Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

5123 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)26%—Mercedes-benz Xentry Retail Data Storage Firmware15/1/202317/6/2026
Mercedes-Benz XENTRY Retail Data Storage 7.8.1 permite a atacantes remotos provocar una denegación de servicio (reinicio del dispositivo) a través de una solicitud API no autenticada. El atacante debe estar en la misma red que el dispositivo.
ModificadaCrítica (9.1)0.68%—Netdata14/1/202317/6/2026
Netdata es una opción de código abierto para monitoreo y resolución de problemas de infraestructura en tiempo real. Cada agente Netdata tiene un GUID DE MÁQUINA generado automáticamente. Se genera cuando el agente se inicia por primera vez y se guarda en el disco, de modo que persistirá durante los reinicios y los…
ModificadaCrítica (9.8)36%💥 PoCNetdata14/1/202317/6/2026
Netdata es una opción de código abierto para monitoreo y resolución de problemas de infraestructura en tiempo real. Un atacante con la capacidad de establecer una conexión de transmisión puede ejecutar comandos arbitrarios en el agente Netdata objetivo. Cuando se activa una alerta, se llama a la función…
ModificadaAlta (7.5)0.42%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server13/1/202317/6/2026
En algunas circunstancias, una vulnerabilidad de credenciales insuficientemente protegidas en Johnson Controls Metasys ADS/ADX/OAS versiones 10 anteriores a 10.1.6 y 11 versiones anteriores a 11.0.3 permite que las llamadas API expongan credenciales en texto plano.
ModificadaCrítica (9.8)1.1%—Datax-web Project Datax-web13/1/202317/6/2026
La interfaz RPC en datax-web v1.0.0 y v2.0.0 a v2.1.2 no contiene comprobaciones de permisos de forma predeterminada, lo que permite a los atacantes ejecutar comandos arbitrarios a través de datos serializados de Hesse manipulados.
AnalizadaAlta (8.1)3.5%—Debian LinuxNetapp Active IQ Unified ManagerFasterxml Jackson-databindOracle Retail Merchandising System+126/12/202217/6/2026
Se descubrió un fallo de deserialización en jackson-databind hasta 2.9.10.4. Podría permitir que un usuario no autenticado realice la ejecución de código a través de ignite-jta o quartz-core: org.apache.ignite.cache.jta.jndi.CacheJndiTmLookup, org.apache.ignite.cache.jta.jndi.CacheJndiTmFactory y org.…
ModificadaAlta (8.8)0.79%—Gnome Gvariant Database26/12/202217/6/2026
Se encontró una vulnerabilidad en GNOME gvdb. Ha sido clasificado como crítico. Esto afecta a la función gvdb_table_write_contents_async del fichero gvdb-builder.c. La manipulación conduce al use after free. Es posible iniciar el ataque de forma remota. El nombre del parche es d83587b2a364eb9a9a53be7e6a708074e252de14.…
ModificadaMedia (5.3)0.50%—Dataprobe Iboot-pdu4-n20 FirmwareDataprobe Iboot-pdu4sa-n15 FirmwareDataprobe Iboot-pdu4a-n15 FirmwareDataprobe Iboot-pdu4sa-n20 Firmware+821/12/202217/6/2026
Las versiones de FW de Dataprobe iBoot-PDU anteriores a 1.42.06162022 contienen una vulnerabilidad en la que un script PHP especialmente manipulado podría usar parámetros de una solicitud HTTP para crear una URL capaz de cambiar el parámetro del host. El parámetro de host modificado en HTTP podría apuntar a otro host…
ModificadaMedia (5.3)0.53%—Dataprobe Iboot-pdu4-n20 FirmwareDataprobe Iboot-pdu4sa-n15 FirmwareDataprobe Iboot-pdu4a-n15 FirmwareDataprobe Iboot-pdu4sa-n20 Firmware+821/12/202217/6/2026
Las versiones de firmware de Dataprobe iBoot-PDU anteriores a 1.42.06162022 contienen una vulnerabilidad por la que usuarios no autenticados podían abrir páginas de índice PHP sin autenticación y descargar el archivo histórico del dispositivo; el archivo de historial incluye las últimas acciones completadas por…
ModificadaMedia (5.3)0.46%—Dataprobe Iboot-pdu4-n20 FirmwareDataprobe Iboot-pdu4sa-n15 FirmwareDataprobe Iboot-pdu4a-n15 FirmwareDataprobe Iboot-pdu4sa-n20 Firmware+821/12/202217/6/2026
Las versiones de FW de Dataprobe iBoot-PDU anteriores a 1.42.06162022 contienen una vulnerabilidad donde ciertas páginas PHP solo se validan cuando se establece una conexión válida con la base de datos. Sin embargo, estas páginas PHP no verifican la validez de un usuario. Los atacantes podrían aprovechar esta falta de…
ModificadaAlta (7.5)0.59%—Dataprobe Iboot-pdu4-n20 FirmwareDataprobe Iboot-pdu4sa-n15 FirmwareDataprobe Iboot-pdu4a-n15 FirmwareDataprobe Iboot-pdu4sa-n20 Firmware+821/12/202217/6/2026
Las versiones de firmware de Dataprobe iBoot-PDU anteriores a la 1.42.06162022 contienen una vulnerabilidad en la que el producto afectado permite a un atacante acceder a la página de administración principal del dispositivo desde la nube. Esta característica permite a los usuarios conectar dispositivos de forma…
ModificadaMedia (5.3)0.49%—Dataprobe Iboot-pdu4-n20 FirmwareDataprobe Iboot-pdu4sa-n15 FirmwareDataprobe Iboot-pdu4a-n15 FirmwareDataprobe Iboot-pdu4sa-n20 Firmware+821/12/202217/6/2026
Las versiones de firmware de Dataprobe iBoot-PDU anteriores a 1.42.06162022 contienen una vulnerabilidad en la que el producto afectado expone datos confidenciales relacionados con el dispositivo.
ModificadaCrítica (9.8)12%—Dataprobe Iboot-pdu4-n20 FirmwareDataprobe Iboot-pdu4sa-n15 FirmwareDataprobe Iboot-pdu4a-n15 FirmwareDataprobe Iboot-pdu4sa-n20 Firmware+821/12/202217/6/2026
Las versiones de firmware de Dataprobe iBoot-PDU anteriores a 1.42.06162022 contienen una vulnerabilidad en la que el firmware existente del dispositivo permite a usuarios no autenticados acceder a una página PHP antigua vulnerable a directory traversal, lo que puede permitir a un usuario escribir un archivo en el…
ModificadaCrítica (9.8)1.6%—Dataprobe Iboot-pdu4-n20 FirmwareDataprobe Iboot-pdu4sa-n15 FirmwareDataprobe Iboot-pdu4a-n15 FirmwareDataprobe Iboot-pdu4sa-n20 Firmware+821/12/202217/6/2026
Las versiones de firmware de Dataprobe iBoot-PDU anteriores a 1.42.06162022 contienen una vulnerabilidad en la que una función específica no sanitiza la entrada proporcionada por el usuario, lo que puede exponer a los afectados a una vulnerabilidad de inyección de comandos del sistema operativo.
ModificadaAlta (7.8)0.71%—Datadoghq Guarddog17/12/202217/6/2026
GuardDog es una herramienta CLI para identificar paquetes PyPI maliciosos. Las versiones anteriores a la 0.1.5 son vulnerables a path traversal relativo cuando se escanea un paquete PyPI local especialmente manipulado. Ejecutar GuardDog contra un paquete especialmente manipulado puede permitir a un atacante escribir…
ModificadaMedia (6.5)0.72%—Datadoghq Guarddog16/12/202217/6/2026
GuardDog es una herramienta CLI para identificar paquetes PyPI maliciosos. Las versiones anteriores a la v0.1.8 son vulnerables a la escritura arbitraria de archivos al escanear un paquete PyPI remoto especialmente manipulado. Extraer archivos utilizandoshutil.unpack_archive() de un tarball potencialmente malicioso…
ModificadaMedia (6.1)0.54%—Sleepdata15/12/202217/6/2026
Una vulnerabilidad fue encontrada en National Sleep Research Resource sleepdata.org hasta 58.x y clasificada como problemática. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación conduce a Cross-Site Scripting. El ataque se puede lanzar de forma remota. La actualización a la versión…
ModificadaMedia (4.8)0.43%—Zkteco Automatic Data Master Server9/12/202217/6/2026
ZKTeco Xiamen Information Technology ZKBio ECO ADMS <=3.1-164 es vulnerable a Cross Site Scripting (XSS).
ModificadaMedia (6.5)1.9%—Haxx CurlNetapp Clustered Data OntapNetapp H300s FirmwareNetapp H500s Firmware+45/12/202217/6/2026
Se puede indicar a curl que analice un archivo `.netrc` en busca de credenciales. Si ese archivo termina en una línea con 4095 letras de espacios consecutivos que no sean espacios en blanco y sin nueva línea, curl primero leerá más allá del final del búfer basado en pila y, si la lectura funciona, escribirá un byte…
ModificadaCrítica (9.8)4.7%—Haxx CurlNetapp Clustered Data OntapNetapp H300s FirmwareNetapp H500s Firmware+55/12/202217/6/2026
Al realizar transferencias HTTP(S), libcurl podría usar erróneamente la devolución de llamada de lectura (`CURLOPT_READFUNCTION`) para solicitar datos para enviar, incluso cuando se haya configurado la opción `CURLOPT_POSTFIELDS`, si anteriormente se usó el mismo identificador para emitir un `PUT `solicitud que…
ModificadaAlta (7.8)0.42%—Nttdata Terasoluna Global FrameworkNttdata Terasoluna Server Framework FOR Java (rich)5/12/202217/6/2026
TERASOLUNA Global Framework 1.0.0 (versión de revisión pública) y TERASOLUNA Server Framework para Java (Rich) 2.0.0.2 a 2.0.5.1 son afectados por una vulnerabilidad de manipulación de ClassLoader debido al uso de la versión anterior de Spring Framework que contiene la vulnerabilidad. La vulnerabilidad es causada por…
ModificadaAlta (8.8)0.19%—Ixpdata Easyinstall1/12/202217/6/2026
IXPdata EasyInstall 6.6.14725 contiene un problema de control de acceso.
ModificadaMedia (6.5)0.25%—IBM DB2 ON Cloud PAK FOR DataIBM DB2 Warehouse ON Cloud PAK FOR DataIBM Db2u1/12/202217/6/2026
IBM Db2U 3.5, 4.0 y 4.5 es vulnerable a Cross-Site Request Forgery (CSRF), lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas por un usuario en el que confía el sitio web. ID de IBM X-Force: 237212.
ModificadaCrítica (9.8)44%—Cdatatec C-data WEB Management System1/12/202217/6/2026
Se encontró una vulnerabilidad en C-DATA Web Management System. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo cgi-bin/jumpto.php del componente GET Parameter Handler. La manipulación del argumento nombre de host conduce a la inyección de argumento. El ataque puede…
ModificadaAlta (7.8)0.31%—H2database H223/11/202217/6/2026
** DISPUTA ** La consola de administración basada en web en H2 Database Engine hasta 2.1.214 se puede iniciar a través de la CLI con el argumento -webAdminPassword, que permite al usuario especificar la contraseña en texto sin cifrar para la consola de administración web. En consecuencia, un usuario local (o un…