Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
5112 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.24% | — | Tarkov Data Manager | 7/1/2026 | 17/6/2026 | El Tarkov Data Manager es una herramienta para gestionar los datos de ítems de Tarkov. Antes del 02 de enero de 2025, una vulnerabilidad de Cross Site Scripting (XSS) reflejado en el sistema de notificaciones 'toast' permite a cualquier atacante ejecutar JavaScript arbitrario en el contexto de la sesión del navegador… | |
| Analizada | Crítica (9.8) | 0.46% | — | Tarkov Data Manager | 7/1/2026 | 17/6/2026 | El Tarkov Data Manager es una herramienta para gestionar los datos de los ítems de Tarkov. Antes del 02 de enero de 2025, una vulnerabilidad de omisión de autenticación en el endpoint de inicio de sesión permite a cualquier usuario no autenticado obtener acceso de administrador completo al panel de administración del… | |
| Analizada | Media (5.3) | 0.48% | — | Wikisphere Visualdata | 7/1/2026 | 17/6/2026 | Inefficient Regular Expression Complexity vulnerability in Wikimedia Foundation MediaWiki - VisualData Extension allows Regular Expression Exponential Blowup.This issue affects MediaWiki - VisualData Extension: 1.45. | |
| Modificada | Crítica (9.6) | 1.3% | 💥 PoC | Redhat Build OF Apache CamelRedhat Data GridRedhat FuseRedhat Jboss Enterprise Application Platform+4 | 7/1/2026 | 6/10/2026 | Se encontró una vulnerabilidad en el núcleo del servidor HTTP Undertow, que se utiliza en WildFly, JBoss EAP y otras aplicaciones Java. La biblioteca Undertow no valida correctamente el encabezado Host en las solicitudes HTTP entrantes. Como resultado, las solicitudes que contienen encabezados Host malformados o… | |
| Aplazada | Media (6.4) | 0.28% | — | Sigmaplugin Advanced Database Cleaner PROAI | 7/1/2026 | 7/10/2026 | Salto de ruta: La vulnerabilidad '... / ...//' en SigmaPlugin Advanced Database Cleaner PRO permite el salto de ruta. Este problema afecta a Advanced Database Cleaner PRO: desde n/a hasta 3.2.10. | |
| Analizada | Alta (7.8) | 0.21% | — | Forcepoint ONE Data Loss Prevention | 6/1/2026 | 17/6/2026 | Cliente Forcepoint One DLP, versión 23.04.5642 (y posiblemente versiones más recientes), incluye una versión restringida de Python 2.5.4 que impide el uso de la biblioteca ctypes. ctypes es una interfaz de función externa (FFI) para Python, lo que permite llamadas a DLLs/bibliotecas compartidas, asignación de memoria… | |
| Analizada | Alta (8.1) | 0.69% | — | Qnap Hyper Data Protector | 2/1/2026 | 17/6/2026 | An SQL injection vulnerability has been reported to affect Hyper Data Protector. The remote attackers can then exploit the vulnerability to execute unauthorized code or commands. We have already fixed the vulnerability in the following versions: Hyper Data Protector 2.2.4.1 and later | |
| Modificada | Media (5.1) | 0.26% | — | Jm-data ONU Jf511-tv Firmware | 30/12/2025 | 17/6/2026 | JM-DATA ONU JF511-TV versión 1.0.67 es vulnerable a ataques de falsificación de petición en sitios cruzados (CSRF), permitiendo a los atacantes realizar acciones administrativas en nombre de usuarios autenticados sin su conocimiento o consentimiento. | |
| Aplazada | Crítica (9.3) | 0.42% | — | Jm-data ONU Jf511-tvAI | 30/12/2025 | 17/6/2026 | JM-DATA ONU JF511-TV version 1.0.67 usa credenciales predeterminadas que permiten a los atacantes obtener acceso no autorizado al dispositivo con privilegios administrativos. | |
| Aplazada | Media (5.1) | 0.26% | — | Jm-data ONU Jf511-tvAI | 30/12/2025 | 17/6/2026 | JM-DATA ONU JF511-TV versión 1.0.67 es vulnerable a ataques de cross-site scripting (XSS) almacenado autenticado, lo que permite a los atacantes con acceso autenticado inyectar scripts maliciosos que se ejecutarán en los navegadores de otros usuarios cuando visualicen el contenido afectado. | |
| Analizada | Alta (7.8) | 0.35% | — | Unidata Netcdf | 23/12/2025 | 17/6/2026 | NSF Unidata NetCDF-C Attribute Name Stack-based Buffer Overflow Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of NSF Unidata NetCDF-C. User interaction is required to exploit this vulnerability in that the target must visit a… | |
| Analizada | Alta (7.8) | 0.35% | — | Unidata Netcdf | 23/12/2025 | 17/6/2026 | NSF Unidata NetCDF-C Dimension Name Heap-based Buffer Overflow Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of NSF Unidata NetCDF-C. User interaction is required to exploit this vulnerability in that the target must visit a… | |
| Analizada | Alta (7.8) | 0.35% | — | Unidata Netcdf | 23/12/2025 | 17/6/2026 | NSF Unidata NetCDF-C Variable Name Stack-based Buffer Overflow Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of NSF Unidata NetCDF-C. User interaction is required to exploit this vulnerability in that the target must visit a… | |
| Analizada | Alta (7.8) | 0.36% | — | Unidata Netcdf | 23/12/2025 | 17/6/2026 | NSF Unidata NetCDF-C NC Variable Integer Overflow Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of NSF Unidata NetCDF-C. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or… | |
| Analizada | Alta (7.8) | 0.35% | — | Unidata Netcdf | 23/12/2025 | 17/6/2026 | NSF Unidata NetCDF-C Time Unit Stack-based Buffer Overflow Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of NSF Unidata NetCDF-C. User interaction is required to exploit this vulnerability in that the target must visit a malicious… | |
| Modificada | Crítica (10) | 0.33% | — | Eclipse Cyclone Data Distribution Service | 23/12/2025 | 5/7/2026 | Improper verification of the time certificate in Eclipse Cyclone DDS before v0.10.5 allows attackers to bypass certificate checks and execute commands with System privileges. | |
| Analizada | Media (6.1) | 0.29% | 💥 PoC | Clincapture Captivate Electronic Data Capture | 22/12/2025 | 17/6/2026 | Reflected cross-site scripting (XSS) vulnerability in ClinCapture EDC 3.0 and 2.2.3, allowing an unauthenticated remote attacker to execute JavaScript code in the context of the victim's browser. | |
| Analizada | Crítica (9.3) | 0.53% | — | Ragic Enterprise Cloud Database | 22/12/2025 | 17/6/2026 | Enterprise Cloud Database developed by Ragic has a Hard-coded Cryptographic Key vulnerability, allowing unauthenticated remote attackers to exploit the fixed key to generate verification information and log into the system as any user. | |
| Analizada | Alta (8.7) | 0.61% | — | Ragic Enterprise Cloud Database | 22/12/2025 | 17/6/2026 | Enterprise Cloud Database developed by Ragic has a Arbitrary File Read vulnerability, allowing unauthenticated remote attackers to exploit Relative Path Traversal to download arbitrary system files. | |
| Aplazada | Media (6.5) | 0.16% | — | Tormorten WP MicrodataAI | 21/12/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in tormorten WP Microdata wp-microdata allows Stored XSS.This issue affects WP Microdata: from n/a through <= 1.0. | |
| Aplazada | Media (6.4) | 0.32% | — | Teclib Database Inventory PluginAI | 19/12/2025 | 17/6/2026 | pluginsGLPI's Database Inventory Plugin "manages" the Teclib' inventory agents in order to perform an inventory of the databases present on the workstation. Prior to version 1.1.2, in certain conditions (database write access must first be obtained through another vulnerability or misconfiguration), user-controlled… | |
| Analizada | Baja (2.1) | 0.35% | — | Lerouxyxchire Client Database Management System | 18/12/2025 | 17/6/2026 | A flaw has been found in SourceCodester Client Database Management System 1.0. This affects an unknown part of the file /user_leads.php of the component Leads Generation Module. Executing manipulation can lead to unrestricted upload. The attack can be launched remotely. The exploit has been published and may be used. | |
| Aplazada | Crítica (9.9) | 0.32% | — | Redefiningtheweb Wordpress Contact Form 7 PDF Google Sheet & DatabaseAI | 18/12/2025 | 5/10/2026 | Vulnerabilidad de carga irrestricta de archivo con tipo peligroso en RedefiningTheWeb WordPress Contact Form 7 PDF, Google Sheet y Base de Datos rtwwcfp-wordpress-contact-form-7-pdf permite el uso de archivos maliciosos. Este problema afecta a WordPress Contact Form 7 PDF, Google Sheet y Base de Datos: desde n/a hasta… | |
| Aplazada | Media (5.3) | 0.29% | — | Hitachivantara Pentaho Data IntegrationAIHitachivantara Pentaho Analytics Community Dashboard FrameworkAI | 15/12/2025 | 7/10/2026 | Hitachi Vantara Pentaho Data Integration and Analytics Community Dashboard Framework anteriores a las versiones 10.2.0.4, incluyendo 9.3.0.x y 8.3.x muestran el rastreo completo de la pila del servidor al encontrar un error dentro del servlet GetCdfResource. | |
| Aplazada | Alta (8.8) | 0.43% | — | Pentaho Data IntegrationAIPentaho Analytics Community Dashboard EditorAI | 15/12/2025 | 7/10/2026 | Las versiones del plugin Pentaho Data Integration and Analytics Community Dashboard Editor anteriores a 10.2.0.4, incluyendo 9.3.0.x y 8.3.x, deserializan datos JSON no confiables sin restringir el analizador a clases y métodos aprobados. |