Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

5112 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.4)0.27%—Data VisualizerAI12/12/20257/10/2026
El plugin Data Visualizer para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'visualize' del plugin en todas las versiones hasta la 1.1, inclusive, debido a la sanitización de entrada y el escape de salida insuficientes en los atributos proporcionados por el usuario. Esto permite a…
AnalizadaAlta (7)0.10%—Asustor Data Master12/12/20257/10/2026
Cuando un usuario configura el NAS para recuperar el estado del SAI o controlar el SAI, una verificación no forzada del certificado TLS puede permitir que un atacante capaz de interceptar el tráfico de red entre el cliente y el servidor realice un ataque man-in-the-middle (MitM), lo que puede obtener la información…
AnalizadaAlta (7)0.18%—Asustor Data Master12/12/20257/10/2026
Cuando el usuario configuró el remitente de la notificación para enviar correos electrónicos al servidor SMTP a través de msmtp, unos certificados TLS/SSL validados incorrectamente permiten a un atacante que puede interceptar el tráfico de red entre el cliente SMTP y el servidor ejecutar un ataque man-in-the-middle…
AnalizadaCrítica (9.1)0.51%—Datagear10/12/202517/6/2026
DataGear v5.5.0 is vulnerable to Arbitrary File Deletion.
AplazadaAlta (8.7)0.44%—Google Cloud Data FusionAICdapio CdapAI10/12/202525/9/2026
Una vulnerabilidad de ejecución remota de código (RCE) existe en Google Cloud Data Fusion. Un usuario con permisos para cargar artefactos a una instancia de Data Fusion puede ejecutar código arbitrario dentro del componente central de AppFabric. Esto podría permitir al atacante obtener control sobre la instancia de…
AnalizadaMedia (6.5)0.13%—Pcisig PCI Express Integrity AND Data Encryption9/12/202517/6/2026
An issue was discovered in the PCI Express (PCIe) Integrity and Data Encryption (IDE) specification, where insufficient guidance on re-keying and stream flushing during device rebinding may allow stale write transactions from a previous security context to be processed in a new one. This can lead to unintended data…
AnalizadaMedia (6.5)0.21%—Pcisig PCI Express Integrity AND Data Encryption9/12/202517/6/2026
A vulnerability was discovered in the PCI Express (PCIe) Integrity and Data Encryption (IDE) specification, where insufficient guidance on tag reuse after completion timeouts may allow multiple outstanding Non-Posted Requests to share the same tag. This tag aliasing condition can result in completions being delivered…
AnalizadaMedia (5.1)0.14%—Pcisig PCI Express Integrity AND Data Encryption9/12/202517/6/2026
An issue was discovered in the PCI Express (PCIe) Integrity and Data Encryption (IDE) specification, where insufficient guidance on Transaction Layer Packet (TLP) ordering and tag uniqueness may allow encrypted packets to be replayed or reordered without detection. This can enable local or physical attackers on the…
AnalizadaAlta (8.1)0.54%—Adata Mitarbeiter Portal9/12/202517/6/2026
Multiple Incorrect Access Control vulnerabilities in adata Software GmbH Mitarbeiterportal 2.15.2.0 allow remote authenticated, low-privileged users to carry out administrative functions and manipulate data of other users via unauthorized API calls.
ModificadaMedia (4.6)0.34%—Adata Mitarbeiter Portal9/12/202517/6/2026
A stored Cross Site Scripting (XSS) vulnerability in the bulletin board (SchwarzeBrett) in adata Software GmbH Mitarbeiter Portal 2.15.2.0 allows remote authenticated users to execute arbitrary JavaScript code in the web browser of other users via manipulation of the 'Inhalt' parameter of the…
AplazadaAlta (8.7)0.43%—Datamosaix Private CloudAI9/12/20257/10/2026
Se descubrió un problema de seguridad en DataMosaix Private Cloud, permitiendo a usuarios con bajos privilegios realizar operaciones sensibles en la base de datos a través de puntos finales de API expuestos.
AnalizadaMedia (6.5)0.29%—IBM Watsonx.data8/12/20257/10/2026
IBM watsonx.data 2.2 hasta 2.2.1 podría permitir a un usuario autenticado causar una denegación de servicio a través de pods de ingesta debido a una asignación incorrecta de recursos sin límites.
ModificadaMedia (6.1)0.20%—Datateam Datactive2/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting'), Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS) vulnerability in Datateam Information Technologies Inc. Datactive allows Stored XSS. This issue affects Datactive: from 2.13.34 before 2.14.0.6.
AplazadaAlta (7.5)0.24%—Teradata DriverAIGoogle LookerAI25/11/202517/6/2026
A Looker user with a Developer role could cause Looker to execute a malicious command, due to insecure processing of Teradata driver parameters. Looker-hosted and Self-hosted were found to be vulnerable. This issue has already been mitigated for Looker-hosted instances. No user action is required for these.
ModificadaCrítica (9.1)0.73%—Treasuredata Fluent BIT24/11/202517/6/2026
Fluent Bit in_http, in_splunk, and in_elasticsearch input plugins fail to sanitize tag_key inputs. An attacker with network access or the ability to write records into Splunk or Elasticsearch can supply tag_key values containing special characters such as newlines or ../ that are treated as valid tags. Because tags…
ModificadaAlta (8.8)1.0%—Treasuredata Fluent BIT24/11/202517/6/2026
The extract_name function in Fluent Bit in_docker input plugin copies container names into a fixed size stack buffer without validating length. An attacker who can create containers or control container names, can supply a long name that overflows the buffer, leading to process crash or arbitrary code execution.
AnalizadaMedia (5.4)0.39%—Treasuredata Fluent BIT24/11/20258/10/2026
Los plugins de entrada in_http, in_splunk e in_elasticsearch de Fluent Bit contienen una falla en la lógica de validación de tag_key que no logra aplicar la coincidencia exacta de la longitud de la clave. Esto permite entradas manipuladas donde un prefijo de etiqueta se trata incorrectamente como una coincidencia…
ModificadaMedia (5.3)0.90%—Treasuredata Fluent BIT24/11/20258/10/2026
El plugin out_file de Fluent Bit no sanitiza correctamente los valores de las etiquetas al derivar los nombres de los archivos de salida. Cuando se omite la opción File, el plugin utiliza entradas de etiquetas no confiables para construir rutas de archivo. Esto permite a los atacantes con acceso a la red crear…
ModificadaMedia (6.5)0.61%—Treasuredata Fluent BIT24/11/20258/10/2026
El plugin de entrada in_forward de Fluent Bit no aplica correctamente el mecanismo de autenticación security.users bajo ciertas condiciones de configuración. Esto permite a atacantes remotos con acceso de red a la instancia de Fluent Bit que expone la entrada forward enviar datos no autenticados. Al eludir los…
AplazadaMedia (5.9)0.20%—Jeff Starr Head Meta DataAI21/11/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Jeff Starr Head Meta Data head-meta-data allows Stored XSS.This issue affects Head Meta Data: from n/a through <= 20250327.
AnalizadaAlta (8.9)0.58%—Dataease20/11/202517/6/2026
Dataease is an open source data visualization analysis tool. Versions prior to 2.10.17 are vulnerable to JNDI injection. A blacklist was added in the patch for version 2.10.14. However, JNDI injection remains possible via the iiop, corbaname, and iiopname schemes. The vulnerability has been fixed in version 2.10.17.
AplazadaAlta (8.6)0.30%—Progress Datadirect Connect FOR Jdbc FOR Amazon RedshiftAIProgress Datadirect Connect FOR Jdbc FOR Apache CassandraAIProgress Datadirect Connect FOR Jdbc FOR HiveAIProgress Datadirect Connect FOR Jdbc FOR Apache ImpalaAI+2819/11/202517/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in Progress DataDirect Connect for JDBC drivers, Progress DataDirect Open Access JDBC driver and Hybrid Data Pipeline allows Remote Code Inclusion. The SpyAttribute connection option implemented by the DataDirect Connect for JDBC drivers,…
AplazadaAlta (8.6)0.30%—Progress Datadirect Connect FOR Jdbc FOR Amazon RedshiftAIProgress Datadirect Connect FOR Jdbc FOR Apache CassandraAIProgress Datadirect Connect FOR Jdbc FOR HiveAIProgress Datadirect Connect FOR Jdbc FOR Apache ImpalaAI+2819/11/202517/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in Progress DataDirect Connect for JDBC drivers, Progress DataDirect Open Access JDBC driver and Hybrid Data Pipeline allows Remote Code Inclusion. The SpyAttribute connection option implemented by the DataDirect Connect for JDBC drivers,…
AplazadaMedia (4.3)0.29%—Teclib Database Inventory PluginAI18/11/202517/6/2026
pluginsGLPI's Database Inventory Plugin "manages" the Teclib' inventory agents in order to perform an inventory of the databases present on the workstation. In versions prior to 1.0.3, any authenticated user could send requests to agents. This issue has been patched in version 1.0.3.
AnalizadaMedia (6.5)0.86%—MCP Server FOR Data Exploration Project MCP Server FOR Data Exploration18/11/202517/6/2026
A command injection vulnerability exists in the MCP Data Science Server's (reading-plus-ai/mcp-server-data-exploration) 0.1.6 in the safe_eval() function (src/mcp_server_ds/server.py:108). The function uses Python's exec() to execute user-supplied scripts but fails to restrict the __builtins__ dictionary in the…
Orbitaley — Vulnerabilidades