Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
5112 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.56% | — | IBM Datastage ON Cloud PAK FOR Data | 17/2/2026 | 17/6/2026 | IBM DataStage en Cloud Pak for Data podría permitir a un usuario autenticado ejecutar comandos arbitrarios y obtener acceso a información sensible debido a cargas de archivos sin restricciones. | |
| Analizada | Baja (2.7) | 0.20% | — | IBM Watsonx.data | 17/2/2026 | 17/6/2026 | IBM watsonx.data 2.2 a 2.2.1 IBM Lakehouse podría permitir a un usuario con privilegos subir archivos maliciosos que podrían ser ejecutados en el servidor para modificar archivos o datos limitados. | |
| Analizada | Media (6.5) | 0.30% | — | IBM Datastage ON Cloud PAK FOR Data | 17/2/2026 | 17/6/2026 | IBM DataStage en Cloud Pak for Data desde 5.1.2 hasta 5.3.0 devuelve información sensible en una respuesta HTTP que podría usarse para suplantar a otros usuarios en el sistema. | |
| Aplazada | Crítica (9.9) | 1.0% | 💥 PoC | Running-elephant DatartAIApache FreemarkerAI | 17/2/2026 | 17/6/2026 | Una vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) en el motor de plantillas Freemarker de Datart v1.0.0-rc.3 permite a atacantes autenticados ejecutar código arbitrario mediante la inyección de sintaxis de plantilla Freemarker manipulada en el campo de script SQL. | |
| Analizada | Alta (8.8) | 0.50% | 💥 PoC | Running-elephant Datart | 17/2/2026 | 17/6/2026 | Un problema en Datart v1.0.0-rc.3 permite a los atacantes ejecutar código arbitrario a través del parámetro url en la configuración JDBC. | |
| Analizada | Media (5.7) | 0.43% | 💥 PoC | Running-elephant Datart | 17/2/2026 | 17/6/2026 | Una vulnerabilidad de exposición de información en Datart v1.0.0-rc.3 permite a atacantes autenticados acceder a datos sensibles a través de una cadena de conexión JDBC H2 personalizada. | |
| Aplazada | Media (6.4) | 0.23% | — | Wpdataaccess WP Data AccessAI | 14/2/2026 | 17/6/2026 | El plugin WP Data Access para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'wpda_app' del plugin en todas las versiones hasta la 5.5.63, inclusive, debido a la sanitización insuficiente de la entrada y al escape de la salida en los atributos proporcionados por el usuario. Esto hace… | |
| Analizada | Alta (7.6) | 0.36% | — | Open-metadata Openmetadata | 11/2/2026 | 17/6/2026 | OpenMetadata es una plataforma de metadatos unificada. Anterior a la 1.11.8, las llamadas emitidas por la UI contra /api/v1/ingestionPipelines filtraban JWTs utilizados por ingestion-bot para ciertos servicios (Glue / Redshift / Postgres). Cualquier usuario de solo lectura puede obtener acceso a una cuenta altamente… | |
| Analizada | Alta (7.5) | 0.44% | — | Datahub | 6/2/2026 | 17/6/2026 | DataHub es una plataforma de metadatos de código abierto. Antes de la versión 1.3.1.8, la fuente de ingesta LDAP es vulnerable a un ataque MitM mediante degradación de TLS. Este problema ha sido parcheado en la versión 1.3.1.8. | |
| Aplazada | Alta (8.5) | 0.37% | — | Netgate Data BackupAI | 5/2/2026 | 17/6/2026 | NETGATE Data Backup 3.0.620 contains an unquoted service path vulnerability in its NGDatBckpSrv Windows service configuration. Attackers can exploit the unquoted path to inject and execute malicious code with LocalSystem privileges by placing executable files in specific directory locations. | |
| Aplazada | Media (5.3) | 0.33% | — | IBM DB2 BIG SQLAIIBM Cloud PAK FOR DataAI | 4/2/2026 | 17/6/2026 | IBM Db2 Big SQL en Cloud Pak for Data versiones 7.6 (en CP4D 4.8), 7.7 (en CP4D 5.0) y 7.8 (en CP4D 5.1) no limitan adecuadamente la asignación de recursos del sistema. Un usuario autenticado con conocimiento interno del entorno podría explotar esta debilidad para causar una denegación de servicio. | |
| Analizada | Media (6.1) | 0.50% | 💥 Exploit | Phillipsdata Blesta | 3/2/2026 | 17/6/2026 | Blesta 3.x hasta 5.x anterior a 5.13.3 maneja incorrectamente la validación de entrada, también conocido como CORE-5665. | |
| Analizada | Alta (7.2) | 0.74% | — | Phillipsdata Blesta | 3/2/2026 | 17/6/2026 | Blesta 3.x hasta 5.x antes de 5.13.3 permite la inyección de objetos, también conocido como CORE-5668. | |
| Analizada | Alta (7.5) | 0.59% | — | Phillipsdata Blesta | 3/2/2026 | 17/6/2026 | Blesta 3.x hasta 5.x antes de 5.13.3 permite la inyección de objetos, también conocido como CORE-5680. | |
| Analizada | Crítica (9.8) | 0.63% | 💥 PoC | Youdatasum Cpas Audit Management System | 3/2/2026 | 17/6/2026 | YouDataSum CPAS Audit Management System <=v4.9 es vulnerable a inyección SQL en /cpasList/findArchiveReportByDah debido a una insuficiente validación de entrada. Esto permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios a través de una entrada manipulada al parámetro. La explotación exitosa… | |
| Aplazada | Alta (8.8) | 0.60% | — | OS Datahub MapsAI | 3/2/2026 | 17/6/2026 | El plugin OS DataHub Maps para WordPress es vulnerable a cargas de archivos arbitrarias debido a una validación incorrecta del tipo de archivo en la función 'OS_DataHub_Maps_Admin::add_file_and_ext' en todas las versiones hasta la 1.8.3, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Analizada | Crítica (9.5) | 0.86% | — | Asustor Data Master | 3/2/2026 | 17/6/2026 | Cuando una función específica está habilitada al unirse a un Dominio AD desde ADM, una vulnerabilidad de validación de parámetros de entrada incorrecta en un programa CGI específico permite a un atacante remoto no autenticado escribir datos arbitrarios en cualquier archivo del sistema. Al explotar esta vulnerabilidad,… | |
| Analizada | Media (6.3) | 0.16% | — | Asustor Data Master | 3/2/2026 | 17/6/2026 | Un módulo de recorrido NAT de terceros no valida los certificados SSL/TLS al conectarse al servidor de señalización. Si bien el acceso posterior a los servicios del dispositivo requiere autenticación adicional, un atacante man-in-the-middle (MitM) puede interceptar o redirigir el establecimiento del túnel NAT. Esto… | |
| Analizada | Media (6.3) | 0.17% | — | Asustor Data Master | 3/2/2026 | 17/6/2026 | La función DDNS utiliza una conexión HTTP insegura o no valida el certificado SSL/TLS al consultar un servidor externo para la dirección IP WAN del dispositivo. Un atacante remoto no autenticado puede realizar un ataque man-in-the-middle (MitM) para falsificar la respuesta, lo que lleva al dispositivo a actualizar su… | |
| Analizada | Alta (8.9) | 0.22% | — | Asustor Data Master | 3/2/2026 | 17/6/2026 | El componente de comunicación de la API no valida el certificado SSL/TLS al enviar solicitudes HTTPS al servidor. Una vulnerabilidad de validación de certificados incorrecta permite que un atacante remoto no autenticado realice un ataque man-in-the-middle (MitM) para interceptar la comunicación en texto claro, lo que… | |
| Analizada | Alta (8.9) | 0.22% | — | Asustor Data Master | 3/2/2026 | 17/6/2026 | La función de actualización de DDNS en ADM no valida correctamente el nombre de host del certificado TLS/SSL del servidor DDNS. Aunque la conexión utiliza HTTPS, un certificado TLS/SSL incorrectamente validado permite a un atacante remoto interceptar la comunicación para realizar un ataque man-in-the-middle (MitM), lo… | |
| Aplazada | Crítica (9.5) | 1.5% | — | Johnsoncontrols Metasys Application AND Data ServerAIJohnsoncontrols Metasys Extended Application AND Data ServerAIJohnsoncontrols Lcs8500AIJohnsoncontrols Nae8500AI+2 | 30/1/2026 | 17/6/2026 | El componente Metasys de Johnson Controls que se enumera a continuación tiene una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando (inyección de comandos). La explotación exitosa de esta vulnerabilidad podría permitir la ejecución remota de SQL. Este problema afecta a *… | |
| Analizada | Alta (8.8) | 0.33% | — | Smartdatasoft Smartblog | 28/1/2026 | 17/6/2026 | SmartBlog 2.0.1 contiene una vulnerabilidad de inyección SQL ciega en el parámetro 'id_post' del controlador de detalles que permite a los atacantes extraer información de la base de datos. Los atacantes pueden probar y recuperar sistemáticamente el contenido de la base de datos inyectando consultas SQL manipuladas… | |
| Aplazada | Media (5.3) | 0.45% | — | Database FOR Contact Form 7 Wpforms Elementor FormsAI | 28/1/2026 | 17/6/2026 | El plugin Database para Contact Form 7, WPforms, formularios de Elementor para WordPress es vulnerable a una elusión de autorización debido a la falta de comprobaciones de capacidad en la funcionalidad de exportación CSV en todas las versiones hasta la 1.4.5, ambas inclusive. Esto hace posible que atacantes no… | |
| Aplazada | Crítica (10) | 0.29% | — | Datavane TISAI | 27/1/2026 | 17/6/2026 | Vulnerabilidad de bucle con condición de salida inalcanzable ('Bucle Infinito') en datavane tis (módulos tis-console/src/main/java/com/qlangtech/tis/runtime/module/action). Esta vulnerabilidad está asociada con los archivos de programa ChangeDomainAction.Java. Este problema afecta a tis: antes de la v4.3.0. |