Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
5112 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.28% | — | Database FOR Contact Form 7 Wpforms Elementor FormsAI | 1/4/2026 | 17/6/2026 | El plugin Database for Contact Form 7, WPforms, Elementor forms para WordPress es vulnerable a acceso no autorizado de datos debido a una comprobación de capacidad faltante en la función entries_shortcode() en todas las versiones hasta la 1.4.9, inclusive. Esto hace posible que atacantes autenticados, con acceso de… | |
| Analizada | Media (4.8) | 0.43% | 💥 PoC | Apache Airflow Providers Databricks | 30/3/2026 | 17/6/2026 | Vulnerabilidad de Validación de Certificado Incorrecta en el Proveedor de Apache Airflow para Databricks. El código del proveedor no validaba los certificados para las conexiones al *back-end* de Databricks, lo que podría dar lugar a un ataque de intermediario en el que el tráfico es interceptado y manipulado o las… | |
| Pendiente de análisis | Alta (7.8) | 0.16% | — | Symantec Data Loss Prevention Windows EndpointAI | 30/3/2026 | 17/6/2026 | Symantec Data Loss Prevention Windows Endpoint, anterior a 25.1 MP1, 16.1 MP2, 16.0 RU2 HF9, 16.0 RU1 MP1 HF12 y 16.0 MP2 HF15, puede ser susceptible a una vulnerabilidad de Elevación de Privilegios, que es un tipo de problema mediante el cual un atacante puede intentar comprometer la aplicación de software para… | |
| Analizada | Alta (8.1) | 0.43% | 💥 PoC | Pab1it0 Azure Data Explorer MCP Server | 27/3/2026 | 17/6/2026 | Azure Data Explorer MCP Server is a Model Context Protocol (MCP) server that enables AI assistants to execute KQL queries and explore Azure Data Explorer (ADX/Kusto) databases through standardized interfaces. Versions up to and including 0.1.1 contain KQL (Kusto Query Language) injection vulnerabilities in three MCP… | |
| Modificada | Crítica (9.1) | 0.89% | — | Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+6 | 27/3/2026 | 21/9/2026 | A flaw was found in Undertow. When Undertow receives an HTTP request where the first header line starts with one or more spaces, it incorrectly processes the request by stripping these leading spaces. This behavior, which violates HTTP standards, can be exploited by a remote attacker to perform request smuggling.… | |
| Modificada | Crítica (9.1) | 0.89% | — | Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+6 | 27/3/2026 | 21/9/2026 | A flaw was found in Undertow. This vulnerability allows a remote attacker to construct specially crafted requests where header names are parsed differently by Undertow compared to upstream proxies. This discrepancy in header interpretation can be exploited to launch request smuggling attacks, potentially bypassing… | |
| Modificada | Crítica (9.1) | 0.89% | — | Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+5 | 27/3/2026 | 21/9/2026 | A flaw was found in Undertow. A remote attacker can exploit this vulnerability by sending `\r\r\r` as a header block terminator. This can be used for request smuggling with certain proxy servers, such as older versions of Apache Traffic Server and Google Cloud Classic Application Load Balancer, potentially leading to… | |
| Analizada | Crítica (9.3) | 0.99% | — | Datadog Dd-trace-java | 27/3/2026 | 17/6/2026 | dd-trace-java es un cliente APM de Datadog para Java. En las versiones de dd-trace-java 0.40.0 hasta la anterior a 1.60.2, la instrumentación RMI registró un punto final personalizado que deserializaba los datos entrantes sin aplicar filtros de serialización. En la versión 16 de JDK y anteriores, un atacante con… | |
| Aplazada | Crítica (9.9) | 0.48% | — | Halfdata Green DownloadsAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en halfdata Green Downloads halfdata-paypal-green-downloads permite el uso de archivos maliciosos. Este problema afecta a Green Downloads: desde n/a hasta <= 2.08. | |
| Aplazada | Alta (7.1) | 0.25% | — | Pencidesign Penci Soledad Data MigratorAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en PenciDesign Penci Soledad Data Migrator penci-data-migrator permite XSS Reflejado. Este problema afecta a Penci Soledad Data Migrator: desde n/a hasta <= 1.3.1. | |
| Analizada | Media (5.7) | 0.30% | — | Ondata Ckan MCP Server | 20/3/2026 | 17/6/2026 | CKAN MCP Server es una herramienta para consultar portales de datos abiertos CKAN. Las versiones anteriores a la 0.4.85 proporcionan herramientas que incluyen ckan_package_search y sparql_query que aceptan un parámetro base_url, realizando solicitudes HTTP a puntos finales arbitrarios sin restricción. Un cliente de… | |
| Analizada | Alta (7.7) | 0.63% | — | Dataease | 20/3/2026 | 17/6/2026 | DataEase es una herramienta de análisis de visualización de datos de código abierto. Las versiones 2.10.19 e inferiores tienen un manejo inconsistente de la configuración regional entre la lógica de validación de URL JDBC y el análisis interno del motor JDBC H2. DataEase utiliza String.toUpperCase() sin especificar… | |
| Analizada | Alta (7.5) | 0.80% | — | Microsoft Azure Data Factory | 19/3/2026 | 17/6/2026 | Exposición de información sensible a un actor no autorizado en Azure Data Factory permite a un atacante no autorizado divulgar información a través de una red. | |
| Analizada | Alta (7.5) | 0.49% | — | Borewit Music-metadata | 18/3/2026 | 17/6/2026 | music-metadata es un analizador de metadatos para archivos multimedia de audio y video. Antes de la versión 11.12.3, el analizador ASF de music-metadata ('parseExtensionObject()' en 'lib/asf/AsfParser.ts:112-158') entra en un bucle infinito cuando un subobjeto dentro del Objeto de Extensión de Encabezado ASF tiene… | |
| Aplazada | Alta (8.7) | 1.0% | — | Zwickroell Test Data ManagementAI | 16/3/2026 | 17/6/2026 | Las versiones de ZwickRoell Test Data Management anteriores a la 3.0.8 contienen una vulnerabilidad de inclusión local de ficheros (LFI) en el endpoint /server/node_upgrade_srv.js. Un atacante no autenticado puede proporcionar secuencias de salto de directorio a través del parámetro firmware para acceder a ficheros… | |
| Aplazada | Baja (1.1) | 0.13% | — | Citydata CitychatAI | 16/3/2026 | 17/6/2026 | Se determinó una vulnerabilidad en CityData CityChat hasta la versión 0.12.6 en Android. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo resources/assets/flutter_assets/assets/credentials.json del componente ai.citydata.citychat. Ejecutar una manipulación puede llevar al almacenamiento no… | |
| Analizada | Media (5.7) | 0.15% | — | Jetbrains Datalore | 13/3/2026 | 17/6/2026 | En JetBrains Datalore antes de 2026.1 el secuestro de sesión era posible debido a la falta del atributo seguro para la configuración de cookies. | |
| Modificada | Media (6.4) | 0.17% | — | Redhat Openshift Data Foundation | 13/3/2026 | 15/7/2026 | Se encontró una falla de escalada de privilegios de contenedor en ciertas imágenes de Multi-Cloud Object Gateway Core. Este problema se origina en la creación del archivo /etc /passwd con permisos de escritura para el grupo durante el tiempo de compilación. En ciertas condiciones, un atacante que puede ejecutar… | |
| Modificada | Crítica (9.3) | 0.91% | — | Dataease | 12/3/2026 | 17/6/2026 | Dataease es una herramienta de análisis de visualización de datos de código abierto. Anterior a la versión 2.10.20, al controlar el parámetro IniFile, un atacante puede forzar al controlador JDBC a cargar un archivo de configuración controlado por el atacante. Este archivo de configuración puede inyectar propiedades… | |
| Analizada | Media (5.3) | 0.29% | — | Dataease | 12/3/2026 | 17/6/2026 | Dataease es una herramienta de análisis de visualización de datos de código abierto. En DataEase 2.10.19 y versiones anteriores, la interfaz de carga de recursos estáticos permite cargas de SVG. Sin embargo, la validación del backend solo verifica si el XML es analizable y si el nodo raíz es svg. No sanea contenido… | |
| Analizada | Crítica (9.3) | 0.56% | — | Dataease | 12/3/2026 | 17/6/2026 | Dataease es una herramienta de análisis de visualización de datos de código abierto. Antes de la 2.10.20, el parámetro table para /de2api/datasource/previewData se concatena directamente en la sentencia SQL sin ningún tipo de filtrado o parametrización. Dado que tableName es una cadena controlable por el usuario, los… | |
| Analizada | Media (6.6) | 0.47% | — | Qnap Hyper Data Protector | 12/3/2026 | 17/6/2026 | Se ha informado que una vulnerabilidad de uso de contraseña codificada de forma rígida afecta a Hyper Data Protector. Los atacantes remotos pueden entonces explotar la vulnerabilidad para obtener acceso no autorizado. Ya hemos corregido la vulnerabilidad en la siguiente versión: Hyper Data Protector 2.3.1.455 y… | |
| Aplazada | Crítica (9.8) | 0.54% | — | GeneratedataAI | 11/3/2026 | 17/6/2026 | Un problema relacionado con CWE-89: Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL fue descubierto en benkeen generatedata 4.0.14. | |
| Aplazada | Crítica (9.8) | 0.83% | 💥 PoC | Datalogics Ecommerce DeliveryAI | 11/3/2026 | 17/6/2026 | El plugin de WordPress Datalogics Ecommerce Delivery anterior a 2.6.60 expone un endpoint REST no autenticado que permite a cualquier usuario remoto modificar la opción 'datalogics_token' sin verificación. Este token se utiliza posteriormente para autenticación en un endpoint protegido que permite a los usuarios… | |
| Analizada | Media (6.1) | 0.32% | — | Generatedata | 10/3/2026 | 17/6/2026 | Un problema relacionado con CWE-79: Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web fue descubierto en benkeen generatedata 4.0.14. |