows Remote Code Inclusion. The SpyAttribute connection option implemented by the DataDirect Connect for JDBC drivers,… | |
| Aplazada | Alta (8.6) | 0.30% | — | Progress Datadirect Connect FOR Jdbc FOR Amazon RedshiftAIProgress Datadirect Connect FOR Jdbc FOR Apache CassandraAIProgress Datadirect Connect FOR Jdbc FOR HiveAIProgress Datadirect Connect FOR Jdbc FOR Apache ImpalaAI+28 | 19/11/2025 | 17/6/2026 | Improper Control of Generation of Code ('Code Injection') vulnerability in Progress DataDirect Connect for JDBC drivers, Progress DataDirect Open Access JDBC driver and Hybrid Data Pipeline allows Remote Code Inclusion. The SpyAttribute connection option implemented by the DataDirect Connect for JDBC drivers,… | |
| Analizada | Alta (8) | 0.82% | — | IBM Planning Analytics LocalIBM Planning Analytics Workspace | 17/11/2025 | 7/10/2026 | IBM Planning Analytics Local 2.1.0 hasta 2.1.14 podría permitir a un usuario remoto autenticado recorrer directorios en el sistema. Un atacante podría enviar una solicitud URL especialmente diseñada que contenga secuencias de ruta absoluta para ver, leer o escribir archivos arbitrarios en el sistema. | |
| Analizada | Media (4.3) | 0.21% | — | IBM Planning Analytics LocalIBM Planning Analytics Workspace | 17/11/2025 | 7/10/2026 | IBM Planning Analytics Local 2.1.0 hasta 2.1.14 almacena información sensible en el código fuente que podría ser utilizada en ataques posteriores contra el sistema. | |
| Aplazada | Media (6.5) | 0.15% | — | Pascalbajorat Analytics Germanized FOR Google AnalyticsAI | 13/11/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en PascalBajorat Analytics Germanized for Google Analytics ga-germanized permite XSS basado en DOM. Este problema afecta a Analytics Germanized for Google Analytics: desde n/a hasta menor o igual a… | |
| Aplazada | Alta (7.6) | 0.26% | — | Golemiq 0 DAY AnalyticsAI | 12/11/2025 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Golemiq 0 Day Analytics 0-day-analytics allows SQL Injection.This issue affects 0 Day Analytics: from n/a through <= 4.0.0. | |
| Aplazada | Crítica (9.8) | 1.7% | — | Zohocorp Manageengine Analytics PlusAI | 11/11/2025 | 17/6/2026 | Zohocorp ManageEngine Analytics Plus versions 6170 and below are vulnerable to Unauthenticated SQL Injection due to the improper filter configuration. | |
| Analizada | Media (5.3) | 0.23% | — | IBM Cognos Analytics Certified Containers | 10/11/2025 | 7/10/2026 | IBM Cognos Analytics Contenedores Certificados 12.1.0 podría divulgar información de parámetros de paquete debido a la presencia de páginas ocultas. | |
| Aplazada | Alta (8.4) | 0.17% | — | RoboticswareAI | 5/11/2025 | 17/6/2026 | Multiple Roboticsware products provided by Roboticsware PTE. LTD. register Windows services with unquoted file paths. A user with the write permission on the root directory of the system drive may execute arbitrary code with SYSTEM privilege. | |
| Analizada | Baja (3.8) | 0.20% | — | Umami Analytics | 29/10/2025 | 8/10/2026 | Vulnerabilidad de 'Neutralización incorrecta de la entrada durante la generación de páginas web' ('cross-site scripting') en Drupal Umami Analytics permite cross-site scripting (XSS). Este problema afecta a Umami Analytics: desde 0.0.0 anterior a 1.0.1. | |
| Aplazada | Alta (7.5) | 0.40% | — | Majesticsupport Majestic SupportAI | 29/10/2025 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP(Inclusión Remota de Ficheros PHP) vulnerabilidad en Majestic Support Majestic Support majestic-support permite la Inclusión Local de Ficheros PHP. Este problema afecta a Majestic Support: desde n/a hasta menor igual que… | |
| Aplazada | Alta (7.1) | 0.23% | — | Shiva WsanalyticsAI | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Shiva WSAnalytics wsanalytics-google-analytics-and-dashboards permite XSS Reflejado. Este problema afecta a WSAnalytics: desde n/a hasta menor o igual que 1.1.2. | |
| Analizada | Alta (7) | 0.25% | — | Ghostrobotics Vision 60 Firmware | 22/10/2025 | 8/10/2026 | Credenciales cifradas de WiFi y SSH fueron encontradas en el APK de Ghost Robotics Vision 60 v0.27.2. Esta vulnerabilidad permite a un atacante conectarse al WiFi del robot y ver todos sus datos, ya que funciona con ROS 2 sin autenticación predeterminada. Además, el atacante puede conectarse vía SSH y obtener control… | |
| Analizada | Alta (8.7) | 0.63% | — | Ghostrobotics Vision 60 Firmware | 22/10/2025 | 8/10/2026 | Ghost Robotics Vision 60 v0.27.2 incluye, entre sus interfaces físicas, tres conectores RJ45 y un puerto USB Tipo-C. La vulnerabilidad se debe a la falta de mecanismos de autenticación al establecer conexiones a través de estos puertos. Específicamente, con respecto a la conectividad de red, el router interno del… | |
| Analizada | Crítica (9.2) | 0.31% | — | Ghostrobotics Vision 60 Firmware | 22/10/2025 | 8/10/2026 | El protocolo de comunicación implementado en Ghost Robotics Vision 60 v0.27.2 podría permitir a un atacante enviar comandos al robot desde una estación de ataque externa, suplantando la estación de control (tableta) y obteniendo control total no autorizado del robot. La ausencia de mecanismos de cifrado y… |