Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
5118 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (3.5) | 0.46% | — | Oracle XML Database | 15/10/2024 | 17/6/2026 | Vulnerabilidad en el componente XML Database de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.24, 21.3-21.15 y 23.4-23.5. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y privilegios de creación de sesión con acceso a la red a través… | |
| Modificada | Media (4.3) | 0.42% | — | Oracle Database Server | 15/10/2024 | 17/6/2026 | Vulnerabilidad en el componente Oracle Database Core de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.24, 21.3-21.15 y 23.4-23.5. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios bajos que tenga el privilegio de Crear sesión con acceso a la red a… | |
| Analizada | Crítica (9.8) | 0.65% | — | Ragic Enterprise Cloud Database | 15/10/2024 | 17/6/2026 | Enterprise Cloud Database de Ragic no valida correctamente el tipo de archivo para las cargas. Los atacantes con privilegios normales pueden cargar un webshell y usarlo para ejecutar código arbitrario en el servidor remoto. | |
| Analizada | Crítica (9.8) | 0.57% | — | Ragic Enterprise Cloud Database | 15/10/2024 | 17/6/2026 | Enterprise Cloud Database de Ragic no autentica el acceso a una funcionalidad específica, lo que permite que atacantes remotos no autenticados utilicen esta funcionalidad para obtener la cookie de sesión de cualquier usuario. | |
| Analizada | Alta (7.5) | 0.67% | — | Ragic Enterprise Cloud Database | 15/10/2024 | 17/6/2026 | Enterprise Cloud Database de Ragic no valida correctamente un parámetro de página específico, lo que permite que atacantes remotos no autenticados aprovechen esta vulnerabilidad para leer archivos de sistema arbitrarios. | |
| Analizada | Crítica (9.3) | 0.59% | — | Dataease | 11/10/2024 | 17/6/2026 | DataEase es una herramienta de análisis de visualización de datos de código abierto. En DataEase, la fuente de datos PostgreSQL en la función de fuente de datos puede personalizar los parámetros de conexión JDBC y el servidor PG de destino al que se conectará. En… | |
| Aplazada | Alta (7.2) | 0.46% | — | Schneider-electric Data Center ExpertAI | 11/10/2024 | 17/6/2026 | CWE-347: Existe una vulnerabilidad de verificación incorrecta de la firma criptográfica que podría comprometer el software Data Center Expert cuando se manipula un paquete de actualización para incluir scripts bash arbitrarios que se ejecutan como root. | |
| Modificada | Media (6.1) | 0.75% | — | Veritas Data Insight | 4/10/2024 | 17/6/2026 | Se descubrió una vulnerabilidad en Veritas Data Insight anterior a la versión 7.1. Permite a un atacante remoto inyectar un script web arbitrario en una solicitud HTTP que podría reflejarse en un usuario autenticado sin desinfección si lo ejecuta ese usuario. | |
| Aplazada | Baja (3.5) | 0.34% | — | Mediawiki DatadumpAI | 2/10/2024 | 17/6/2026 | DataDump es una extensión de MediaWiki que proporciona volcados de wikis. Varios mensajes de interfaz no tienen caracteres de escape (más específicamente, (datadump-table-column-queued), (datadump-table-column-in-progress), (datadump-table-column-completed), (datadump-table-column-failed)). Si se editan estos mensajes… | |
| Analizada | Media (5.3) | 0.38% | — | Eclipse Dataspace Components | 27/9/2024 | 17/6/2026 | En las versiones 0.1.3 a 0.9.0 de Eclipse Dataspace Components, el componente Connector filtra qué conjuntos de datos (= ofertas de datos) puede ver otra parte en un catálogo solicitado, para garantizar que solo las partes autorizadas puedan ver las ofertas restringidas. Sin embargo, existe la posibilidad de solicitar… | |
| Aplazada | Crítica (9.1) | 4.1% | 💥 Exploit | Becn DatagerryAI | 26/9/2024 | 17/6/2026 | El control de acceso incorrecto en BECN DATAGERRY v2.2 permite a los atacantes ejecutar comandos arbitrarios a través de solicitudes web manipuladas. | |
| Analizada | Crítica (9.9) | 0.48% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 24/9/2024 | 17/6/2026 | El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'meta_key' del shortcode 'mdf_select_title' en todas las versiones hasta la 1.3.3.3 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de… | |
| Analizada | Alta (7.3) | 0.65% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 24/9/2024 | 17/6/2026 | El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 1.3.3.3 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode.… | |
| Analizada | Crítica (9.8) | 1.4% | — | Dataease | 23/9/2024 | 17/6/2026 | DataEase es una herramienta de análisis de visualización de datos de código abierto. Antes de la versión 2.10.1, un atacante podía ejecutar comandos de forma remota agregando una cadena de conexión de fuente de datos h2 cuidadosamente construida. La vulnerabilidad se ha corregido en la versión 2.10.1. | |
| Analizada | Alta (7.5) | 0.67% | — | Dataease | 23/9/2024 | 17/6/2026 | DataEase es una herramienta de análisis de visualización de datos de código abierto. Antes de la versión 2.10.1, existía una vulnerabilidad de inyección de entidad externa XML en la interfaz de carga de recursos estáticos de DataEase. Un atacante puede construir un payload para implementar la detección de intranet y… | |
| Analizada | Crítica (9.8) | 1.2% | — | Vesoft Nebulagraph Database | 22/9/2024 | 17/6/2026 | Se descubrió un problema en NebulaGraph de Vesoft hasta la versión 3.8.0 que permite la inyección de comandos de shell. | |
| Analizada | Crítica (9.8) | 0.58% | — | Vesoft Nebulagraph Database | 22/9/2024 | 17/6/2026 | Se descubrió un problema en NebulaGraph de Vesoft hasta la versión 3.8.0 que permite eludir la autenticación. | |
| Aplazada | Alta (8.4) | 0.22% | — | Pure DataAI | 20/9/2024 | 17/6/2026 | Un problema en Pure Data 0.54-0 y solucionado en 0.54-1 permite a un atacante local escalar privilegios a través de la función set*id(). | |
| Aplazada | Alta (8.5) | 0.27% | — | Hitachivantara Pentaho Data IntegrationAIHitachivantara Pentaho AnalyticsAI | 12/9/2024 | 17/6/2026 | Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics anteriores a 10.1.0.0 y 9.3.0.8, incluida 8.3.x, revelan contraseñas de bases de datos al buscar campos inyectables de metadatos. | |
| Analizada | Media (5.1) | 0.41% | — | Eclipse Dataspace Components | 11/9/2024 | 17/6/2026 | En Eclipse Dataspace Components, desde la versión 0.5.0 y antes de la versión 0.9.0, el ConsumerPullTransferTokenValidationApiController no comprueba la validez del token (vencimiento, fecha anterior, fecha de emisión), lo que puede permitir que un atacante omita la comprobación de vencimiento del token. El problema… | |
| Analizada | Media (6.5) | 0.53% | — | Fortinet FortianalyzerFortinet FortimanagerFortinet Fortianalyzer BIG Data | 10/9/2024 | 17/6/2026 | Una vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario [CWE-639] en FortiAnalyzer versión 7.4.1 y anteriores a 7.2.5 y FortiManager versión 7.4.1 y anteriores a 7.2.5 puede permitir que un atacante remoto con privilegios bajos lea datos confidenciales a través de una solicitud… | |
| Modificada | Crítica (10) | 0.59% | — | Dataflowx Datadiodex | 6/9/2024 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en lDataFlowX Technology DataDiodeX permite Path Traversal. Este problema afecta a DataDiodeX: antes de v3.5.0. | |
| Analizada | Crítica (9.8) | 0.49% | — | Rubrik Cloud Data Management | 27/8/2024 | 17/6/2026 | Una vulnerabilidad de control de acceso incorrecto en las versiones de Rubrik CDM anteriores a 9.1.2-p1, 9.0.3-p6 y 8.1.3-p12 permite que un atacante con acceso a la red ejecute código arbitrario. | |
| Analizada | Media (4.3) | 0.18% | — | Wpdataaccess WP Data Access | 26/8/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Passionate Programmers BV WP Data Access. Este problema afecta a WP Data Access: desde n/a hasta 5.5.7. | |
| Analizada | Alta (8.2) | 0.76% | — | Atlassian Confluence Data CenterAtlassian Confluence Server | 21/8/2024 | 17/6/2026 | Esta vulnerabilidad de alta gravedad XSS reflejado y CSRF (Cross-Site Request Forgery) se introdujo en las versiones 7.19.0, 7.20.0, 8.0.0, 8.1.0, 8.2.0, 8.3.0, 8.4.0, 8.5.0. , 8.6.0, 8.7.1, 8.8.0 y 8.9.0 de Confluence Data Center y Server. Esta vulnerabilidad XSS reflejado y CSRF (Cross-Site Request Forgery), con una… |