Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

5116 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.2)2.0%—Fortinet Fortimanager CloudFortinet FortimanagerFortinet Fortianalyzer BIG DataFortinet Fortianalyzer Cloud+111/2/202517/6/2026
Vulnerabilidad de neutralización indebida de elementos especiales utilizados en un comando del SO ('Inyección de comando del SO') [CWE-78] en Fortinet FortiAnalyzer versión 7.4.0 a 7.4.3, 7.2.0 a 7.2.5, 7.0.0 a 7.0.13, 6.4.0 a 6.4.15 y 6.2.2 a 6.2.13, Fortinet FortiManager versión 7.4.0 a 7.4.3, 7.2.0 a 7.2.5, 7.0.0 a…
AplazadaBaja (3.1)0.25%—SAP FioriAISAP ERPAISAP OdataAI11/2/202517/6/2026
Los valores almacenados en caché que pertenecen al endpoint SAP OData en SAP Fiori para SAP ERP podrían verse afectados si se modifica el valor del encabezado Host en una solicitud HTTP GET. Un atacante podría alterar los valores `atom:link` en los metadatos devueltos y redirigirlos desde el servidor SAP a un enlace…
AnalizadaCrítica (9.8)0.77%—Dataease7/2/202517/6/2026
Un problema en DataEase v1 permite a un atacante ejecutar código arbitrario a través de los componentes de cuenta de usuario y contraseña.
AnalizadaAlta (7.5)0.23%—Dell Data Domain Operating System4/2/202517/6/2026
Dell PowerProtect DD, versiones anteriores a DDOS 8.3.0.0, 7.10.1.50 y 7.13.1.10 contienen una vulnerabilidad de implementación riesgosa con uso de primitiva criptográfica. Un atacante remoto podría aprovechar esta vulnerabilidad, lo que provocaría la manipulación de la información.
AnalizadaMedia (6.8)0.60%—Smartdatasoft Essential WP Real Estate3/2/202517/6/2026
El complemento Essential WP Real Estate para WordPress hasta la versión 1.1.3 no escapa de las URL generadas antes de mostrarlas en atributos, lo que genera Cross-Site Scripting Reflejado.
AnalizadaAlta (7.8)0.14%—Dell Data Domain Operating System1/2/202517/6/2026
Las versiones de Dell PowerProtect DD anteriores a 8.3.0.0, 7.10.1.50 y 7.13.1.20 contienen una vulnerabilidad de control de acceso inadecuado. Un usuario malintencionado local con privilegios bajos podría aprovechar esta vulnerabilidad y provocar una escalada de privilegios.
AnalizadaMedia (4.9)0.39%—Dell Data Domain Operating System1/2/202517/6/2026
Las versiones de Dell PowerProtect DD anteriores a 7.10.1.50 y 7.13.1.20 contienen una vulnerabilidad de desbordamiento de búfer basado en pila en RestAPI. Un atacante con privilegios elevados y acceso remoto podría aprovechar esta vulnerabilidad, lo que provocaría una denegación de servicio.
AnalizadaAlta (7.1)0.18%—Dell Data Domain Operating System1/2/202517/6/2026
Las versiones de Dell PowerProtect DD anteriores a DDOS 8.3.0.0, 7.10.1.50 y 7.13.1.20 contienen una vulnerabilidad Path Traversal. Un usuario local con pocos privilegios podría aprovechar esta vulnerabilidad para obtener una sobrescritura no autorizada de los archivos del sistema operativo almacenados en el sistema…
AplazadaMedia (6.4)0.39%—WP DatatableAI31/1/202517/6/2026
El complemento WP DataTable para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro ‘id’ en todas las versiones hasta la 0.2.6 y incluida, debido a un escape insuficiente de desinfección de entrada y salida. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador…
AnalizadaMedia (5.9)0.26%—Data443 Tracking Code Manager30/1/202517/6/2026
El complemento Tracking Code Manager de WordPress anterior a la versión 2.4.0 no desinfecta ni escapa algunas de las configuraciones de su metabox al mostrarlas en la página, lo que podría permitir que los usuarios con un rol tan bajo como Colaborador realicen ataques de Cross-Site Scripting.
AplazadaAlta (7)0.39%—Rockwellautomation Datamosaix Private CloudAI28/1/202517/6/2026
Existe una vulnerabilidad de path traversal en Rockwell Automation DataEdge Platform DataMosaix Private Cloud. Al especificar la secuencia de caracteres en el cuerpo del punto terminal vulnerable, es posible sobrescribir archivos fuera del directorio previsto. Un actor de amenazas con privilegios de administrador…
AnalizadaMedia (6.5)0.48%—IBM Data Virtualization ON Cloud PAK FOR DataIBM Watson Query With Cloud PAK FOR Data27/1/202517/6/2026
IBM Watson Query en Cloud Pak for Data (IBM Data Virtualization 1.8, 2.0, 2.1, 2.2 y 3.0.0) podría permitir que un usuario autenticado obtenga información confidencial de objetos publicados mediante Watson Query debido a un mecanismo de protección de datos inadecuado.
AnalizadaMedia (5.4)0.28%—IBM Infosphere Master Data Management27/1/202517/6/2026
IBM InfoSphere Master Data Management 11.6, 12.0 y 14.0 es vulnerable a Cross-Site Scripting Almacenado. Esta vulnerabilidad permite a los usuarios incorporar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales dentro de…
AplazadaAlta (8.5)0.15%—Gdata Security ClientAI25/1/202517/6/2026
Escalada de privilegios locales en G DATA Security Client debido a la asignación incorrecta de privilegios a directorios. Esta vulnerabilidad permite a un atacante local sin privilegios escalar privilegios en las instalaciones afectadas colocando un ejecutable arbitrario en un directorio con permisos de escritura…
AplazadaAlta (7.3)0.17%—Gdata Management ServerAI25/1/202517/6/2026
Escalada de privilegios locales debido a la asignación incorrecta de privilegios de archivos temporales en el mecanismo de actualización de G DATA Management Server. Esta vulnerabilidad permite a un atacante local sin privilegios escalar privilegios en las instalaciones afectadas colocando un archivo ZIP manipulado en…
AplazadaMedia (5.4)0.19%—Datafeedr Woocommerce Cloak Affiliate LinksAI24/1/202517/6/2026
La vulnerabilidad Cross-Site Request Forgery (CSRF) en datafeedr.com WooCommerce Cloak Affiliate Links permite Cross Site Request Forgery. Este problema afecta a los enlaces de afiliados de WooCommerce Cloak: desde n/a hasta 1.0.35.
AplazadaMedia (4.3)0.43%—JS Morisset JSM Show Post MetadataAI24/1/202517/6/2026
La vulnerabilidad de falta de autorización en JS Morisset JSM Show Post Metadata permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JSM Show Post Metadata: desde n/a hasta 4.6.0.
AnalizadaAlta (8.8)0.44%—IBM Cognos Dashboards ON Cloud PAK FOR Data24/1/202517/6/2026
IBM Cognos Dashboards 4.0.7 y 5.0.0 en Cloud Pak for Data podría permitir que un atacante remoto realice acciones no autorizadas debido a una confusión de dependencias.
AnalizadaMedia (5.4)0.31%—Pluginus Meta Data AND Taxonomies Filter23/1/202517/6/2026
El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'mdf_results_by_ajax' del complemento en todas las versiones hasta la 1.3.3.6 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los…
AplazadaMedia (6.4)0.17%—Grau Data BlockyAIGrau Data Blocky GUIAI22/1/202517/6/2026
En GRAU DATA Blocky anterior a la versión 3.1, Blocky-Gui tiene una vulnerabilidad de aplicación de la seguridad del lado del servidor en el lado del cliente. Un atacante con privilegios administrativos o de depuración de Windows puede aplicar un parche a un binario en la memoria o en el disco para eludir el requisito…
AplazadaMedia (5.7)0.14%—Grau Data BlockyAI22/1/202517/6/2026
GRAU DATA Blocky anterior a la versión 3.1 almacena contraseñas cifradas en lugar de cifradas. En la pantalla de inicio de sesión, la contraseña del usuario se compara con la contraseña texto plano descifrada del usuario. Por lo tanto, un atacante con derechos de administrador o de depuración de Windows puede robar la…
AplazadaMedia (6.5)0.52%—Tamlyn Database SyncAI22/1/202517/6/2026
La vulnerabilidad de falta de autorización en NotFound Database Sync permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Database Sync desde n/a hasta 0.5.1.
AplazadaAlta (7.5)0.38%—Unitdata Ud-lt2AI22/1/202517/6/2026
Existe un problema de inclusión de funciones no documentadas en el firmware UD-LT2 Ver.1.00.008_SE y anteriores. Un atacante remoto podría deshabilitar la función de firewall del lado LAN de los productos afectados y abrir puertos específicos.
AnalizadaMedia (6.6)0.49%—Oracle Hyperion Data Relationship Management21/1/202517/6/2026
Vulnerabilidad en el producto Oracle Hyperion Data Relationship Management de Oracle Hyperion (componente: Web Services). La versión compatible afectada es la 11.2.19.0.000. Esta vulnerabilidad, difícil de explotar, permite que un atacante con privilegios elevados y acceso a la red a través de HTTP ponga en peligro…
AnalizadaMedia (4.5)0.44%—Oracle Hyperion Data Relationship Management21/1/202517/6/2026
Vulnerabilidad en el producto Oracle Hyperion Data Relationship Management de Oracle Hyperion (componente: Access and Security). La versión compatible afectada es la 11.2.19.0.000. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios elevados y acceso a la red a través de HTTP…