Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

5072 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.46%—Broadcom Spring Data Commons10/6/202623/7/2026
La caché interna de búsqueda de propiedades de Spring Data acepta y retiene permanentemente cadenas proporcionadas por el atacante como claves de caché, permitiendo el agotamiento del heap a través de solicitudes repetidas. Versiones afectadas: Spring Data Commons 2.7.0 hasta 2.7.19; 3.3.0 hasta 3.3.16; 3.4.0 hasta…
AnalizadaMedia (5.9)0.37%—Broadcom Spring Data Commons10/6/202623/7/2026
Aplicaciones que utilizan Spring Data Commons pueden ser vulnerables a un ataque de denegación de servicio (DoS) que conduce a una StackOverflowException al analizar los parámetros de ordenación. Versiones afectadas: Spring Data Commons 4.0.0 hasta 4.0.5; 3.5.0 hasta 3.5.11; 3.4.0 hasta 3.4.14; 3.3.0 hasta 3.3.16;…
AnalizadaMedia (4.8)0.29%—Broadcom Spring Data Relational10/6/20264/9/2026
Spring Data Relational no escapa correctamente los valores de enlace de entrada controlada externamente al usar StringMatcher (STARTING, ENDING o CONTAINING) en Query By Example (QBE). Un atacante puede proporcionar caracteres comodín para realizar inferencia de datos ciega basada en booleanos. Versiones afectadas:…
AnalizadaMedia (5.9)0.33%—Vmware Spring Data Mongodb10/6/202623/7/2026
Los métodos de consulta de repositorio de Spring Data MongoDB anotados con @Query que utilizan el enlace de parámetros regex realizan una validación insuficiente del parámetro enlazado. Un atacante puede proporcionar una cadena manipulada para escapar de la comilla de expresión regular prevista. Versiones afectadas:…
AnalizadaAlta (7.5)0.46%—Broadcom Spring Data Commons10/6/202623/7/2026
Aplicaciones Spring Data Commons pueden ser vulnerables a denegación de servicio a través de agotamiento de recursos cuando cadenas de ruta de propiedad controladas por el atacante se pasan a la resolución de rutas de propiedad de MappingContext. Versiones afectadas: Spring Data Commons 4.0.0 hasta 4.0.5; 3.5.0 hasta…
AnalizadaAlta (7.1)0.39%—Schneider-electric Struxureware Data Center Expert9/6/202620/7/2026
Existe una vulnerabilidad CWE-611 de restricción inadecuada de referencia a entidad externa XML que podría causar la revelación de información del contenido de archivos del servidor cuando un atacante con una cuenta de usuario de Data Center Expert envía cargas útiles XML manipuladas a los puntos finales del servicio…
AnalizadaAlta (7.3)0.14%—Nvidia Data Loading Library9/6/202624/9/2026
NVIDIA DALI contiene una vulnerabilidad en un componente donde un atacante podría causar una validación de índice incorrecta. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, manipulación de datos, denegación de servicio y revelación de información.
AnalizadaAlta (7.3)0.16%—Nvidia Data Loading Library9/6/202624/9/2026
NVIDIA DALI contiene una vulnerabilidad en un componente donde un atacante podría causar un desbordamiento de búfer basado en montículo. Un exploit exitoso de esta vulnerabilidad podría llevar a la ejecución de código, manipulación de datos, denegación de servicio y revelación de información.
Pendiente de análisisMedia (6.6)0.35%—SAP Operational Data Provisioning Data Replication APIAI9/6/202623/7/2026
Los módulos de Llamada a Función Remota (RFC) de la API de Replicación de Datos de Aprovisionamiento de Datos Operacionales (ODP-RFC) carecen de identificación del llamante de aplicaciones internas de SAP permitidas y están siendo utilizados por aplicaciones de clientes o de terceros de maneras que no se alinean con…
Pendiente de análisisMedia (4.3)0.26%—SAP Master Data GovernanceAI9/6/202623/7/2026
SAP MDG (Review Match Groups Application) no realiza las comprobaciones de autorización necesarias para los usuarios autenticados. Esto podría permitir a un usuario con pocos privilegios realizar acciones que de otro modo estarían restringidas, lo que resultaría en una escalada de privilegios. Esto tiene un bajo…
AplazadaAlta (8.3)0.42%—Open-metadata OpenmetadataAI8/6/202623/7/2026
OpenMetadata es una plataforma unificada de metadatos. Antes de la versión 1.12.4, un usuario SSO no administrador puede activar un flujo de trabajo TEST_CONNECTION para un Servicio de base de datos y recibir, en la respuesta HTTP 201 de POST /api/v1/automations/workflows, tanto la contraseña de la base de datos en…
AplazadaCrítica (9.1)1.1%—Cluster-admin Backup-datastoreAI5/6/202617/6/2026
An issue in the cluster-admin:backup-datastore component of Controller v12.0.5 allows attackers to execute a directory traversal via a crafted request.
AnalizadaCrítica (9.1)0.54%—Binary Datadog\5/6/202617/6/2026
DataDog::DogStatsd versions through 0.07 for Perl allow metric injections. DataDog::DogStatsd does not properly sanitise input, allowing metric injections of data from untrusted sources. The send_stats method does not remove newlines from metric names ($stat variable), allowing attackers to change the metric name…
AnalizadaCrítica (9.8)0.45%—Binary Datadog\5/6/202617/6/2026
DataDog::DogStatsd versions through 0.07 for Perl allow metric injections from event tags. DataDog::DogStatsd does not properly sanitise input, allowing metric injections of data from untrusted sources. The format_event method (used by the event method) does not validate the content of the tags, which may contain…
Pendiente de análisisMedia (6.3)0.71%—Python UnicodedataAI3/6/202613/8/2026
unicodedata.normalize() puede consumir un tiempo excesivo de CPU al procesar entradas Unicode especialmente diseñadas que contienen largas secuencias de caracteres combinatorios con valores de Clase de Combinación Canónica alternos. Esto afecta a todas las formas de normalización.
AplazadaMedia (5.3)0.27%—Yandex DatabaseAI2/6/202622/7/2026
Vulnerabilidad de inyección de filtro LDAP en Yandex Database anterior a 25.3.1.25 permite a un atacante remoto con credenciales LDAP válidas eludir las comprobaciones de pertenencia a grupos, lo que resulta en acceso no autorizado a la base de datos.
AplazadaAlta (8.2)0.56%—Parse-nested-form-dataAI1/6/202622/7/2026
parse-nested-form-data es un pequeño módulo de Node para analizar datos de FormData por nombre en objetos y arrays. Antes de la versión 1.0.1, parseFormData() recorre los nombres de campo de FormData con notación de corchetes y de puntos en objetos anidados sin filtrar las claves de propiedades reservadas. Un único…
AplazadaAlta (8.8)0.27%—Aiopms Database SoftwareAI30/5/202622/7/2026
AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro director. Los atacantes pueden enviar solicitudes GET a director.php con cargas útiles SQL manipuladas en el parámetro director…
AplazadaAlta (8.2)0.46%—Form-data-objectizerAI29/5/202621/7/2026
form-data-objectizer convierte FormData a objeto. Antes de la 1.0.1, form-data-objectizer recorre las claves de formulario con notación de corchetes (p. ej., name[sub]) en objetos anidados sin filtrar __proto__, constructor o prototype. Un único campo de formulario HTTP cuyo nombre comienza con __proto__[...] hace que…
AnalizadaMedia (5.3)0.41%—Oracle Rest Data Services28/5/202621/7/2026
Vulnerabilidad en Oracle REST Data Services (componente: Core). Las versiones compatibles que están afectadas son 24.2.0-26.1.0. La vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTPS comprometer Oracle REST Data Services. Los ataques exitosos de esta…
AnalizadaMedia (5.3)0.30%—Oracle Rest Data Services28/5/202621/7/2026
Vulnerabilidad en Oracle REST Data Services (componente: Core). Las versiones compatibles que están afectadas son 24.2.0-26.1.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red vía HTTPS comprometer Oracle REST Data Services. Los ataques exitosos de esta vulnerabilidad…
AnalizadaMedia (5.3)0.34%—Oracle Rest Data Services28/5/202621/7/2026
Vulnerabilidad en Oracle REST Data Services (componente: General). Las versiones compatibles afectadas son 24.2.0-26.1.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red a través de HTTPS comprometer Oracle REST Data Services. Los ataques exitosos de esta vulnerabilidad…
AnalizadaCrítica (10)0.51%—Oracle Rest Data Services28/5/202621/7/2026
Vulnerabilidad en Oracle REST Data Services (componente: Backend-as-a-Service). Las versiones compatibles que están afectadas son 24.2.0-26.1.0. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red vía HTTPS comprometer Oracle REST Data Services. Aunque la vulnerabilidad está en…
AnalizadaCrítica (9.9)0.43%—Oracle Rest Data Services28/5/202621/7/2026
Vulnerabilidad en Oracle REST Data Services (componente: Core). Las versiones compatibles que están afectadas son 24.2.0-26.1.0. La vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios con acceso a la red vía HTTPS comprometer Oracle REST Data Services. Si bien la vulnerabilidad está en…
AnalizadaAlta (7.5)0.47%—Oracle Database Server28/5/202621/7/2026
Vulnerabilidad en el componente Net Service de Oracle Database Server. Versiones soportadas que están afectadas son 23.4.0-23.26.2. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red vía TLS comprometer Net Service. Ataques exitosos de esta vulnerabilidad pueden resultar en la…