Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
5114 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.13% | — | Oracle Database Server | 15/7/2025 | 17/6/2026 | Vulnerabilidad en el componente JDBC de Oracle Database Server. Las versiones compatibles afectadas son las 23.4-23.8. Esta vulnerabilidad, difícil de explotar, permite que un atacante con privilegios bajos, con privilegios de usuario autenticado del sistema operativo e inicio de sesión en la infraestructura donde se… | |
| Analizada | Baja (2.7) | 0.28% | — | Oracle Database Server | 15/7/2025 | 17/6/2026 | Vulnerabilidad en el componente Oracle Database Materialized View de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.27, 21.3-21.18 y 23.4-23.8. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios elevados, con el privilegio "Ejecutar en DBMS_REDEFINITION" y acceso… | |
| Analizada | Media (6.1) | 0.14% | — | Oracle Rest Data Services | 15/7/2025 | 17/6/2026 | Vulnerabilidad en Oracle REST Data Services (componente: General). La versión compatible afectada es la 24.2.0. Esta vulnerabilidad, fácilmente explotable, permite a un atacante no autenticado con acceso a la red mediante HTTP comprometer Oracle REST Data Services. Los ataques exitosos requieren la interacción humana… | |
| Modificada | Alta (8.8) | 0.38% | — | Oracle Database Server | 15/7/2025 | 17/6/2026 | Vulnerabilidad en el componente Oracle Database de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.27 y 23.4-23.8. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios bajos, con privilegios para crear sesión y procedimiento y acceso a la red a través de Oracle Net,… | |
| Analizada | Baja (2.4) | 0.25% | — | Oracle Database Server | 15/7/2025 | 17/6/2026 | Vulnerabilidad en el componente Unified Audit de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.27, 21.3-21.18 y 23.4-23.8. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios elevados, con el privilegio "Crear usuario" y acceso a la red a través de Oracle Net,… | |
| Aplazada | Media (5.2) | 0.18% | — | Datasync CenterAI | 9/7/2025 | 17/6/2026 | Una vulnerabilidad de evasión de seguridad permite su explotación mediante el robo de pestañas inverso, un tipo de ataque de phishing en el que los atacantes pueden manipular el contenido de la pestaña original, lo que provoca el robo de credenciales y otros riesgos de seguridad. Este problema afecta a DataSync Center… | |
| Analizada | Media (6.5) | 0.42% | — | IBM Infosphere Data Replication | 8/7/2025 | 17/6/2026 | IBM InfoSphere Data Replication VSAM para z/OS Remote Source 11.4 podría permitir que un usuario remoto provoque una denegación de servicio al enviar una solicitud HTTP no válida al servicio de lectura de registros. | |
| Aplazada | Media (5.4) | 0.21% | — | SAP Data Services Management ConsoleAI | 8/7/2025 | 17/6/2026 | Debido a una vulnerabilidad de Cross-Site Scripting en SAP Data Services Management Console, un atacante autenticado podría explotar la funcionalidad de búsqueda asociada a los informes de estado de los trabajos de DQ. Al interceptar las solicitudes, se puede inyectar un script malicioso y ejecutarlo cuando un usuario… | |
| Analizada | Media (6.1) | 0.31% | — | Ciphercoin Contact Form 7 Database Addon | 4/7/2025 | 17/6/2026 | El complemento Contact Form 7 Database Addon para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'tmpD' en todas las versiones hasta la 1.3.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar scripts web… | |
| Aplazada | Media (6.5) | 0.45% | — | Asna RegistrarAIAsna Datagate FOR SQL ServerAIAsna Datagate Component SuiteAIAsna Datagate MonitorAI+13 | 3/7/2025 | 17/6/2026 | ASNA Assist y ASNA Registrar, anteriores al 31/03/2025, permiten ataques de deserialización contra la comunicación remota .NET. Estos servicios del sistema de Windows admiten la administración de claves de licencia y la autenticación de red de Windows obsoleta. Estos servicios se implementan con comunicación remota… | |
| Analizada | Alta (8.9) | 0.62% | — | Dataease | 2/7/2025 | 17/6/2026 | DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Antes de la versión 2.10.11, tanto en PostgreSQL como en Redshift, además de parámetros como "socketfactory" y "socketfactoryarg", también existían "sslfactory" y "sslfactoryarg" con funcionalidades similares. La… | |
| Analizada | Media (4.3) | 0.25% | — | Smackcoders Lead Form Data Collection TO CRM | 2/7/2025 | 17/6/2026 | El complemento Lead Form Data Collection to CRM de WordPress es vulnerable a la modificación no autorizada de datos, lo que puede provocar una escalada de privilegios debido a la falta de una comprobación de capacidad en la función doFieldAjaxAction() en todas las versiones hasta la 3.1 incluida. Esto permite que… | |
| Analizada | Alta (8.9) | 0.60% | — | Dataease | 1/7/2025 | 17/6/2026 | DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.11, existía una vulnerabilidad de omisión en los parámetros de conexión JDBC de la fuente de datos PostgreSQL de DataEase. Los parámetros sslfactory y sslfactoryarg podían desencadenar una… | |
| Analizada | Alta (8.9) | 0.60% | — | Dataease | 30/6/2025 | 17/6/2026 | DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.11, existía una vulnerabilidad de omisión en los parámetros de conexión JDBC de la fuente de datos Redshift de DataEase. Los parámetros sslfactory y sslfactoryarg podían desencadenar una… | |
| Analizada | Media (5.4) | 0.23% | — | IBM DatacapIBM Datacap Navigator | 28/6/2025 | 17/6/2026 | IBM Datacap 9.1.7, 9.1.8 y 9.1.9 podrían permitir que un atacante remoto secuestre la acción de clic de la víctima. Al persuadir a la víctima a visitar un sitio web malicioso, un atacante remoto podría explotar esta vulnerabilidad para secuestrar sus acciones de clic y posiblemente lanzar nuevos ataques contra ella. | |
| Analizada | Media (4.3) | 0.16% | — | IBM DatacapIBM Datacap Navigator | 28/6/2025 | 17/6/2026 | IBM Datacap 9.1.7, 9.1.8 y 9.1.9 no establece el atributo seguro en tokens de autorización ni en cookies de sesión. Los atacantes podrían obtener el valor de las cookies enviando un enlace http:// a un usuario o insertando este enlace en un sitio web al que acceda el usuario. La cookie se enviará al enlace inseguro y… | |
| Analizada | Media (5.4) | 0.24% | — | IBM DatacapIBM Datacap Navigator | 28/6/2025 | 17/6/2026 | IBM Datacap Navigator 9.1.7, 9.1.8 y 9.1.9 podría permitir que un atacante remoto secuestre la acción de clic de la víctima. Al persuadir a la víctima a visitar un sitio web malicioso, un atacante remoto podría explotar esta vulnerabilidad para secuestrar sus acciones de clic y posiblemente lanzar nuevos ataques… | |
| Aplazada | Media (6.5) | 0.24% | — | Samsk WP DatatableAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en samsk WP DataTable permite XSS basado en DOM. Este problema afecta a WP DataTable desde n/d hasta la versión 0.2.7. | |
| Modificada | Media (5.5) | 0.17% | — | Redhat Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackInfinispan | 26/6/2025 | 17/6/2026 | Se detectó una falla en la CLI de Infinispan. Una contraseña confidencial, decodificada a partir de un secreto de Kubernetes codificado en Base64, se procesa en texto plano y se incluye en una cadena de comandos que puede exponer los datos en un mensaje de error cuando no se encuentra un comando. | |
| Analizada | Alta (8.9) | 0.93% | — | Dataease | 26/6/2025 | 17/6/2026 | DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.11, un atacante podía aprovechar una función de Java que permitía que el carácter "?" se convirtiera en "I" al convertirse a mayúsculas, y el carácter "?" se convirtiera en "S" al convertirse a… | |
| Aplazada | Alta (8.7) | 0.77% | 💥 PoC | Fasterxml Jackson CoreAIFasterxml Jackson DatabindAI | 25/6/2025 | 17/6/2026 | jackson-core contiene las abstracciones principales del analizador incremental ("streaming") de bajo nivel y del generador utilizadas por Jackson Data Processor. En versiones anteriores a la 2.15.0, si un usuario analiza un archivo de entrada con datos profundamente anidados, Jackson podía generar un error de… | |
| Analizada | Media (5.5) | 0.61% | — | Sourcecodester Downloading Client Database Management System | 17/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /user_customer_create_order.php. La manipulación del argumento user_id provoca una inyección SQL. El ataque podría ejecutarse en remoto.… | |
| Aplazada | Alta (7.1) | 0.45% | — | Aveva PI Data ArchiveAI | 12/6/2025 | 17/6/2026 | Los productos AVEVA PI Data Archive son vulnerables a una excepción no detectada que, de ser explotada, podría permitir que un usuario autenticado cierre ciertos subsistemas necesarios de PI Data Archive, lo que resultaría en una denegación de servicio. Dependiendo del momento del fallo, podrían perderse los datos… | |
| Aplazada | Alta (7.1) | 0.39% | — | Aveva PI Data ArchiveAI | 12/6/2025 | 17/6/2026 | Los productos AVEVA PI Data Archive son vulnerables a una excepción no detectada que, si se explota, podría permitir que un usuario autenticado apague ciertos subsistemas necesarios de PI Data Archive, lo que resultaría en una denegación de servicio. | |
| Analizada | Media (6.7) | 0.14% | — | IBM Guardium Data Protection | 11/6/2025 | 17/6/2026 | IBM Security Guardium 12.1 podría permitir que un usuario privilegiado local escale sus privilegios a root debido a permisos heredados inseguros creados por el programa. |