Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
–

5112 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.1)0.62%💥 PoCRunning-elephant Datart24/9/202517/6/2026
Datart 1.0.0-rc.3 es vulnerable a salto de directorio en la interfaz POST /viz/image, ya que el servidor utiliza directamente MultipartFile.transferTo() para guardar el archivo subido en una ruta controlable por el usuario, y carece de verificación estricta del nombre del archivo.
AnalizadaCrítica (9.8)3.2%💥 ExploitRunning-elephant Datart24/9/202517/6/2026
Un problema en Datart v.1.0.0-rc.3 permite a un atacante remoto ejecutar código arbitrario a través del parámetro de conexión INIT.
AplazadaMedia (6.5)0.14%💥 PoCShenzhen C-data Technology CO Fd602gw-dx-r410AI23/9/202517/6/2026
In Shenzhen C-Data Technology Co. FD602GW-DX-R410 (firmware v2.2.14), the web management interface contains an authenticated CSRF vulnerability on the reboot endpoint (/boaform/admin/formReboot). An attacker can craft a malicious webpage that, when visited by an authenticated administrator, causes the router to reboot…
AplazadaMedia (5.4)0.21%—Smartdatasoft Dricub Driving SchoolAI22/9/202517/6/2026
Server-Side Request Forgery (SSRF) vulnerability in SmartDataSoft DriCub dricub-driving-school allows Server Side Request Forgery.This issue affects DriCub: from n/a through <= 2.9.
AplazadaMedia (5.3)0.27%—Smartdatasoft DricubAI22/9/202517/6/2026
Missing Authorization vulnerability in SmartDataSoft DriCub dricub-driving-school allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects DriCub: from n/a through <= 2.9.
AplazadaMedia (6.5)0.21%—Xnau Participants DatabaseAI22/9/202530/9/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en la base de datos Participants de xnau webdesign permite XSS Almacenado. Este problema afecta a la base de datos Participants: desde n/a hasta 2.7.6.3.
AnalizadaMedia (4.3)0.24%—IBM Watsonx.data18/9/202517/6/2026
IBM Lakehouse (watsonx.data 2.2) could allow an authenticated user to obtain sensitive server component version information which could aid in further attacks against the system.
AnalizadaAlta (7.2)0.34%—IBM Watsonx.data18/9/202517/6/2026
IBM Lakehouse (watsonx.data 2.2) could allow an authenticated privileged user to execute arbitrary commands on the system due to improper validation of user supplied input.
AnalizadaMedia (4.8)0.19%—IBM Watsonx.data18/9/202517/6/2026
IBM Lakehouse (watsonx.data 2.2) is vulnerable to stored cross-site scripting. This vulnerability allows a privileged user to embed arbitrary JavaScript code in the Web UI thus altering the intended functionality potentially leading to credentials disclosure within a trusted session.
AplazadaMedia (6.9)0.33%—Iodata Wn-7d36qrAI17/9/202517/6/2026
Existe un problema de funcionalidad oculta en WN-7D36QR y WN-7D36QR/UE. Si esta vulnerabilidad es explotada, SSH puede ser habilitado por un atacante remoto autenticado.
AnalizadaAlta (8.1)0.39%—Executeautomation MCP Database Server16/9/202517/6/2026
The mcp-database-server (MCP Server) 1.1.0 and earlier, as distributed via the npm package @executeautomation/database-server, fails to implement adequate security controls to properly enforce a "read-only" mode. This vulnerability affects only the npm distribution; other distributions are not impacted. As a result,…
AplazadaBaja (2.3)0.33%—Form TO DatabaseAI16/9/202517/6/2026
The extension "Form to Database" is susceptible to Cross-Site Scripting. This issue affects the following versions: before 2.2.5, from 3.0.0 before 3.2.2, from 4.0.0 before 4.2.3, from 5.0.0 before 5.0.2.
AnalizadaAlta (8.7)0.83%—Dataease15/9/202517/6/2026
Dataease is an open source data analytics and visualization platform. In Dataease versions up to 2.10.12 the H2 data source implementation (H2.java) does not verify that a provided JDBC URL starts with jdbc:h2. This lack of validation allows a crafted JDBC configuration that substitutes the Amazon Redshift driver and…
AnalizadaAlta (8.7)1.4%—Dataease15/9/202517/6/2026
Dataease is an open-source data visualization and analysis platform. In versions up to and including 2.10.12, the Impala data source is vulnerable to remote code execution due to insufficient filtering in the getJdbc method of the io.dataease.datasource.type.Impala class. Attackers can construct malicious JDBC…
AnalizadaAlta (7.1)0.70%—Dataease15/9/202517/6/2026
Dataease is an open source data analytics and visualization platform. In Dataease versions up to 2.10.12, the patch introduced to mitigate DB2 JDBC deserialization remote code execution attacks only blacklisted the rmi parameter. The ldap parameter in the DB2 JDBC connection string was not filtered, allowing attackers…
AplazadaCrítica (9.3)0.64%—Gotac Statistical Database SystemAI15/9/202517/6/2026
Statistical Database System developed by Gotac has a Missing Authentication vulnerability, allowing unauthenticated remote attackers to read, modify, and delete database contents with high-level privileges.
AplazadaMedia (6.4)0.20%—Embed Google DatastudioAI12/9/202517/6/2026
The Embed Google Datastudio plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'egds' shortcode in all versions up to, and including, 1.0.0 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with…
AnalizadaMedia (4.4)0.11%—Dell Powerprotect Data Manager10/9/202517/6/2026
Dell PowerProtect Data Manager, versión(es) 19.19 y 19.20, Hyper-V contiene una vulnerabilidad de almacenamiento de contraseña en texto plano. Un atacante con muchos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a la divulgación de ciertas credenciales de usuario. El…
AnalizadaAlta (7.8)0.15%—Dell Powerprotect Data Manager10/9/202517/6/2026
Dell PowerProtect Data Manager, Hyper-V, versiones 19.19 y 19.20, contiene una vulnerabilidad de inserción de información sensible en archivo de registro. Un atacante con pocos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a un acceso no autorizado.
AnalizadaAlta (7.8)0.10%—Dell Powerprotect Data Manager10/9/202517/6/2026
Dell PowerProtect Data Manager, versiones 19.19 y 19.20, Hyper-V contiene una vulnerabilidad de Permisos Predeterminados Incorrectos. Un atacante con pocos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a una Elevación de privilegios.
AnalizadaMedia (4.4)0.16%—Dell Powerprotect Data Manager10/9/202517/6/2026
Dell PowerProtect Data Manager, versiones 19.19 y 19.20, Hyper-V contiene una vulnerabilidad de salto de ruta: '.../...//'. Un atacante con muchos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a un acceso al sistema de archivos para el atacante.
AnalizadaAlta (7.8)0.53%—Dell Powerprotect Data Manager10/9/202517/6/2026
Dell PowerProtect Data Manager, versiones 19.19 y 19.20, Hyper-V contiene una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando de SO ('Inyección de Comandos de SO'). Un atacante con pocos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, lo que…
AnalizadaMedia (6.7)0.46%—Dell Powerprotect Data Manager10/9/202517/6/2026
Dell PowerProtect Data Manager, versiones 19.19 y 19.20, Hyper-V, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('inyección de comandos del sistema operativo'). Un atacante con muchos privilegios y acceso local podría potencialmente…
AnalizadaAlta (7.8)0.13%—Dell Powerprotect Data Manager10/9/202517/6/2026
Dell PowerProtect Data Manager, Generic Application Agent, versiones 19.19 y 19.20, contiene una vulnerabilidad de permisos predeterminados incorrectos. Un atacante con pocos privilegios y acceso local podría potencialmente explotar esta vulnerabilidad, resultando en ejecución de código.
AnalizadaMedia (6.5)0.21%—Datahihi1 Tinyenv9/9/202517/6/2026
TinyEnv is an environment variable loader for PHP applications. In versions 1.0.9 and 1.0.10, TinyEnv did not properly strip inline comments inside .env values. This could lead to unexpected behavior or misconfiguration, where variables contain unintended characters (including # or comment text). Applications…
Orbitaley — Vulnerabilidades