Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
5116 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.2) | 2.0% | — | Fortinet Fortimanager CloudFortinet FortimanagerFortinet Fortianalyzer BIG DataFortinet Fortianalyzer Cloud+1 | 11/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización indebida de elementos especiales utilizados en un comando del SO ('Inyección de comando del SO') [CWE-78] en Fortinet FortiAnalyzer versión 7.4.0 a 7.4.3, 7.2.0 a 7.2.5, 7.0.0 a 7.0.13, 6.4.0 a 6.4.15 y 6.2.2 a 6.2.13, Fortinet FortiManager versión 7.4.0 a 7.4.3, 7.2.0 a 7.2.5, 7.0.0 a… | |
| Aplazada | Baja (3.1) | 0.25% | — | SAP FioriAISAP ERPAISAP OdataAI | 11/2/2025 | 17/6/2026 | Los valores almacenados en caché que pertenecen al endpoint SAP OData en SAP Fiori para SAP ERP podrían verse afectados si se modifica el valor del encabezado Host en una solicitud HTTP GET. Un atacante podría alterar los valores `atom:link` en los metadatos devueltos y redirigirlos desde el servidor SAP a un enlace… | |
| Analizada | Crítica (9.8) | 0.77% | — | Dataease | 7/2/2025 | 17/6/2026 | Un problema en DataEase v1 permite a un atacante ejecutar código arbitrario a través de los componentes de cuenta de usuario y contraseña. | |
| Analizada | Alta (7.5) | 0.23% | — | Dell Data Domain Operating System | 4/2/2025 | 17/6/2026 | Dell PowerProtect DD, versiones anteriores a DDOS 8.3.0.0, 7.10.1.50 y 7.13.1.10 contienen una vulnerabilidad de implementación riesgosa con uso de primitiva criptográfica. Un atacante remoto podría aprovechar esta vulnerabilidad, lo que provocaría la manipulación de la información. | |
| Analizada | Media (6.8) | 0.60% | — | Smartdatasoft Essential WP Real Estate | 3/2/2025 | 17/6/2026 | El complemento Essential WP Real Estate para WordPress hasta la versión 1.1.3 no escapa de las URL generadas antes de mostrarlas en atributos, lo que genera Cross-Site Scripting Reflejado. | |
| Analizada | Alta (7.8) | 0.14% | — | Dell Data Domain Operating System | 1/2/2025 | 17/6/2026 | Las versiones de Dell PowerProtect DD anteriores a 8.3.0.0, 7.10.1.50 y 7.13.1.20 contienen una vulnerabilidad de control de acceso inadecuado. Un usuario malintencionado local con privilegios bajos podría aprovechar esta vulnerabilidad y provocar una escalada de privilegios. | |
| Analizada | Media (4.9) | 0.39% | — | Dell Data Domain Operating System | 1/2/2025 | 17/6/2026 | Las versiones de Dell PowerProtect DD anteriores a 7.10.1.50 y 7.13.1.20 contienen una vulnerabilidad de desbordamiento de búfer basado en pila en RestAPI. Un atacante con privilegios elevados y acceso remoto podría aprovechar esta vulnerabilidad, lo que provocaría una denegación de servicio. | |
| Analizada | Alta (7.1) | 0.18% | — | Dell Data Domain Operating System | 1/2/2025 | 17/6/2026 | Las versiones de Dell PowerProtect DD anteriores a DDOS 8.3.0.0, 7.10.1.50 y 7.13.1.20 contienen una vulnerabilidad Path Traversal. Un usuario local con pocos privilegios podría aprovechar esta vulnerabilidad para obtener una sobrescritura no autorizada de los archivos del sistema operativo almacenados en el sistema… | |
| Aplazada | Media (6.4) | 0.39% | — | WP DatatableAI | 31/1/2025 | 17/6/2026 | El complemento WP DataTable para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro ‘id’ en todas las versiones hasta la 0.2.6 y incluida, debido a un escape insuficiente de desinfección de entrada y salida. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador… | |
| Analizada | Media (5.9) | 0.26% | — | Data443 Tracking Code Manager | 30/1/2025 | 17/6/2026 | El complemento Tracking Code Manager de WordPress anterior a la versión 2.4.0 no desinfecta ni escapa algunas de las configuraciones de su metabox al mostrarlas en la página, lo que podría permitir que los usuarios con un rol tan bajo como Colaborador realicen ataques de Cross-Site Scripting. | |
| Aplazada | Alta (7) | 0.39% | — | Rockwellautomation Datamosaix Private CloudAI | 28/1/2025 | 17/6/2026 | Existe una vulnerabilidad de path traversal en Rockwell Automation DataEdge Platform DataMosaix Private Cloud. Al especificar la secuencia de caracteres en el cuerpo del punto terminal vulnerable, es posible sobrescribir archivos fuera del directorio previsto. Un actor de amenazas con privilegios de administrador… | |
| Analizada | Media (6.5) | 0.48% | — | IBM Data Virtualization ON Cloud PAK FOR DataIBM Watson Query With Cloud PAK FOR Data | 27/1/2025 | 17/6/2026 | IBM Watson Query en Cloud Pak for Data (IBM Data Virtualization 1.8, 2.0, 2.1, 2.2 y 3.0.0) podría permitir que un usuario autenticado obtenga información confidencial de objetos publicados mediante Watson Query debido a un mecanismo de protección de datos inadecuado. | |
| Analizada | Media (5.4) | 0.28% | — | IBM Infosphere Master Data Management | 27/1/2025 | 17/6/2026 | IBM InfoSphere Master Data Management 11.6, 12.0 y 14.0 es vulnerable a Cross-Site Scripting Almacenado. Esta vulnerabilidad permite a los usuarios incorporar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales dentro de… | |
| Aplazada | Alta (8.5) | 0.15% | — | Gdata Security ClientAI | 25/1/2025 | 17/6/2026 | Escalada de privilegios locales en G DATA Security Client debido a la asignación incorrecta de privilegios a directorios. Esta vulnerabilidad permite a un atacante local sin privilegios escalar privilegios en las instalaciones afectadas colocando un ejecutable arbitrario en un directorio con permisos de escritura… | |
| Aplazada | Alta (7.3) | 0.17% | — | Gdata Management ServerAI | 25/1/2025 | 17/6/2026 | Escalada de privilegios locales debido a la asignación incorrecta de privilegios de archivos temporales en el mecanismo de actualización de G DATA Management Server. Esta vulnerabilidad permite a un atacante local sin privilegios escalar privilegios en las instalaciones afectadas colocando un archivo ZIP manipulado en… | |
| Aplazada | Media (5.4) | 0.19% | — | Datafeedr Woocommerce Cloak Affiliate LinksAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en datafeedr.com WooCommerce Cloak Affiliate Links permite Cross Site Request Forgery. Este problema afecta a los enlaces de afiliados de WooCommerce Cloak: desde n/a hasta 1.0.35. | |
| Aplazada | Media (4.3) | 0.43% | — | JS Morisset JSM Show Post MetadataAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en JS Morisset JSM Show Post Metadata permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JSM Show Post Metadata: desde n/a hasta 4.6.0. | |
| Analizada | Alta (8.8) | 0.44% | — | IBM Cognos Dashboards ON Cloud PAK FOR Data | 24/1/2025 | 17/6/2026 | IBM Cognos Dashboards 4.0.7 y 5.0.0 en Cloud Pak for Data podría permitir que un atacante remoto realice acciones no autorizadas debido a una confusión de dependencias. | |
| Analizada | Media (5.4) | 0.31% | — | Pluginus Meta Data AND Taxonomies Filter | 23/1/2025 | 17/6/2026 | El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'mdf_results_by_ajax' del complemento en todas las versiones hasta la 1.3.3.6 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los… | |
| Aplazada | Media (6.4) | 0.17% | — | Grau Data BlockyAIGrau Data Blocky GUIAI | 22/1/2025 | 17/6/2026 | En GRAU DATA Blocky anterior a la versión 3.1, Blocky-Gui tiene una vulnerabilidad de aplicación de la seguridad del lado del servidor en el lado del cliente. Un atacante con privilegios administrativos o de depuración de Windows puede aplicar un parche a un binario en la memoria o en el disco para eludir el requisito… | |
| Aplazada | Media (5.7) | 0.14% | — | Grau Data BlockyAI | 22/1/2025 | 17/6/2026 | GRAU DATA Blocky anterior a la versión 3.1 almacena contraseñas cifradas en lugar de cifradas. En la pantalla de inicio de sesión, la contraseña del usuario se compara con la contraseña texto plano descifrada del usuario. Por lo tanto, un atacante con derechos de administrador o de depuración de Windows puede robar la… | |
| Aplazada | Media (6.5) | 0.52% | — | Tamlyn Database SyncAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en NotFound Database Sync permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Database Sync desde n/a hasta 0.5.1. | |
| Aplazada | Alta (7.5) | 0.38% | — | Unitdata Ud-lt2AI | 22/1/2025 | 17/6/2026 | Existe un problema de inclusión de funciones no documentadas en el firmware UD-LT2 Ver.1.00.008_SE y anteriores. Un atacante remoto podría deshabilitar la función de firewall del lado LAN de los productos afectados y abrir puertos específicos. | |
| Analizada | Media (6.6) | 0.49% | — | Oracle Hyperion Data Relationship Management | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Hyperion Data Relationship Management de Oracle Hyperion (componente: Web Services). La versión compatible afectada es la 11.2.19.0.000. Esta vulnerabilidad, difícil de explotar, permite que un atacante con privilegios elevados y acceso a la red a través de HTTP ponga en peligro… | |
| Analizada | Media (4.5) | 0.44% | — | Oracle Hyperion Data Relationship Management | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Hyperion Data Relationship Management de Oracle Hyperion (componente: Access and Security). La versión compatible afectada es la 11.2.19.0.000. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios elevados y acceso a la red a través de HTTP… |