Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2202 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.60% | — | IBM Cognos Analytics | 28/2/2025 | 17/6/2026 | IBM Cognos Analytics 11.2.0 a 11.2.4 FP5 y 12.0.0 a 12.0.4 podrían permitir que un atacante remoto recorra los directorios del sistema. Un atacante podría enviar una solicitud de URL especialmente manipulada que contenga secuencias de "punto punto" (/../) para ver archivos arbitrarios en el sistema. | |
| Modificada | Media (6.5) | 0.84% | — | IBM Cognos Analytics | 28/2/2025 | 17/6/2026 | IBM Cognos Analytics 11.2.0 a 11.2.4 FP5 es vulnerable a la vulnerabilidad de inclusión de archivos locales, lo que permite a un atacante acceder a archivos confidenciales insertando payloads de path traversal dentro del parámetro deficon. | |
| Aplazada | Alta (8.1) | 0.80% | — | Majesticsupport Majestic SupportAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Majestic Support Majestic Support permite la inclusión de archivos locales PHP. Este problema afecta a Majestic Support: desde n/a hasta 1.0.6. | |
| Aplazada | Alta (8.3) | 0.30% | — | Cmstactics WP Video PostsAI | 24/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Video Posts de cmstactics permite la inyección de comandos del sistema operativo. Este problema afecta a WP Video Posts: desde n/a hasta 3.5.1. | |
| Aplazada | Media (6.5) | 0.33% | — | Hitachivantara Pentaho Business Analytics ServerAI | 20/2/2025 | 17/6/2026 | El producto no gestiona o gestiona incorrectamente cuando no tiene suficientes privilegios para acceder a los recursos o la funcionalidad según lo especificado por sus permisos. Esto puede provocar que siga rutas de código inesperadas que pueden dejar al producto en un estado no válido. (CWE-280) Las versiones de… | |
| Aplazada | Media (4.9) | 0.37% | — | Hitachivantara Pentaho Business Analytics ServerAI | 20/2/2025 | 17/6/2026 | El producto implementa controles de acceso a través de una política u otra característica con la intención de deshabilitar o restringir los accesos (lecturas y/o escrituras) a los activos en un sistema por parte de agentes no confiables. Sin embargo, los controles de acceso implementados carecen de la granularidad… | |
| Aplazada | Media (6.5) | 0.33% | — | Hitachivantara Pentaho Business Analytics ServerAI | 20/2/2025 | 17/6/2026 | El producto no realiza una comprobación de autorización cuando un actor intenta acceder a un recurso o realizar una acción. (CWE-862) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.8, incluida la 8.3.x, no realizan correctamente una comprobación de autorización en el… | |
| Aplazada | Media (6.3) | 0.29% | — | Hitachivantara Pentaho Data Integration AND AnalyticsAI | 20/2/2025 | 17/6/2026 | El producto transmite o almacena credenciales de autenticación, pero utiliza un método inseguro que es susceptible de interceptación y/o recuperación no autorizada. (CWE-522) Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics anteriores a 10.2.0.0 y 9.3.0.8, incluida la 8.3.x, revelan… | |
| Aplazada | Crítica (9.9) | 0.52% | — | Hitachivantara Pentaho Business Analytics ServerAI | 20/2/2025 | 17/6/2026 | La aplicación deserializa datos no confiables sin verificar suficientemente que los datos resultantes sean válidos. (CWE-502) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.9, incluida la 8.3.x, deserializan datos JSON no confiables sin restringir el analizador a… | |
| Aplazada | Alta (8.8) | 0.72% | — | Hitachivantara Pentaho Data Integration AND AnalyticsAI | 19/2/2025 | 17/6/2026 | El producto recibe información de un componente ascendente, pero no restringe o restringe incorrectamente la entrada antes de que se use como un identificador para un recurso que puede estar fuera de la esfera de control prevista. (CWE-99) Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics… | |
| Aplazada | Alta (8.8) | 0.49% | — | Hitachivantara Pentaho Business Analytics ServerAI | 19/2/2025 | 17/6/2026 | El producto realiza una comprobación de autorización cuando un actor intenta acceder a un recurso o realizar una acción, pero no realiza la comprobación correctamente. Esto permite a los atacantes eludir las restricciones de acceso previstas. (CWE-863) Las versiones de Hitachi Vantara Pentaho Business Analytics Server… | |
| Aplazada | Media (4.4) | 0.28% | — | Hitachivantara Pentaho Business Analytics ServerAI | 19/2/2025 | 17/6/2026 | Hitachi Vantara Pentaho Business Analytics Server - Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') El software no neutraliza o neutraliza incorrectamente la entrada controlable por el usuario antes de colocarla en la salida que se utiliza como una página web que… | |
| Aplazada | Alta (8.6) | 0.52% | — | Hitachivantara Pentaho Business Analytics ServerAI | 19/2/2025 | 17/6/2026 | El servidor web recibe una URL o una solicitud similar de un componente ascendente y recupera el contenido de esta URL, pero no garantiza lo suficiente que la solicitud se envíe al destino esperado. (CWE-918) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.9, incluida… | |
| Modificada | Alta (8.8) | 0.33% | — | Analytify - Google Analytics Dashboard | 17/2/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Adnan Analytify permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Analytify desde la versión n/a hasta la versión 5.5.0. | |
| Aplazada | Alta (7.1) | 0.23% | — | Fatcatapps Analytics CATAI | 14/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en fatcatapps Analytics Cat permite XSS reflejado. Este problema afecta a Analytics Cat: desde n/a hasta 1.1.2. | |
| Analizada | Media (4.3) | 0.33% | — | Majesticsupport Majestic Support | 12/2/2025 | 17/6/2026 | El complemento Majestic Support – The Leading-Edge Help Desk & Customer Support Plugin para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta 1.0.5 incluida, a través de la función 'exportusereraserequest' debido a la falta de validación en una clave controlada por el… | |
| Analizada | Alta (7.5) | 0.50% | — | Majesticsupport Majestic Support | 12/2/2025 | 17/6/2026 | El complemento Majestic Support – The Leading-Edge Help Desk & Customer Support Plugin para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta 1.0.5 incluida, a través del directorio 'majesticsupportdata'. Esto permite que atacantes no autenticados extraigan datos… | |
| Aplazada | Media (5.4) | 0.16% | — | Sonicwall AnalyticsAI | 7/2/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en jordan.hatch Infusionsoft Analytics permite Cross-Site Request Forgery. Este problema afecta a Infusionsoft Analytics: desde n/a hasta 2.0. | |
| Analizada | Media (5.1) | 0.43% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 5/2/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en una página no revelada de la utilidad de configuración de BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario que ha iniciado sesión en ese momento. Esta vulnerabilidad se debe a una corrección incompleta de… | |
| Analizada | Alta (8.5) | 0.76% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 5/2/2025 | 17/6/2026 | Cuando se ejecuta en modo de dispositivo, existe una vulnerabilidad de inyección de comandos remotos autenticados en un endpoint REST de iControl no revelado. Una explotación exitosa puede permitir que el atacante cruce un límite de seguridad. Nota: Las versiones de software que han alcanzado el fin del soporte… | |
| Analizada | Alta (8.7) | 0.41% | — | F5 Big-ip Next Service Proxy FOR KubernetesF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+8 | 5/2/2025 | 17/6/2026 | Cuando se configuran los perfiles de sesión SIP y ALG de enrutador en un servidor virtual de tipo enrutamiento de mensajes, el tráfico no revelado puede provocar la finalización del microkernel de administración de tráfico (TMM). Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se… | |
| Analizada | Alta (8.7) | 0.45% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 5/2/2025 | 17/6/2026 | Cuando SNMP v1 o v2c están deshabilitados en BIG-IP, las solicitudes no reveladas pueden provocar un aumento en la utilización de los recursos de memoria. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan | |
| Analizada | Alta (8.9) | 0.41% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 5/2/2025 | 17/6/2026 | Cuando se configuran perfiles SSL de cliente o servidor en un servidor virtual, o se utilizan operaciones de firma DNSSEC, el tráfico no revelado puede provocar un aumento en la utilización de recursos de CPU y memoria. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan | |
| Analizada | Alta (8.9) | 0.41% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 5/2/2025 | 17/6/2026 | Cuando se configura un perfil de enrutamiento de mensajes BIG-IP en un servidor virtual, el tráfico no revelado puede provocar un aumento en la utilización de recursos de memoria. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.7) | 0.41% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 5/2/2025 | 17/6/2026 | Cuando el perfil de modo de puerta de enlace de nivel de aplicación (ALG) de sesión SIP con modo Passthru habilitado y el perfil ALG SIP router se configuran en un servidor virtual de tipo de enrutamiento de mensajes, el tráfico no revelado puede provocar la finalización del microkernel de administración de tráfico… |