Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
5072 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.20% | — | IBM DatacapIBM Datacap Navigator | 22/6/2026 | 26/6/2026 | IBM Datacap 9.1.7, 9.1.8, and 9.1.9 and IBM Datacap Navigator 9.1.7, 9.1.8, and 9.1.9 allows an attacker to retrieve user passwords and cryptographic keys from memory. Attacker can use the same keys to decrypt password, gain access to the application and access sensitive data in the database. | |
| Analizada | Media (6.1) | 0.24% | — | IBM DatacapIBM Datacap Navigator | 22/6/2026 | 26/6/2026 | IBM Datacap 9.1.7, 9.1.8, and 9.1.9 and IBM Datacap Navigator 9.1.7, 9.1.8, and 9.1.9 is vulnerable to cross-site scripting. This vulnerability allows an unauthenticated attacker to embed arbitrary JavaScript code in the Web UI thus altering the intended functionality potentially leading to credentials disclosure… | |
| Modificada | Alta (7.7) | 0.44% | — | Grafana Loki Datasource | 22/6/2026 | 10/7/2026 | A user with Viewer permissions can use a path traversal in the Loki data source plugin to reach administrative Loki endpoints and read sensitive backend configuration and internal service information. | |
| Aplazada | Alta (8.1) | 1.0% | — | Database FOR Contact Form 7 Wpforms Elementor FormsAI | 20/6/2026 | 22/6/2026 | The Database for Contact Form 7, WPforms, Elementor forms plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the view_page function in all versions up to, and including, 1.5.1. This makes it possible for unauthenticated attackers to delete arbitrary files on the… | |
| Analizada | Alta (8.8) | 0.49% | — | Joomshaper Standard PRO Movie Database | 19/6/2026 | 19/8/2026 | Joomla SP Movie Database 1.3 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the searchword parameter. Attackers can send GET requests to the searchresults view with crafted SQL payloads in the searchword parameter to… | |
| Analizada | Alta (8.6) | 0.14% | — | Google MCP Toolbox FOR Databases | 18/6/2026 | 17/8/2026 | An authenticated authorization bypass vulnerability exists in MCP Toolbox for Databases due to missing scope enforcement across older protocol handlers. While the 2025-11-25 protocol version handler correctly enforces per-tool restrictions defined by scopesRequired, older supported protocol versions (2025-06-18,… | |
| Analizada | Crítica (9.3) | 0.18% | — | Google MCP Toolbox FOR Databases | 18/6/2026 | 17/8/2026 | An authentication bypass vulnerability exists in the generic opaque token validation path (validateOpaqueToken) of googleapis/mcp-toolbox. When the toolbox validates an opaque token via an OAuth 2.0 introspection endpoint (RFC 7662), it decodes the response into an introspectResp struct. However, the subsequent… | |
| Analizada | Crítica (9.3) | 0.18% | — | Google MCP Toolbox FOR Databases | 18/6/2026 | 17/8/2026 | An authentication bypass vulnerability exists in the generic opaque token validation path (validateOpaqueToken) of googleapis/mcp-toolbox. When verifying an unparsed opaque token via an OAuth 2.0 introspection endpoint (RFC 7662), the toolbox decodes the response into an introspectResp struct where the Active field is… | |
| Aplazada | Crítica (9.3) | 0.40% | — | WpdatatablesAI | 17/6/2026 | 17/6/2026 | Unauthenticated SQL Injection in wpDataTables <= 7.3.6 versions. | |
| Pendiente de análisis | Media (5.6) | 0.28% | — | Gnome Evolution-data-serverAI | 17/6/2026 | 25/9/2026 | A flaw was found in evolution-data-server. Inconsistent comparison logic in the addressbook file backend allows a Flatpak application with D-Bus access to craft a malicious URI containing directory traversal sequences. This URI is stored without proper validation during contact creation or modification. Later, during… | |
| Analizada | Alta (8.3) | 0.39% | — | Oracle Data Integrator | 17/6/2026 | 18/6/2026 | Vulnerability in the Oracle Data Integrator product of Oracle Fusion Middleware (component: Market Place). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Data Integrator. Successful… | |
| Aplazada | Crítica (9.3) | 0.40% | — | Wpdataaccess WP Data AccessAI | 15/6/2026 | 17/6/2026 | Unauthenticated SQL Injection in WP Data Access <= 5.5.70 versions. | |
| Aplazada | Crítica (9.8) | 0.54% | — | Datalogics Ecommerce DeliveryAI | 15/6/2026 | 17/6/2026 | Unauthenticated Privilege Escalation in Datalogics Ecommerce Delivery <= 2.6.62 versions. | |
| Aplazada | Media (6.5) | 0.41% | — | Datadog VectorAI | 15/6/2026 | 17/6/2026 | An issue in the /util/http/prelude.rs endpoint of Datadog, Inc Vector v0.54.0 allows attackers to cause a Denial of Service (DoS) via a crafted request or payload. | |
| Aplazada | Crítica (9.8) | 0.47% | — | Datadog VectorAI | 15/6/2026 | 17/6/2026 | Datadog, Inc Vector v0.54.0 was discovered to contain a SQL injection vulnerability in the set_uri_query parameter in the KeyPartitioner::partition function. This vulnerability allows attackers to access sensitive database information via crafted SQL statements. | |
| Pendiente de análisis | Alta (8.7) | 0.67% | — | Form-dataAI | 12/6/2026 | 11/9/2026 | form-data is a library for creating readable multipart/form-data streams. In versions through 4.0.5, the `field` argument to `FormData#append` and the `filename` option are concatenated verbatim into the `Content-Disposition` header without escaping carriage return (CR), line feed (LF), or double-quote (") characters.… | |
| Modificada | Alta (7.7) | 1.0% | — | AxiosRedhat Advanced Cluster Management FOR KubernetesRedhat Advanced Cluster SecurityRedhat Ansible Automation Platform+8 | 11/6/2026 | 11/9/2026 | Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axios contains prototype-pollution gadgets in request config processing. If another vulnerability in the same JavaScript process has already polluted Object.prototype.transformResponse, affected Axios versions… | |
| Aplazada | Crítica (9.1) | 0.45% | 💥 PoC | Schema AND Structured Data FOR WP AND AMPAI | 10/6/2026 | 23/7/2026 | El plugin de WordPress Schema & Structured Data for WP & AMP anterior a la versión 1.60 no verifica las capacidades del usuario en sus manejadores de carga de archivos AJAX de frontend y no valida el contenido real de los archivos cargados contra el tipo de medio previsto del endpoint, permitiendo a usuarios no… | |
| Analizada | Media (5.3) | 0.31% | — | Vmware Spring Data Rest | 10/6/2026 | 23/7/2026 | La integración de Querydsl de Spring Data REST acepta rutas de propiedades persistentes arbitrarias como claves de filtro de parámetros de solicitud y no considera las personalizaciones de Jackson antes de pasarlas a Querydsl. Versiones afectadas: Spring Data REST 3.7.0 hasta 3.7.19; 4.3.0 hasta 4.3.16; 4.4.0 hasta… | |
| Analizada | Media (5.3) | 0.33% | — | Vmware Spring Data Rest | 10/6/2026 | 23/7/2026 | Spring Data REST serializa la cadena completa de causas de la excepción en los cuerpos de respuesta de error HTTP, exponiendo potencialmente detalles internos de la capa de persistencia a los clientes HTTP. Versiones afectadas: Spring Data REST 3.7.0 hasta 3.7.19; 4.3.0 hasta 4.3.16; 4.4.0 hasta 4.4.14; 4.5.0 hasta… | |
| Analizada | Alta (8.1) | 0.40% | 💥 PoC | Vmware Spring Data Rest | 10/6/2026 | 23/7/2026 | Spring Data REST es vulnerable a la inyección de expresiones SpEL a través de propiedades de tipo mapa al procesar solicitudes de Parche JSON (application/json-patch+json). Cuando una entidad persistente expone una propiedad de tipo Mapa, el segmento de ruta del puntero JSON utilizado como clave del mapa se incrusta… | |
| Analizada | Alta (7.5) | 0.35% | — | Vmware Spring Data Rest | 10/6/2026 | 23/7/2026 | La implementación de JSON Patch (application/json-patch+json) de Spring Data REST no aplica el filtro de acceso de escritura a los segmentos de ruta intermedios al resolver un puntero JSON multisegmento. Versiones afectadas: Spring Data REST 3.7.0 hasta 3.7.19; 4.3.0 hasta 4.3.16; 4.4.0 hasta 4.4.14; 4.5.0 hasta… | |
| Analizada | Media (5.9) | 0.44% | — | Broadcom Spring Data Commons | 10/6/2026 | 23/7/2026 | Spring Data Commons contiene una vulnerabilidad que puede conducir a una condición de denegación de servicio (DoS) si Spring Data Web Support está habilitado junto con un método de Controller que utiliza @ProjectedPayload, cuando un atacante envía una solicitud HTTP especialmente diseñada que hace que la aplicación… | |
| Analizada | Media (6.4) | 0.27% | — | Broadcom Spring Data KeyvalueBroadcom Spring Data Redis | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de inyección SpEL existe en Spring Data KeyValue si una entrada de usuario no saneada se pasa como Sort a un método de consulta de repositorio que delega la evaluación al SpelPropertyComparator. Versiones afectadas: Spring Data KeyValue / Spring Data Redis 4.0.0 hasta 4.0.5; 3.5.0 hasta 3.5.11;… | |
| Analizada | Alta (8.1) | 0.42% | — | Vmware Spring Data Mongodb | 10/6/2026 | 23/7/2026 | Spring Data MongoDB contiene una vulnerabilidad de inyección de expresiones SpEL (Spring Expression Language). El problema ocurre durante la vinculación de parámetros cuando un método de consulta de repositorio definido por el usuario está anotado con @Query y utiliza un marcador de posición de captura total.… |