Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2202 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.08%—Qualcomm 9206 LTE Modem FirmwareQualcomm Apq8017 FirmwareQualcomm Aqt1000 FirmwareQualcomm Ar8031 Firmware+20918/12/202517/6/2026
Memory corruption while processing MFC channel configuration during music playback.
AnalizadaAlta (7.8)0.10%—Qualcomm Csra6620 FirmwareQualcomm Csra6640 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 Firmware+10718/12/202517/6/2026
Memory corruption during video playback when video session open fails with time out error.
AnalizadaAlta (7.8)0.09%—Qualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 FirmwareQualcomm Qam8255p FirmwareQualcomm Qam8295p Firmware+17418/12/202530/9/2026
Corrupción de memoria al enrutar paquetes GPR entre usuario y root al manejar un paquete de datos grande.
AplazadaMedia (6.5)0.20%—Osama.esh WP Visitor Statistics Real Time TrafficAI16/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in osama.esh WP Visitor Statistics (Real Time Traffic) wp-stats-manager allows DOM-Based XSS.This issue affects WP Visitor Statistics (Real Time Traffic): from n/a through <= 8.3.
AplazadaMedia (5.3)0.29%—Hitachivantara Pentaho Data IntegrationAIHitachivantara Pentaho Analytics Community Dashboard FrameworkAI15/12/20257/10/2026
Hitachi Vantara Pentaho Data Integration and Analytics Community Dashboard Framework anteriores a las versiones 10.2.0.4, incluyendo 9.3.0.x y 8.3.x muestran el rastreo completo de la pila del servidor al encontrar un error dentro del servlet GetCdfResource.
AplazadaAlta (8.8)0.43%—Pentaho Data IntegrationAIPentaho Analytics Community Dashboard EditorAI15/12/20257/10/2026
Las versiones del plugin Pentaho Data Integration and Analytics Community Dashboard Editor anteriores a 10.2.0.4, incluyendo 9.3.0.x y 8.3.x, deserializan datos JSON no confiables sin restringir el analizador a clases y métodos aprobados.
AnalizadaAlta (7.4)0.19%—Elasticsearch15/12/20257/10/2026
Autenticación incorrecta en el reino PKI de Elasticsearch puede conducir a la suplantación de identidad de usuarios mediante certificados de cliente especialmente diseñados. Un actor malicioso necesitaría tener un certificado de cliente así diseñado firmado por una Autoridad de Certificación legítima y de confianza.
AnalizadaCrítica (9.6)2.0%💥 PoCAliasrobotics Cybersecurity AI10/12/20258/10/2026
Ciberseguridad IA (CAI) es un framework de código abierto para construir y desplegar automatización ofensiva y defensiva impulsada por IA. Las versiones 0.5.9 e inferiores son vulnerables a la inyección de comandos a través de la función run_ssh_command_with_credentials(), que está disponible para los agentes de IA.…
AnalizadaMedia (4.3)0.21%—IBM Planning Analytics Local9/12/202517/6/2026
IBM Planning Analytics Local 2.1.0 - 2.1.15 could disclose sensitive information about server architecture that could aid in further attacks against the system.
AplazadaMedia (5.3)0.30%—Wpgoaltracker WP Google Analytics EventsAI9/12/20257/10/2026
Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en yuvalo WP Google Analytics Events wp-google-analytics-events permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP Google Analytics Events: desde n/a hasta menor o igual a 2.8.2.
AplazadaAlta (8.6)0.30%—Progress Datadirect Connect FOR Jdbc FOR Amazon RedshiftAIProgress Datadirect Connect FOR Jdbc FOR Apache CassandraAIProgress Datadirect Connect FOR Jdbc FOR HiveAIProgress Datadirect Connect FOR Jdbc FOR Apache ImpalaAI+2819/11/202517/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in Progress DataDirect Connect for JDBC drivers, Progress DataDirect Open Access JDBC driver and Hybrid Data Pipeline allows Remote Code Inclusion. The SpyAttribute connection option implemented by the DataDirect Connect for JDBC drivers,…
AplazadaAlta (8.6)0.30%—Progress Datadirect Connect FOR Jdbc FOR Amazon RedshiftAIProgress Datadirect Connect FOR Jdbc FOR Apache CassandraAIProgress Datadirect Connect FOR Jdbc FOR HiveAIProgress Datadirect Connect FOR Jdbc FOR Apache ImpalaAI+2819/11/202517/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in Progress DataDirect Connect for JDBC drivers, Progress DataDirect Open Access JDBC driver and Hybrid Data Pipeline allows Remote Code Inclusion. The SpyAttribute connection option implemented by the DataDirect Connect for JDBC drivers,…
AnalizadaAlta (8)0.82%—IBM Planning Analytics LocalIBM Planning Analytics Workspace17/11/20257/10/2026
IBM Planning Analytics Local 2.1.0 hasta 2.1.14 podría permitir a un usuario remoto autenticado recorrer directorios en el sistema. Un atacante podría enviar una solicitud URL especialmente diseñada que contenga secuencias de ruta absoluta para ver, leer o escribir archivos arbitrarios en el sistema.
AnalizadaMedia (4.3)0.21%—IBM Planning Analytics LocalIBM Planning Analytics Workspace17/11/20257/10/2026
IBM Planning Analytics Local 2.1.0 hasta 2.1.14 almacena información sensible en el código fuente que podría ser utilizada en ataques posteriores contra el sistema.
AplazadaMedia (6.5)0.15%—Pascalbajorat Analytics Germanized FOR Google AnalyticsAI13/11/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en PascalBajorat Analytics Germanized for Google Analytics ga-germanized permite XSS basado en DOM. Este problema afecta a Analytics Germanized for Google Analytics: desde n/a hasta menor o igual a…
AplazadaAlta (7.6)0.26%—Golemiq 0 DAY AnalyticsAI12/11/202517/6/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Golemiq 0 Day Analytics 0-day-analytics allows SQL Injection.This issue affects 0 Day Analytics: from n/a through <= 4.0.0.
AplazadaCrítica (9.8)1.7%—Zohocorp Manageengine Analytics PlusAI11/11/202517/6/2026
Zohocorp ManageEngine Analytics Plus versions 6170 and below are vulnerable to Unauthenticated SQL Injection due to the improper filter configuration.
AnalizadaMedia (5.3)0.23%—IBM Cognos Analytics Certified Containers10/11/20257/10/2026
IBM Cognos Analytics Contenedores Certificados 12.1.0 podría divulgar información de parámetros de paquete debido a la presencia de páginas ocultas.
AplazadaAlta (8.4)0.17%—RoboticswareAI5/11/202517/6/2026
Multiple Roboticsware products provided by Roboticsware PTE. LTD. register Windows services with unquoted file paths. A user with the write permission on the root directory of the system drive may execute arbitrary code with SYSTEM privilege.
AnalizadaBaja (3.8)0.20%—Umami Analytics29/10/20258/10/2026
Vulnerabilidad de 'Neutralización incorrecta de la entrada durante la generación de páginas web' ('cross-site scripting') en Drupal Umami Analytics permite cross-site scripting (XSS). Este problema afecta a Umami Analytics: desde 0.0.0 anterior a 1.0.1.
AplazadaAlta (7.5)0.40%—Majesticsupport Majestic SupportAI29/10/202517/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP(Inclusión Remota de Ficheros PHP) vulnerabilidad en Majestic Support Majestic Support majestic-support permite la Inclusión Local de Ficheros PHP. Este problema afecta a Majestic Support: desde n/a hasta menor igual que…
AplazadaAlta (7.1)0.23%—Shiva WsanalyticsAI22/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Shiva WSAnalytics wsanalytics-google-analytics-and-dashboards permite XSS Reflejado. Este problema afecta a WSAnalytics: desde n/a hasta menor o igual que 1.1.2.
AnalizadaAlta (7)0.25%—Ghostrobotics Vision 60 Firmware22/10/20258/10/2026
Credenciales cifradas de WiFi y SSH fueron encontradas en el APK de Ghost Robotics Vision 60 v0.27.2. Esta vulnerabilidad permite a un atacante conectarse al WiFi del robot y ver todos sus datos, ya que funciona con ROS 2 sin autenticación predeterminada. Además, el atacante puede conectarse vía SSH y obtener control…
AnalizadaAlta (8.7)0.63%—Ghostrobotics Vision 60 Firmware22/10/20258/10/2026
Ghost Robotics Vision 60 v0.27.2 incluye, entre sus interfaces físicas, tres conectores RJ45 y un puerto USB Tipo-C. La vulnerabilidad se debe a la falta de mecanismos de autenticación al establecer conexiones a través de estos puertos. Específicamente, con respecto a la conectividad de red, el router interno del…
AnalizadaCrítica (9.2)0.31%—Ghostrobotics Vision 60 Firmware22/10/20258/10/2026
El protocolo de comunicación implementado en Ghost Robotics Vision 60 v0.27.2 podría permitir a un atacante enviar comandos al robot desde una estación de ataque externa, suplantando la estación de control (tableta) y obteniendo control total no autorizado del robot. La ausencia de mecanismos de cifrado y…