Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2827▼ 257 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
5112 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (10) | 1.1% | — | Datacast Sfx2100 Firmware | 4/3/2026 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código (RCE) no autenticada en el servicio SNMP de International Datacasting Corporation (IDC) SFX Series SuperFlex SatelliteReceiver. La implementación aprovisiona de forma insegura la cadena de comunidad SNMP 'private' con acceso de lectura/escritura por defecto.… | |
| Analizada | Crítica (9.3) | 3.0% | — | Datacast Sfx2100 Firmware | 4/3/2026 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos del sistema operativo en la utilidad de diagnóstico Traceroute basada en web de la interfaz de gestión web del receptor de satélite SuperFlex de la serie SFX de International Datacasting Corporation (IDC) versión 101. Un atacante autenticado puede inyectar… | |
| Analizada | Crítica (9.3) | 2.6% | — | Datacast Sfx2100 Firmware | 4/3/2026 | 17/6/2026 | La utilidad de diagnóstico Ping basada en web (/IDC_Ping/main.cgi) en la interfaz de gestión web del receptor de satélite SuperFlex de la serie SFX de International Datacasting Corporation (IDC) versión 101 es vulnerable a la inyección de comandos del sistema operativo. La aplicación analiza de forma insegura el… | |
| Analizada | Media (5.1) | 0.32% | — | Datacast Sfx2100 Firmware | 4/3/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejada en el endpoint /IDC_Logging/index.cgi de la interfaz de gestión web del receptor de satélite SuperFlex de la serie SFX de International Datacasting Corporation (IDC) versión 101 permite a un atacante remoto ejecutar scripts web o HTML arbitrarios. La… | |
| Analizada | Media (5.1) | 0.32% | — | Datacast Sfx2100 Firmware | 4/3/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejado existe en el endpoint /index.cgi de la interfaz de gestión web del receptor de satélite SuperFlex serie SFX de International Datacasting Corporation (IDC) versión 101. La aplicación no logra sanear adecuadamente la entrada proporcionada por el usuario a través… | |
| Analizada | Media (5.3) | 0.57% | — | Datacast Sfx2100 Firmware | 4/3/2026 | 17/6/2026 | Neutralización incorrecta de elementos especiales en el script /IDC_Logging/checkifdone.cgi en la interfaz de gestión web del receptor de satélite SFX Series SuperFlex de International Datacasting Corporation (IDC) versión 101 permite la inyección XML. La aplicación refleja la entrada de usuario no saneada del… | |
| Analizada | Media (5.3) | 0.82% | — | Datacast Sfx2100 Firmware | 4/3/2026 | 17/6/2026 | Una vulnerabilidad de salto de ruta existe en el script /IDC_Logging/checkifdone.cgi en el portal de gestión web del receptor de satélite SuperFlex de la serie SFX de International Datacasting Corporation (IDC) versión 101. Un atacante autenticado puede manipular el parámetro 'file' para recorrer directorios y… | |
| Analizada | Alta (8.8) | 0.36% | — | IBM Datastage ON Cloud PAK FOR Data | 3/3/2026 | 17/6/2026 | IBM DataStage en Cloud Pak para Data 5.1.2 hasta 5.3.0 podría permitir a un usuario autenticado ejecutar comandos arbitrarios con privilegios de usuario normal en el sistema debido a una validación incorrecta de la entrada proporcionada por el usuario a través del componente de comando encapsulado. | |
| Analizada | Alta (8.8) | 0.36% | — | IBM Datastage ON Cloud PAK FOR Data | 3/3/2026 | 17/6/2026 | IBM DataStage en Cloud Pak para Data 5.1.2 hasta 5.3.0 podría permitir a un usuario autenticado ejecutar comandos arbitrarios con privilegios de usuario normal en el sistema debido a una validación incorrecta de la entrada proporcionada por el usuario a través del componente de función definida por el usuario. | |
| Analizada | Alta (8.8) | 0.36% | — | IBM Datastage ON Cloud PAK FOR Data | 3/3/2026 | 17/6/2026 | IBM DataStage en Cloud Pak para Data 5.1.2 hasta 5.3.0 podría permitir a un usuario autenticado ejecutar comandos arbitrarios con privilegios de usuario normal en el sistema debido a una validación incorrecta de la entrada proporcionada por el usuario a través del componente de subrutina de trabajo. | |
| Analizada | Media (5.3) | 0.37% | 💥 PoC | MariadbAmazon Aurora MysqlAmazon Relational Database Service | 3/3/2026 | 14/7/2026 | En la versión del servidor MariaDB hasta la 11.8.5, cuando el plugin de auditoría del servidor está habilitado con la variable server_audit_events configurada con el filtrado QUERY_DCL, QUERY_DDL o QUERY_DML, si un usuario de base de datos autenticado invoca una instrucción SQL prefijada con comentarios estilo doble… | |
| Analizada | Alta (7.5) | 0.24% | — | IBM Datastage ON Cloud PAK FOR Data | 3/3/2026 | 17/6/2026 | IBM DataStage en Cloud Pak para Data 5.1.2 hasta 5.3.0 devuelve información sensible en una respuesta HTTP que podría ser utilizada en ataques posteriores contra el sistema. | |
| Analizada | Crítica (9.2) | 0.77% | — | Asustor Data Master | 25/2/2026 | 17/6/2026 | La copia de seguridad FTP en el ADM no sanea correctamente los nombres de archivo recibidos del servidor FTP al analizar listados de directorios. Un servidor malicioso o atacante MitM puede crear nombres de archivo que contengan secuencias de salto de ruta, haciendo que el cliente escriba archivos fuera del directorio… | |
| Analizada | Alta (8.3) | 0.27% | — | Asustor Data Master | 25/2/2026 | 17/6/2026 | La copia de seguridad FTP en el ADM no aplicará de forma adecuada y estricta la verificación de certificados TLS al conectarse a un servidor FTP utilizando FTPES/FTPS. Unos certificados TLS/SSL validados incorrectamente permiten que un atacante remoto intercepte el tráfico de red para realizar un ataque… | |
| Analizada | Baja (1.2) | 1.1% | — | Datapizza AI | 23/2/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en datapizza-labs datapizza-ai 0.0.2 que afecta a la función RedisCache del archivo datapizza-ai-cache/redis/datapizza/cache/redis/cache.py. Al manipularla se logra realizar una deserialización. El ataque requiere estar en la red local. El ataque es de complejidad alta y difícil de… | |
| Analizada | Baja (2) | 0.79% | — | Datapizza AI | 23/2/2026 | 17/6/2026 | Se ha encontrado un fallo en datapizza-labs datapizza-ai 0.0.2 que afecta a la función ChatPromptTemplate del archivo datapizza-ai-core/datapizza/modules/prompt/prompt.py del componente Jinja2 Template Handler. Al manipular el argumento Prompt se provoca una neutralización incorrecta de elementos especiales utilizados… | |
| Aplazada | Alta (8.2) | 0.38% | — | Vmware Data GeodeAI | 20/2/2026 | 15/7/2026 | Una vulnerabilidad de salto de ruta zip-slip en la funcionalidad de importación de instantáneas de Spring Data Geode permite a los atacantes escribir archivos fuera del directorio de extracción previsto. Esta vulnerabilidad parece ser susceptible solo en sistemas operativos Windows. | |
| Aplazada | Media (5.3) | 0.39% | — | Primersoftware Primer Mydata FOR WoocommerceAI | 20/2/2026 | 17/6/2026 | Salto de ruta: la vulnerabilidad '.../...//' en primersoftware Primer MyData for Woocommerce primer-mydata permite el salto de ruta. Este problema afecta a Primer MyData for Woocommerce: desde N/A hasta <= 4.2.8. | |
| Aplazada | Media (4.8) | 0.14% | — | Vmware Data GeodeAI | 19/2/2026 | 17/6/2026 | Uso de directorio inseguro en la importación de instantáneas de Spring Data Geode extrae archivos en directorios predecibles y permisivos bajo la ubicación temporal del sistema. En hosts compartidos, un usuario local con privilegios básicos puede acceder al contenido de la instantánea extraída de otro usuario, lo que… | |
| Aplazada | Media (6.4) | 0.20% | — | Cdata Fd614gs3-r850AI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de desbordamiento de búfer en CDATA FD614GS3-R850 V3.2.7_P161006 (Build.0333.250211) permite a un atacante ejecutar código arbitrario a través de los parámetros node_mac, node_opt, opt_param y domainblk de los módulos mesh_node_config y domiainblk_config. | |
| Aplazada | Crítica (9.8) | 0.36% | — | Database Software Training Consulting LTD Databank Accreditation SoftwareAI | 19/2/2026 | 25/6/2026 | Omisión de autorización a través de una vulnerabilidad de clave primaria SQL controlada por el usuario en el Software de Acreditación Databank de DATABASE Software Training Consulting Ltd. permite la inyección SQL. Este problema afecta al Software de Acreditación Databank: hasta el 19022026. NOTA: El proveedor fue… | |
| Analizada | Media (6.5) | 0.20% | — | Dell Powerprotect Data Manager | 19/2/2026 | 17/6/2026 | Dell PowerProtect Data Manager, versión(es) anterior(es) a la 19.22, contiene una vulnerabilidad de asignación de privilegios incorrecta. Un atacante con privilegios bajos con acceso remoto podría potencialmente explotar esta vulnerabilidad, lo que llevaría a la denegación de servicio de una conexión de soporte… | |
| Analizada | Alta (8.8) | 0.43% | — | Dell Powerprotect Data Manager | 19/2/2026 | 17/6/2026 | Dell PowerProtect Data Manager, versión(es) anterior(es) a la 19.22, contiene una vulnerabilidad de Asignación Incorrecta de Privilegios. Un atacante con privilegios bajos con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que lleva a una Elevación de privilegios. | |
| Analizada | Alta (8.8) | 0.29% | — | Dell Powerprotect Data Manager | 19/2/2026 | 17/6/2026 | Dell PowerProtect Data Manager, versión(es) anterior(es) a la 19.22, contiene una vulnerabilidad de Verificación Incorrecta del Origen de un Canal de Comunicación en la API REST. Un atacante con altos privilegios con acceso remoto podría potencialmente explotar esta vulnerabilidad, lo que lleva a la elusión del… | |
| Analizada | Media (4.7) | 0.18% | — | Dell Powerprotect Data Manager | 19/2/2026 | 17/6/2026 | Dell PowerProtect Data Manager, versión(es) anterior(es) a la 19.22, contiene una vulnerabilidad de Verificación Incorrecta del Origen de un Canal de Comunicación en la API REST. Un atacante con altos privilegios con acceso remoto podría potencialmente explotar esta vulnerabilidad, lo que lleva a la elusión de… |