Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2714▼ 164 respecto a la semana anterior
Críticas / altas1235▼ 317 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
5113 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.31% | — | Open-metadata Openmetadata | 8/8/2025 | 17/6/2026 | OpenMetadata <=1.4.4 es vulnerable a la inyección SQL. Un atacante puede extraer información de la base de datos mediante la función listCount de la interfaz DocStoreDAO. Los parámetros entityType pueden usarse para crear una consulta SQL. | |
| Analizada | Media (6.5) | 0.27% | — | Open-metadata Openmetadata | 8/8/2025 | 17/6/2026 | OpenMetadata <=1.4.4 es vulnerable a la inyección SQL. Un atacante puede extraer información de la base de datos en la función listCount de la interfaz TestDefinitionDAO. El parámetro supportDataTypeParam puede usarse para crear una consulta SQL. | |
| Analizada | Media (6.5) | 0.34% | — | Open-metadata Openmetadata | 8/8/2025 | 17/6/2026 | OpenMetadata <=1.4.4 es vulnerable a la inyección SQL. Un atacante puede extraer información de la base de datos en la función listCount de la interfaz TestDefinitionDAO. El parámetro entityType puede usarse para crear una consulta SQL. | |
| Analizada | Alta (8.8) | 0.34% | — | Open-metadata Openmetadata | 8/8/2025 | 17/6/2026 | OpenMetadata <=1.4.4 es vulnerable a la inyección SQL. Un atacante puede extraer información de la base de datos en la función listCount de la interfaz TestDefinitionDAO. El parámetro testPlatform puede usarse para crear una consulta SQL. | |
| Analizada | Alta (7.5) | 0.21% | — | IBM Guardium Data Protection | 6/8/2025 | 17/6/2026 | IBM Guardium Data Protection podría permitir que un atacante remoto obtenga información confidencial gracias a la transmisión en texto sin formato de información de credenciales confidenciales. | |
| Aplazada | Crítica (9.8) | 0.41% | — | Smartdatasoft Reveal ListingAI | 6/8/2025 | 17/6/2026 | El complemento Reveal Listing by smartdatasoft para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 3.3 incluida. Esto se debe a que el complemento permite a los usuarios que registran nuevas cuentas configurar su propio rol o proporcionar el campo 'listing_user_role'. Esto permite que… | |
| Analizada | Crítica (9.8) | 0.48% | — | Dell Data Domain Operating System | 4/8/2025 | 17/6/2026 | Dell PowerProtect Data Domain con el sistema operativo Data Domain (DD OS) de las versiones Feature Release 7.7.1.0 a 8.3.0.15, LTS2024 de las versiones 7.13.1.0 a 7.13.1.25 y LTS 2023 de las versiones 7.10.1.0 a 7.10.1.60, presenta una vulnerabilidad de omisión de autenticación por suplantación de identidad. Un… | |
| Analizada | Alta (7.8) | 0.43% | — | Dell Data Domain Operating System | 4/8/2025 | 17/6/2026 | Dell PowerProtect Data Domain con el sistema operativo Data Domain (DD OS) de las versiones Feature Release 7.7.1.0 a 8.1.0.10, LTS2024 de la 7.13.1.0 a la 7.13.1.25 y LTS 2023 de la 7.10.1.0 a la 7.10.1.50, presenta una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del… | |
| Analizada | Media (6.7) | 0.44% | — | Dell Data Domain Operating System | 4/8/2025 | 17/6/2026 | Dell PowerProtect Data Domain con el sistema operativo Data Domain (DD OS) de las versiones Feature Release 7.7.1.0 a 8.1.0.10, LTS2024 de la 7.13.1.0 a la 7.13.1.25 y LTS 2023 de la 7.10.1.0 a la 7.10.1.50, presenta una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del… | |
| Analizada | Media (6.7) | 0.44% | — | Dell Data Domain Operating System | 4/8/2025 | 17/6/2026 | Dell PowerProtect Data Domain con el sistema operativo Data Domain (DD OS) de las versiones Feature Release 7.7.1.0 a 8.1.0.10, LTS2024 de la 7.13.1.0 a la 7.13.1.25 y LTS 2023 de la 7.10.1.0 a la 7.10.1.50, presenta una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del… | |
| Analizada | Media (6.7) | 0.44% | — | Dell Data Domain Operating System | 4/8/2025 | 17/6/2026 | Dell PowerProtect Data Domain con el sistema operativo Data Domain (DD OS) de las versiones Feature Release 7.7.1.0 a 8.1.0.10, LTS2024 de la 7.13.1.0 a la 7.13.1.25 y LTS 2023 de la 7.10.1.0 a la 7.10.1.50, presenta una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del… | |
| Analizada | Media (6.5) | 0.35% | — | Dell Powerprotect Data Manager | 30/7/2025 | 17/6/2026 | Dell PowerProtect Data Manager, versiones anteriores a la 19.19, presenta una vulnerabilidad de validación de entrada incorrecta en PowerProtect Data Manager. Un atacante con pocos privilegios y acceso remoto podría aprovechar esta vulnerabilidad para leer archivos arbitrarios. | |
| Analizada | Alta (8.1) | 0.33% | — | Progress Hybrid Data Pipeline | 29/7/2025 | 17/6/2026 | El acceso no autorizado y la suplantación de identidad pueden ocurrir en las versiones 4.6.2.3226 y anteriores de Progress Software's Hybrid Data Pipeline Server en Linux. Esta vulnerabilidad permite a los atacantes combinar credenciales de diferentes fuentes, lo que podría provocar la suplantación de identidad del… | |
| Analizada | Alta (8.4) | 0.18% | — | Progress Hybrid Data Pipeline | 29/7/2025 | 17/6/2026 | En versiones de HDP Server anteriores a la 4.6.2.2978 en Linux, se podía producir acceso no autorizado mediante suplantación de IP mediante el encabezado X-Forwarded-For. Dado que XFF es un encabezado controlado por el cliente, podría suplantarse, permitiendo el acceso no autorizado si la IP suplantada coincidía con… | |
| Analizada | Crítica (9.1) | 0.47% | — | Samsung Data Management Server Firmware | 29/7/2025 | 17/6/2026 | Una "Eliminación arbitraria de archivos" en Samsung DMS(Data Management Server) permite a los atacantes eliminar archivos arbitrarios de ubicaciones no deseadas en el sistema de archivos. La explotación está restringida a direcciones IP privadas específicas y autorizadas. | |
| Analizada | Crítica (9.1) | 0.39% | — | Samsung Data Management Server Firmware | 29/7/2025 | 17/6/2026 | Una "Creación de Archivos Arbitrarios" en Samsung DMS(Data Management Server) permite a los atacantes crear archivos arbitrarios en ubicaciones no deseadas del sistema de archivos. La explotación está restringida a direcciones IP privadas específicas y autorizadas. | |
| Analizada | Media (6.5) | 0.34% | — | Samsung Data Management Server Firmware | 29/7/2025 | 17/6/2026 | La limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Samsung DMS(Data Management Server) permite a los atacantes autenticados crear archivos arbitrarios en ubicaciones no deseadas en el sistema de archivos. | |
| Analizada | Media (4.9) | 0.46% | — | Samsung Data Management Server Firmware | 29/7/2025 | 17/6/2026 | Path Traversal absoluto en Samsung DMS(Data Management Server) permite que un atacante autenticado (administrador) lea archivos confidenciales | |
| Analizada | Crítica (9.8) | 0.38% | — | Samsung Data Management Server Firmware | 29/7/2025 | 17/6/2026 | La deserialización de datos no confiables en Samsung DMS(Data Management Server) permite a los atacantes ejecutar código arbitrario mediante la escritura de archivos en el sistema. | |
| Analizada | Media (6.5) | 0.31% | — | Samsung Data Management Server Firmware | 29/7/2025 | 17/6/2026 | Una ejecución posterior a una redirección en Samsung DMS(Data Management Server) permite a los atacantes ejecutar funciones limitadas sin permisos. Un atacante podría comprometer la integridad de la plataforma al ejecutar esta vulnerabilidad. | |
| Analizada | Crítica (9.8) | 21% | 💥 Exploit | Wpseeds WP Database Backup | 25/7/2025 | 17/6/2026 | El complemento WP Database Backup para WordPress es vulnerable a la inyección de comandos del sistema operativo en versiones anteriores a la 5.2 mediante la función mysqldump. Esta vulnerabilidad permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema operativo host. | |
| Aplazada | Alta (8.8) | 0.60% | — | Dataverse IntegrationAI | 24/7/2025 | 17/6/2026 | El complemento Dataverse Integration para WordPress es vulnerable a la escalada de privilegios debido a la falta de comprobaciones de autorización en su endpoint REST reset_password_link en las versiones 2.77 a 2.81. El controlador del endpoint acepta un ID, correo electrónico o nombre de usuario proporcionado por el… | |
| Aplazada | Media (6.5) | 0.28% | — | Dataprom Informatics Pacs-acssAI | 23/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PACS-ACSS de Dataprom Informatics permite Cross-Site Scripting (XSS). Este problema afecta a PACS-ACSS: antes del 16.05.2025. | |
| Aplazada | Crítica (9.4) | 1.9% | 💥 PoC | Form-dataAI | 18/7/2025 | 17/6/2026 | La vulnerabilidad de uso de valores insuficientemente aleatorios en form-data permite la contaminación de parámetros HTTP (HPP). Esta vulnerabilidad está asociada con los archivos de programa lib/form_data.Js. Este problema afecta a form-data: < 2.5.4, 3.0.0 - 3.0.3, 4.0.0 - 4.0.3. | |
| Analizada | Media (5.3) | 0.13% | — | Oracle Database Server | 15/7/2025 | 17/6/2026 | Vulnerabilidad en el componente JDBC de Oracle Database Server. Las versiones compatibles afectadas son las 23.4-23.8. Esta vulnerabilidad, difícil de explotar, permite que un atacante con privilegios bajos, con privilegios de usuario autenticado del sistema operativo e inicio de sesión en la infraestructura donde se… |