Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
8 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.1) | 0.24% | — | Orientdb | 20/2/2026 | 17/6/2026 | OrientDB 3.0.17 contiene una vulnerabilidad de cross-site scripting reflejado que permite a los atacantes inyectar scripts maliciosos al enviar cargas útiles JSON manipuladas al endpoint de documento. Los atacantes pueden enviar solicitudes POST a /document/demodb/-1:-1 con etiquetas de script en el parámetro name… | |
| Analizada | Media (5.1) | 0.27% | — | Orientdb | 20/2/2026 | 17/6/2026 | OrientDB 3.0.17 contiene una vulnerabilidad de cross-site scripting almacenado que permite a atacantes autenticados inyectar scripts maliciosos creando usuarios con cargas útiles de script en el parámetro 'name'. Los atacantes pueden enviar solicitudes POST al endpoint 'document' con código JavaScript en el campo… | |
| Analizada | Media (5.3) | 0.14% | — | Orientdb | 20/2/2026 | 17/6/2026 | OrientDB 3.0.17 GA Community Edition contiene vulnerabilidades de falsificación de petición en sitios cruzados que permiten a los atacantes realizar acciones no autorizadas mediante la creación de peticiones maliciosas a puntos finales como /database/, /command/ y /document/. Los atacantes pueden crear o eliminar… | |
| Modificada | Alta (7.2) | 1.1% | — | SAP Orientdb | 14/4/2020 | 17/6/2026 | SAP OrientDB, versión 3.0, permite a un atacante autenticado con permisos de ejecución y escritura de script inyectar código que puede ser ejecutado por la aplicación y conllevar a una Inyección de Código. Un atacante podría por lo tanto controlar el comportamiento de la aplicación. | |
| Modificada | Crítica (9.8) | 73% | 💥 Exploit | Orientdb | 20/7/2017 | 17/6/2026 | OrientDB hasta versión 2.2.22, no impone requisitos de privilegios durante el uso de "where", "fetchplan" o "order by", que permite a los atacantes remotos ejecutar comandos arbitrarios de sistema operativo por medio de una petición creada. | |
| Modificada | Media (6.1) | 0.74% | — | Orientdb | 31/12/2015 | 17/6/2026 | El componente Studio en OrientDB Server Community Edition en versiones anteriores a 2.0.15 y 2.1.x en versiones anteriores a 2.1.1 no restringe correctamente el uso de elementos FRAME, lo que hace más fácil para atacantes remotos llevar a cabo ataques de clickjacking a través de un sitio web manipulado. | |
| Modificada | Media (5.9) | 1.9% | — | Orientdb | 31/12/2015 | 17/6/2026 | server/network/protocol/http/OHttpSessionManager.java en el componente Studio en OrientDB Server Community Edition en versiones anteriores a 2.0.15 y 2.1.x en versiones anteriores a 2.1.1 confía indebidamente en la clase java.util.Random para la generación de valores de Session ID aleatorios, lo que hace más fácil a… | |
| Modificada | Alta (8.8) | 1.3% | — | Orientdb | 31/12/2015 | 17/6/2026 | El punto de entrada JSONP en el componente Studio en OrientDB Server Community Edition en versiones anteriores a 2.0.15 y 2.1.x en versiones anteriores a 2.1.1 no restringe correctamente los valores de llamada de retorno, lo que permite a atacantes remotos llevar a cabo ataques CSRF, y obtener información sensible, a… |