Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

5118 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (3.5)0.46%—Oracle XML Database15/10/202417/6/2026
Vulnerabilidad en el componente XML Database de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.24, 21.3-21.15 y 23.4-23.5. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y privilegios de creación de sesión con acceso a la red a través…
ModificadaMedia (4.3)0.42%—Oracle Database Server15/10/202417/6/2026
Vulnerabilidad en el componente Oracle Database Core de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.24, 21.3-21.15 y 23.4-23.5. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios bajos que tenga el privilegio de Crear sesión con acceso a la red a…
AnalizadaCrítica (9.8)0.65%—Ragic Enterprise Cloud Database15/10/202417/6/2026
Enterprise Cloud Database de Ragic no valida correctamente el tipo de archivo para las cargas. Los atacantes con privilegios normales pueden cargar un webshell y usarlo para ejecutar código arbitrario en el servidor remoto.
AnalizadaCrítica (9.8)0.57%—Ragic Enterprise Cloud Database15/10/202417/6/2026
Enterprise Cloud Database de Ragic no autentica el acceso a una funcionalidad específica, lo que permite que atacantes remotos no autenticados utilicen esta funcionalidad para obtener la cookie de sesión de cualquier usuario.
AnalizadaAlta (7.5)0.67%—Ragic Enterprise Cloud Database15/10/202417/6/2026
Enterprise Cloud Database de Ragic no valida correctamente un parámetro de página específico, lo que permite que atacantes remotos no autenticados aprovechen esta vulnerabilidad para leer archivos de sistema arbitrarios.
AnalizadaCrítica (9.3)0.59%—Dataease11/10/202417/6/2026
DataEase es una herramienta de análisis de visualización de datos de código abierto. En DataEase, la fuente de datos PostgreSQL en la función de fuente de datos puede personalizar los parámetros de conexión JDBC y el servidor PG de destino al que se conectará. En…
AplazadaAlta (7.2)0.46%—Schneider-electric Data Center ExpertAI11/10/202417/6/2026
CWE-347: Existe una vulnerabilidad de verificación incorrecta de la firma criptográfica que podría comprometer el software Data Center Expert cuando se manipula un paquete de actualización para incluir scripts bash arbitrarios que se ejecutan como root.
ModificadaMedia (6.1)0.75%—Veritas Data Insight4/10/202417/6/2026
Se descubrió una vulnerabilidad en Veritas Data Insight anterior a la versión 7.1. Permite a un atacante remoto inyectar un script web arbitrario en una solicitud HTTP que podría reflejarse en un usuario autenticado sin desinfección si lo ejecuta ese usuario.
AplazadaBaja (3.5)0.34%—Mediawiki DatadumpAI2/10/202417/6/2026
DataDump es una extensión de MediaWiki que proporciona volcados de wikis. Varios mensajes de interfaz no tienen caracteres de escape (más específicamente, (datadump-table-column-queued), (datadump-table-column-in-progress), (datadump-table-column-completed), (datadump-table-column-failed)). Si se editan estos mensajes…
AnalizadaMedia (5.3)0.38%—Eclipse Dataspace Components27/9/202417/6/2026
En las versiones 0.1.3 a 0.9.0 de Eclipse Dataspace Components, el componente Connector filtra qué conjuntos de datos (= ofertas de datos) puede ver otra parte en un catálogo solicitado, para garantizar que solo las partes autorizadas puedan ver las ofertas restringidas. Sin embargo, existe la posibilidad de solicitar…
AplazadaCrítica (9.1)4.1%💥 ExploitBecn DatagerryAI26/9/202417/6/2026
El control de acceso incorrecto en BECN DATAGERRY v2.2 permite a los atacantes ejecutar comandos arbitrarios a través de solicitudes web manipuladas.
AnalizadaCrítica (9.9)0.48%—Pluginus Wordpress Meta Data AND Taxonomies Filter24/9/202417/6/2026
El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'meta_key' del shortcode 'mdf_select_title' en todas las versiones hasta la 1.3.3.3 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de…
AnalizadaAlta (7.3)0.65%—Pluginus Wordpress Meta Data AND Taxonomies Filter24/9/202417/6/2026
El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 1.3.3.3 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode.…
AnalizadaCrítica (9.8)1.4%—Dataease23/9/202417/6/2026
DataEase es una herramienta de análisis de visualización de datos de código abierto. Antes de la versión 2.10.1, un atacante podía ejecutar comandos de forma remota agregando una cadena de conexión de fuente de datos h2 cuidadosamente construida. La vulnerabilidad se ha corregido en la versión 2.10.1.
AnalizadaAlta (7.5)0.67%—Dataease23/9/202417/6/2026
DataEase es una herramienta de análisis de visualización de datos de código abierto. Antes de la versión 2.10.1, existía una vulnerabilidad de inyección de entidad externa XML en la interfaz de carga de recursos estáticos de DataEase. Un atacante puede construir un payload para implementar la detección de intranet y…
AnalizadaCrítica (9.8)1.2%—Vesoft Nebulagraph Database22/9/202417/6/2026
Se descubrió un problema en NebulaGraph de Vesoft hasta la versión 3.8.0 que permite la inyección de comandos de shell.
AnalizadaCrítica (9.8)0.58%—Vesoft Nebulagraph Database22/9/202417/6/2026
Se descubrió un problema en NebulaGraph de Vesoft hasta la versión 3.8.0 que permite eludir la autenticación.
AplazadaAlta (8.4)0.22%—Pure DataAI20/9/202417/6/2026
Un problema en Pure Data 0.54-0 y solucionado en 0.54-1 permite a un atacante local escalar privilegios a través de la función set*id().
AplazadaAlta (8.5)0.27%—Hitachivantara Pentaho Data IntegrationAIHitachivantara Pentaho AnalyticsAI12/9/202417/6/2026
Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics anteriores a 10.1.0.0 y 9.3.0.8, incluida 8.3.x, revelan contraseñas de bases de datos al buscar campos inyectables de metadatos.
AnalizadaMedia (5.1)0.41%—Eclipse Dataspace Components11/9/202417/6/2026
En Eclipse Dataspace Components, desde la versión 0.5.0 y antes de la versión 0.9.0, el ConsumerPullTransferTokenValidationApiController no comprueba la validez del token (vencimiento, fecha anterior, fecha de emisión), lo que puede permitir que un atacante omita la comprobación de vencimiento del token. El problema…
AnalizadaMedia (6.5)0.53%—Fortinet FortianalyzerFortinet FortimanagerFortinet Fortianalyzer BIG Data10/9/202417/6/2026
Una vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario [CWE-639] en FortiAnalyzer versión 7.4.1 y anteriores a 7.2.5 y FortiManager versión 7.4.1 y anteriores a 7.2.5 puede permitir que un atacante remoto con privilegios bajos lea datos confidenciales a través de una solicitud…
ModificadaCrítica (10)0.59%—Dataflowx Datadiodex6/9/202417/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en lDataFlowX Technology DataDiodeX permite Path Traversal. Este problema afecta a DataDiodeX: antes de v3.5.0.
AnalizadaCrítica (9.8)0.49%—Rubrik Cloud Data Management27/8/202417/6/2026
Una vulnerabilidad de control de acceso incorrecto en las versiones de Rubrik CDM anteriores a 9.1.2-p1, 9.0.3-p6 y 8.1.3-p12 permite que un atacante con acceso a la red ejecute código arbitrario.
AnalizadaMedia (4.3)0.18%—Wpdataaccess WP Data Access26/8/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Passionate Programmers BV WP Data Access. Este problema afecta a WP Data Access: desde n/a hasta 5.5.7.
AnalizadaAlta (8.2)0.76%—Atlassian Confluence Data CenterAtlassian Confluence Server21/8/202417/6/2026
Esta vulnerabilidad de alta gravedad XSS reflejado y CSRF (Cross-Site Request Forgery) se introdujo en las versiones 7.19.0, 7.20.0, 8.0.0, 8.1.0, 8.2.0, 8.3.0, 8.4.0, 8.5.0. , 8.6.0, 8.7.1, 8.8.0 y 8.9.0 de Confluence Data Center y Server. Esta vulnerabilidad XSS reflejado y CSRF (Cross-Site Request Forgery), con una…