Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

5112 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.28%—Database FOR Contact Form 7 Wpforms Elementor FormsAI1/4/202617/6/2026
El plugin Database for Contact Form 7, WPforms, Elementor forms para WordPress es vulnerable a acceso no autorizado de datos debido a una comprobación de capacidad faltante en la función entries_shortcode() en todas las versiones hasta la 1.4.9, inclusive. Esto hace posible que atacantes autenticados, con acceso de…
AnalizadaMedia (4.8)0.43%💥 PoCApache Airflow Providers Databricks30/3/202617/6/2026
Vulnerabilidad de Validación de Certificado Incorrecta en el Proveedor de Apache Airflow para Databricks. El código del proveedor no validaba los certificados para las conexiones al *back-end* de Databricks, lo que podría dar lugar a un ataque de intermediario en el que el tráfico es interceptado y manipulado o las…
Pendiente de análisisAlta (7.8)0.16%—Symantec Data Loss Prevention Windows EndpointAI30/3/202617/6/2026
Symantec Data Loss Prevention Windows Endpoint, anterior a 25.1 MP1, 16.1 MP2, 16.0 RU2 HF9, 16.0 RU1 MP1 HF12 y 16.0 MP2 HF15, puede ser susceptible a una vulnerabilidad de Elevación de Privilegios, que es un tipo de problema mediante el cual un atacante puede intentar comprometer la aplicación de software para…
AnalizadaAlta (8.1)0.43%💥 PoCPab1it0 Azure Data Explorer MCP Server27/3/202617/6/2026
Azure Data Explorer MCP Server is a Model Context Protocol (MCP) server that enables AI assistants to execute KQL queries and explore Azure Data Explorer (ADX/Kusto) databases through standardized interfaces. Versions up to and including 0.1.1 contain KQL (Kusto Query Language) injection vulnerabilities in three MCP…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+627/3/202621/9/2026
A flaw was found in Undertow. When Undertow receives an HTTP request where the first header line starts with one or more spaces, it incorrectly processes the request by stripping these leading spaces. This behavior, which violates HTTP standards, can be exploited by a remote attacker to perform request smuggling.…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+627/3/202621/9/2026
A flaw was found in Undertow. This vulnerability allows a remote attacker to construct specially crafted requests where header names are parsed differently by Undertow compared to upstream proxies. This discrepancy in header interpretation can be exploited to launch request smuggling attacks, potentially bypassing…
ModificadaCrítica (9.1)0.89%—Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Data GridRedhat Fuse+527/3/202621/9/2026
A flaw was found in Undertow. A remote attacker can exploit this vulnerability by sending `\r\r\r` as a header block terminator. This can be used for request smuggling with certain proxy servers, such as older versions of Apache Traffic Server and Google Cloud Classic Application Load Balancer, potentially leading to…
AnalizadaCrítica (9.3)0.99%—Datadog Dd-trace-java27/3/202617/6/2026
dd-trace-java es un cliente APM de Datadog para Java. En las versiones de dd-trace-java 0.40.0 hasta la anterior a 1.60.2, la instrumentación RMI registró un punto final personalizado que deserializaba los datos entrantes sin aplicar filtros de serialización. En la versión 16 de JDK y anteriores, un atacante con…
AplazadaCrítica (9.9)0.48%—Halfdata Green DownloadsAI25/3/202617/6/2026
Vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en halfdata Green Downloads halfdata-paypal-green-downloads permite el uso de archivos maliciosos. Este problema afecta a Green Downloads: desde n/a hasta <= 2.08.
AplazadaAlta (7.1)0.25%—Pencidesign Penci Soledad Data MigratorAI25/3/202617/6/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en PenciDesign Penci Soledad Data Migrator penci-data-migrator permite XSS Reflejado. Este problema afecta a Penci Soledad Data Migrator: desde n/a hasta <= 1.3.1.
AnalizadaMedia (5.7)0.30%—Ondata Ckan MCP Server20/3/202617/6/2026
CKAN MCP Server es una herramienta para consultar portales de datos abiertos CKAN. Las versiones anteriores a la 0.4.85 proporcionan herramientas que incluyen ckan_package_search y sparql_query que aceptan un parámetro base_url, realizando solicitudes HTTP a puntos finales arbitrarios sin restricción. Un cliente de…
AnalizadaAlta (7.7)0.63%—Dataease20/3/202617/6/2026
DataEase es una herramienta de análisis de visualización de datos de código abierto. Las versiones 2.10.19 e inferiores tienen un manejo inconsistente de la configuración regional entre la lógica de validación de URL JDBC y el análisis interno del motor JDBC H2. DataEase utiliza String.toUpperCase() sin especificar…
AnalizadaAlta (7.5)0.80%—Microsoft Azure Data Factory19/3/202617/6/2026
Exposición de información sensible a un actor no autorizado en Azure Data Factory permite a un atacante no autorizado divulgar información a través de una red.
AnalizadaAlta (7.5)0.49%—Borewit Music-metadata18/3/202617/6/2026
music-metadata es un analizador de metadatos para archivos multimedia de audio y video. Antes de la versión 11.12.3, el analizador ASF de music-metadata ('parseExtensionObject()' en 'lib/asf/AsfParser.ts:112-158') entra en un bucle infinito cuando un subobjeto dentro del Objeto de Extensión de Encabezado ASF tiene…
AplazadaAlta (8.7)1.0%—Zwickroell Test Data ManagementAI16/3/202617/6/2026
Las versiones de ZwickRoell Test Data Management anteriores a la 3.0.8 contienen una vulnerabilidad de inclusión local de ficheros (LFI) en el endpoint /server/node_upgrade_srv.js. Un atacante no autenticado puede proporcionar secuencias de salto de directorio a través del parámetro firmware para acceder a ficheros…
AplazadaBaja (1.1)0.13%—Citydata CitychatAI16/3/202617/6/2026
Se determinó una vulnerabilidad en CityData CityChat hasta la versión 0.12.6 en Android. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo resources/assets/flutter_assets/assets/credentials.json del componente ai.citydata.citychat. Ejecutar una manipulación puede llevar al almacenamiento no…
AnalizadaMedia (5.7)0.15%—Jetbrains Datalore13/3/202617/6/2026
En JetBrains Datalore antes de 2026.1 el secuestro de sesión era posible debido a la falta del atributo seguro para la configuración de cookies.
ModificadaMedia (6.4)0.17%—Redhat Openshift Data Foundation13/3/202615/7/2026
Se encontró una falla de escalada de privilegios de contenedor en ciertas imágenes de Multi-Cloud Object Gateway Core. Este problema se origina en la creación del archivo /etc /passwd con permisos de escritura para el grupo durante el tiempo de compilación. En ciertas condiciones, un atacante que puede ejecutar…
ModificadaCrítica (9.3)0.91%—Dataease12/3/202617/6/2026
Dataease es una herramienta de análisis de visualización de datos de código abierto. Anterior a la versión 2.10.20, al controlar el parámetro IniFile, un atacante puede forzar al controlador JDBC a cargar un archivo de configuración controlado por el atacante. Este archivo de configuración puede inyectar propiedades…
AnalizadaMedia (5.3)0.29%—Dataease12/3/202617/6/2026
Dataease es una herramienta de análisis de visualización de datos de código abierto. En DataEase 2.10.19 y versiones anteriores, la interfaz de carga de recursos estáticos permite cargas de SVG. Sin embargo, la validación del backend solo verifica si el XML es analizable y si el nodo raíz es svg. No sanea contenido…
AnalizadaCrítica (9.3)0.56%—Dataease12/3/202617/6/2026
Dataease es una herramienta de análisis de visualización de datos de código abierto. Antes de la 2.10.20, el parámetro table para /de2api/datasource/previewData se concatena directamente en la sentencia SQL sin ningún tipo de filtrado o parametrización. Dado que tableName es una cadena controlable por el usuario, los…
AnalizadaMedia (6.6)0.47%—Qnap Hyper Data Protector12/3/202617/6/2026
Se ha informado que una vulnerabilidad de uso de contraseña codificada de forma rígida afecta a Hyper Data Protector. Los atacantes remotos pueden entonces explotar la vulnerabilidad para obtener acceso no autorizado. Ya hemos corregido la vulnerabilidad en la siguiente versión: Hyper Data Protector 2.3.1.455 y…
AplazadaCrítica (9.8)0.54%—GeneratedataAI11/3/202617/6/2026
Un problema relacionado con CWE-89: Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL fue descubierto en benkeen generatedata 4.0.14.
AplazadaCrítica (9.8)0.83%💥 PoCDatalogics Ecommerce DeliveryAI11/3/202617/6/2026
El plugin de WordPress Datalogics Ecommerce Delivery anterior a 2.6.60 expone un endpoint REST no autenticado que permite a cualquier usuario remoto modificar la opción 'datalogics_token' sin verificación. Este token se utiliza posteriormente para autenticación en un endpoint protegido que permite a los usuarios…
AnalizadaMedia (6.1)0.32%—Generatedata10/3/202617/6/2026
Un problema relacionado con CWE-79: Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web fue descubierto en benkeen generatedata 4.0.14.