Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
5116 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.7) | 0.59% | — | Dataease | 13/3/2025 | 17/6/2026 | DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Antes de la versión 2.10.6, existía una falla en la autenticación de la clase io.dataease.auth.filter.TokenFilter, que podía provocar acceso no autorizado. Esta vulnerabilidad se ha corregido en la versión 2.10.6. No… | |
| Analizada | Alta (7.3) | 0.46% | — | Dataease | 13/3/2025 | 17/6/2026 | DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.6, una omisión del parche para CVE-2024-55953 permitía a los usuarios autenticados leer y deserializar archivos arbitrarios mediante la conexión JDBC en segundo plano. La vulnerabilidad se ha… | |
| Analizada | Alta (7.3) | 0.39% | — | Dataease | 13/3/2025 | 17/6/2026 | DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.6, los usuarios autenticados podían leer y deserializar archivos arbitrarios mediante la conexión JDBC en segundo plano. La vulnerabilidad se ha corregido en la versión 2.10.6. No se conocen… | |
| Analizada | Alta (8.8) | 0.95% | — | Eclipse Cyclone Data Distribution Service | 12/3/2025 | 17/6/2026 | Un desbordamiento de enteros durante la deserialización puede permitir que cualquier usuario no autenticado lea memoria del montón fuera de los límites. Esto puede generar datos o punteros secretos que revelen la disposición del espacio de direcciones que se incluirá en una estructura de datos deserializada, lo que… | |
| Analizada | Media (6.7) | 0.18% | — | Fortinet FortianalyzerFortinet Fortianalyzer BIG DataFortinet Fortimanager | 11/3/2025 | 17/6/2026 | Dos vulnerabilidades de neutralización incorrecta de elementos especiales utilizadas en un comando SQL ('SQL Injection') [CWE-89] en Fortinet FortiAnalyzer versión 7.4.0 a 7.4.2 y anteriores a 7.2.5, FortiManager versión 7.4.0 a 7.4.2 y anteriores a 7.2.5 y FortiAnalyzer-BigData versión 7.4.0 y anteriores a 7.2.7… | |
| Analizada | Media (6.7) | 0.44% | — | Fortinet FortianalyzerFortinet Fortianalyzer BIG DataFortinet Fortimanager | 11/3/2025 | 17/6/2026 | La neutralización incorrecta múltiple de elementos especiales utilizados en un comando del sistema operativo ('inyección de comando del sistema operativo') en Fortinet FortiManager, FortiAnalyzer versiones 7.4.0 a 7.4.2, 7.2.0 a 7.2.5 y 7.0.0 a 7.0.12 y 6.4.0 a 6.4.14 y 6.2.0 a 6.2.12 y 6.0.0 a 6.0.12 y 5.6.0 a 5.6.11… | |
| Analizada | Alta (8.8) | 0.19% | — | Datalust SEQ | 11/3/2025 | 17/6/2026 | Se descubrió un problema en Datalust Seq antes de 2024.3.13545. La falta de validación de tipo de contenido puede generar CSRF cuando (1) se utiliza la autenticación de Entra ID o OpenID Connect y un usuario visita un sitio comprometido o malicioso, o (2) cuando se utiliza la autenticación de nombre de… | |
| Analizada | Media (6.5) | 0.44% | — | Datalust SEQ | 11/3/2025 | 17/6/2026 | Se descubrió un problema en Datalust Seq antes de 2024.3.13545. La expansión de identificadores en las plantillas de mensajes se puede utilizar para omitir la configuración del sistema "Límite de bytes del cuerpo del evento", lo que genera un mayor consumo de recursos. Con eventos lo suficientemente grandes, puede… | |
| Analizada | Media (6.5) | 0.35% | — | Datalust SEQ | 11/3/2025 | 17/6/2026 | Se descubrió un problema en Datalust Seq antes de 2024.3.13545. Un límite de profundidad de análisis predeterminado inseguro permite el consumo de la pila al analizar consultas proporcionadas por el usuario que contienen expresiones profundamente anidadas. | |
| Modificada | Alta (7.2) | 0.40% | — | Wpexpertplugins Post Meta Data Manager | 8/3/2025 | 17/6/2026 | El complemento Post Meta Data Manager para WordPress es vulnerable a la escalada de privilegios en sitios múltiples en todas las versiones hasta la 1.4.3 incluida. Esto se debe a que el complemento no verifica correctamente la existencia de una instalación en sitios múltiples antes de permitir que se agreguen o… | |
| Aplazada | Crítica (9.3) | 0.64% | — | Conda-forge-metadataAIConda-forge Conda-oci-mirrorAI | 4/3/2025 | 17/6/2026 | conda-forge-metadata proporciona acceso programático a los metadatos de conda-forge. conda-forge-metadata utiliza una dependencia opcional, "conda-oci-mirror", que no estaba presente en el repositorio de PyPi ni estaba registrada por ninguna entidad. Si un actor de amenazas toma el control de conda-oci-mirror, puede… | |
| Modificada | Alta (8.1) | 0.89% | — | Redhat Wildfly CoreRedhat Data GridRedhat Jboss Enterprise Application Platform | 4/3/2025 | 14/9/2026 | Se encontró una falla en la integración de Wildfly Elytron. El componente no implementa medidas suficientes para evitar múltiples intentos fallidos de autenticación en un corto período de tiempo, lo que lo hace más susceptible a ataques de fuerza bruta a través de la interfaz de línea de comandos. | |
| Aplazada | Alta (7.2) | 1.0% | — | Database Backup AND Check Tables Automated With SchedulerAI | 1/3/2025 | 17/6/2026 | El complemento Database Backup and check Tables Automated With Scheduler 2024 para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'database_backup_ajax_delete' en todas las versiones hasta la 2.35 incluida. Esto permite que… | |
| Aplazada | Alta (7.2) | 0.59% | — | Database Backup AND Check Tables Automated With Scheduler 2024AI | 1/3/2025 | 17/6/2026 | El complemento Database Backup and check Tables Automated With Scheduler 2024 para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.35 incluida a través del archivo /dashboard/backup.php. Esto permite que atacantes autenticados, con acceso de nivel de administrador… | |
| Aplazada | Media (5.5) | 0.19% | — | Shandong Provincial BIG Data Center Aishandong IOSAI | 27/2/2025 | 17/6/2026 | Un problema en Shandong Provincial Big Data Center AiShanDong iOS 5.0.0 permite a los atacantes acceder a información confidencial del usuario mediante el suministro de un enlace manipulado específicamente para ello. | |
| Analizada | Media (6.1) | 0.33% | — | IBM Cloud PAK FOR Data | 26/2/2025 | 17/6/2026 | IBM Cloud Pak for Data 4.0.0 a 4.8.5 y 5.0.0 es vulnerable a ataques de cross site scripting. Esta vulnerabilidad permite que un atacante no autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales… | |
| Modificada | Alta (7.5) | 0.46% | — | IBM Watson Query With Cloud PAK FOR Data | 22/2/2025 | 17/6/2026 | IBM Watson Query en Cloud Pak for Data 4.0.0 a 4.0.9, 4.5.0 a 4.5.3, 4.6.0 a 4.6.6, 4.7.0 a 4.7.4 y 4.8.0 a 4.8.7 podría permitir el acceso no autorizado a datos desde un objeto de origen de datos remoto debido a una gestión de privilegios inadecuada. | |
| Aplazada | Media (6.3) | 0.29% | — | Hitachivantara Pentaho Data Integration AND AnalyticsAI | 20/2/2025 | 17/6/2026 | El producto transmite o almacena credenciales de autenticación, pero utiliza un método inseguro que es susceptible de interceptación y/o recuperación no autorizada. (CWE-522) Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics anteriores a 10.2.0.0 y 9.3.0.8, incluida la 8.3.x, revelan… | |
| Aplazada | Alta (8.8) | 0.72% | — | Hitachivantara Pentaho Data Integration AND AnalyticsAI | 19/2/2025 | 17/6/2026 | El producto recibe información de un componente ascendente, pero no restringe o restringe incorrectamente la entrada antes de que se use como un identificador para un recurso que puede estar fuera de la esfera de control prevista. (CWE-99) Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics… | |
| Analizada | Alta (7.5) | 1.1% | — | Treasuredata Fluent BIT | 18/2/2025 | 17/6/2026 | Se descubrió un problema en Fluent Bit 3.1.9. Cuando el complemento de entrada OperTelemetry se ejecuta y escucha en una dirección IP y un puerto, uno puede enviar un paquete con contenido-longitud: 0 y bloquea el servidor. La gestión inadecuada del caso cuando la longitud de contenido es 0 permite que un usuario (con… | |
| Analizada | Alta (7.5) | 1.1% | — | Treasuredata Fluent BIT | 18/2/2025 | 17/6/2026 | Se descubrió un problema en Fluent Bit 3.1.9. Cuando el complemento de entrada de escritura remota de Prometheus se ejecuta y escucha en una dirección IP y un puerto, uno puede enviar un paquete con contenido-longitud: 0 y bloquea el servidor. La gestión inadecuada del caso cuando la longitud de contenido es 0 permite… | |
| Modificada | Media (6.1) | 0.26% | — | Smartdatasoft Essential WP Real Estate | 14/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Essential WP Real Estate permite XSS reflejado. Este problema afecta a Essential WP Real Estate: desde n/a hasta 1.1.3. | |
| Aplazada | Alta (7.1) | 0.25% | — | Khushwant Singh Coronavirus Outbreak Data WidgetsAI | 14/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross Site Scripting') en NotFound Coronavirus (COVID-19) Outbreak Data Widgets permite XSS reflejado. Este problema afecta a los widgets de datos del brote de coronavirus (COVID-19): desde n/a hasta 1.1.1. | |
| Aplazada | Alta (7.1) | 0.28% | — | Think201 Data DashAI | 14/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Think201 Data Dash que permite XSS reflejado. Este problema afecta a Data Dash: desde n/a hasta 1.2.3. | |
| Analizada | Media (4.3) | 0.32% | — | Atlassian Jira Data CenterAtlassian Jira Server | 11/2/2025 | 17/6/2026 | Existe una vulnerabilidad CSRF explotable en Atlassian Jira, desde las versiones 7.6.4 a 8.1.0. El formulario de inicio de sesión no requiere un token CSRF. Como resultado, un atacante puede iniciar sesión en el sistema con un usuario con una cuenta inesperada. |