Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
5112 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.1) | 0.62% | 💥 PoC | Running-elephant Datart | 24/9/2025 | 17/6/2026 | Datart 1.0.0-rc.3 es vulnerable a salto de directorio en la interfaz POST /viz/image, ya que el servidor utiliza directamente MultipartFile.transferTo() para guardar el archivo subido en una ruta controlable por el usuario, y carece de verificación estricta del nombre del archivo. | |
| Analizada | Crítica (9.8) | 3.2% | 💥 Exploit | Running-elephant Datart | 24/9/2025 | 17/6/2026 | Un problema en Datart v.1.0.0-rc.3 permite a un atacante remoto ejecutar código arbitrario a través del parámetro de conexión INIT. | |
| Aplazada | Media (6.5) | 0.14% | 💥 PoC | Shenzhen C-data Technology CO Fd602gw-dx-r410AI | 23/9/2025 | 17/6/2026 | In Shenzhen C-Data Technology Co. FD602GW-DX-R410 (firmware v2.2.14), the web management interface contains an authenticated CSRF vulnerability on the reboot endpoint (/boaform/admin/formReboot). An attacker can craft a malicious webpage that, when visited by an authenticated administrator, causes the router to reboot… | |
| Aplazada | Media (5.4) | 0.21% | — | Smartdatasoft Dricub Driving SchoolAI | 22/9/2025 | 17/6/2026 | Server-Side Request Forgery (SSRF) vulnerability in SmartDataSoft DriCub dricub-driving-school allows Server Side Request Forgery.This issue affects DriCub: from n/a through <= 2.9. | |
| Aplazada | Media (5.3) | 0.27% | — | Smartdatasoft DricubAI | 22/9/2025 | 17/6/2026 | Missing Authorization vulnerability in SmartDataSoft DriCub dricub-driving-school allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects DriCub: from n/a through <= 2.9. | |
| Aplazada | Media (6.5) | 0.21% | — | Xnau Participants DatabaseAI | 22/9/2025 | 30/9/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en la base de datos Participants de xnau webdesign permite XSS Almacenado. Este problema afecta a la base de datos Participants: desde n/a hasta 2.7.6.3. | |
| Analizada | Media (4.3) | 0.24% | — | IBM Watsonx.data | 18/9/2025 | 17/6/2026 | IBM Lakehouse (watsonx.data 2.2) could allow an authenticated user to obtain sensitive server component version information which could aid in further attacks against the system. | |
| Analizada | Alta (7.2) | 0.34% | — | IBM Watsonx.data | 18/9/2025 | 17/6/2026 | IBM Lakehouse (watsonx.data 2.2) could allow an authenticated privileged user to execute arbitrary commands on the system due to improper validation of user supplied input. | |
| Analizada | Media (4.8) | 0.19% | — | IBM Watsonx.data | 18/9/2025 | 17/6/2026 | IBM Lakehouse (watsonx.data 2.2) is vulnerable to stored cross-site scripting. This vulnerability allows a privileged user to embed arbitrary JavaScript code in the Web UI thus altering the intended functionality potentially leading to credentials disclosure within a trusted session. | |
| Aplazada | Media (6.9) | 0.33% | — | Iodata Wn-7d36qrAI | 17/9/2025 | 17/6/2026 | Existe un problema de funcionalidad oculta en WN-7D36QR y WN-7D36QR/UE. Si esta vulnerabilidad es explotada, SSH puede ser habilitado por un atacante remoto autenticado. | |
| Analizada | Alta (8.1) | 0.39% | — | Executeautomation MCP Database Server | 16/9/2025 | 17/6/2026 | The mcp-database-server (MCP Server) 1.1.0 and earlier, as distributed via the npm package @executeautomation/database-server, fails to implement adequate security controls to properly enforce a "read-only" mode. This vulnerability affects only the npm distribution; other distributions are not impacted. As a result,… | |
| Aplazada | Baja (2.3) | 0.33% | — | Form TO DatabaseAI | 16/9/2025 | 17/6/2026 | The extension "Form to Database" is susceptible to Cross-Site Scripting. This issue affects the following versions: before 2.2.5, from 3.0.0 before 3.2.2, from 4.0.0 before 4.2.3, from 5.0.0 before 5.0.2. | |
| Analizada | Alta (8.7) | 0.83% | — | Dataease | 15/9/2025 | 17/6/2026 | Dataease is an open source data analytics and visualization platform. In Dataease versions up to 2.10.12 the H2 data source implementation (H2.java) does not verify that a provided JDBC URL starts with jdbc:h2. This lack of validation allows a crafted JDBC configuration that substitutes the Amazon Redshift driver and… | |
| Analizada | Alta (8.7) | 1.4% | — | Dataease | 15/9/2025 | 17/6/2026 | Dataease is an open-source data visualization and analysis platform. In versions up to and including 2.10.12, the Impala data source is vulnerable to remote code execution due to insufficient filtering in the getJdbc method of the io.dataease.datasource.type.Impala class. Attackers can construct malicious JDBC… | |
| Analizada | Alta (7.1) | 0.70% | — | Dataease | 15/9/2025 | 17/6/2026 | Dataease is an open source data analytics and visualization platform. In Dataease versions up to 2.10.12, the patch introduced to mitigate DB2 JDBC deserialization remote code execution attacks only blacklisted the rmi parameter. The ldap parameter in the DB2 JDBC connection string was not filtered, allowing attackers… | |
| Aplazada | Crítica (9.3) | 0.64% | — | Gotac Statistical Database SystemAI | 15/9/2025 | 17/6/2026 | Statistical Database System developed by Gotac has a Missing Authentication vulnerability, allowing unauthenticated remote attackers to read, modify, and delete database contents with high-level privileges. | |
| Aplazada | Media (6.4) | 0.20% | — | Embed Google DatastudioAI | 12/9/2025 | 17/6/2026 | The Embed Google Datastudio plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'egds' shortcode in all versions up to, and including, 1.0.0 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with… | |
| Analizada | Media (4.4) | 0.11% | — | Dell Powerprotect Data Manager | 10/9/2025 | 17/6/2026 | Dell PowerProtect Data Manager, versión(es) 19.19 y 19.20, Hyper-V contiene una vulnerabilidad de almacenamiento de contraseña en texto plano. Un atacante con muchos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a la divulgación de ciertas credenciales de usuario. El… | |
| Analizada | Alta (7.8) | 0.15% | — | Dell Powerprotect Data Manager | 10/9/2025 | 17/6/2026 | Dell PowerProtect Data Manager, Hyper-V, versiones 19.19 y 19.20, contiene una vulnerabilidad de inserción de información sensible en archivo de registro. Un atacante con pocos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a un acceso no autorizado. | |
| Analizada | Alta (7.8) | 0.10% | — | Dell Powerprotect Data Manager | 10/9/2025 | 17/6/2026 | Dell PowerProtect Data Manager, versiones 19.19 y 19.20, Hyper-V contiene una vulnerabilidad de Permisos Predeterminados Incorrectos. Un atacante con pocos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a una Elevación de privilegios. | |
| Analizada | Media (4.4) | 0.16% | — | Dell Powerprotect Data Manager | 10/9/2025 | 17/6/2026 | Dell PowerProtect Data Manager, versiones 19.19 y 19.20, Hyper-V contiene una vulnerabilidad de salto de ruta: '.../...//'. Un atacante con muchos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a un acceso al sistema de archivos para el atacante. | |
| Analizada | Alta (7.8) | 0.53% | — | Dell Powerprotect Data Manager | 10/9/2025 | 17/6/2026 | Dell PowerProtect Data Manager, versiones 19.19 y 19.20, Hyper-V contiene una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando de SO ('Inyección de Comandos de SO'). Un atacante con pocos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que… | |
| Analizada | Media (6.7) | 0.46% | — | Dell Powerprotect Data Manager | 10/9/2025 | 17/6/2026 | Dell PowerProtect Data Manager, versiones 19.19 y 19.20, Hyper-V, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('inyección de comandos del sistema operativo'). Un atacante con muchos privilegios y acceso local podría potencialmente… | |
| Analizada | Alta (7.8) | 0.13% | — | Dell Powerprotect Data Manager | 10/9/2025 | 17/6/2026 | Dell PowerProtect Data Manager, Generic Application Agent, versiones 19.19 y 19.20, contiene una vulnerabilidad de permisos predeterminados incorrectos. Un atacante con pocos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, resultando en ejecución de código. | |
| Analizada | Media (6.5) | 0.21% | — | Datahihi1 Tinyenv | 9/9/2025 | 17/6/2026 | TinyEnv is an environment variable loader for PHP applications. In versions 1.0.9 and 1.0.10, TinyEnv did not properly strip inline comments inside .env values. This could lead to unexpected behavior or misconfiguration, where variables contain unintended characters (including # or comment text). Applications… |