Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
196 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.26% | — | Openstack MistralAI | 8/10/2026 | 8/10/2026 | En OpenStack Mistral hasta la 23.0.0, varias rutas de escritura de la API v2 resuelven el objeto de destino con una consulta que puede devolver un recurso de otro proyecto y luego escriben en él. Un miembro autenticado de un proyecto puede utilizar esto para reescribir y despublicar las definiciones de acciones y los… | |
| Aplazada | Media (6) | 0.26% | — | Openstack MistralAI | 8/10/2026 | 8/10/2026 | En OpenStack Mistral hasta la 23.0.0, la API de pertenencia a flujos de trabajo permite que un proyecto que ha aceptado la compartición de un flujo de trabajo privado de otro proyecto cree una pertenencia adicional que designe a un tercer proyecto. La nueva fila de pertenencia se crea con su project_id establecido por… | |
| Aplazada | Alta (7.1) | 0.34% | — | Openstack MistralAI | 8/10/2026 | 9/10/2026 | En OpenStack Mistral hasta la 23.0.0, el controlador de la API /v2/maintenance borra el contexto de la solicitud y llama directamente al servicio de mantenimiento sin aplicar ninguna política. Cualquier poseedor de un token válido de Mistral, independientemente del rol asignado, puede leer y cambiar el estado de… | |
| Aplazada | Alta (8.7) | 0.43% | — | Openstack MistralAI | 8/10/2026 | 8/10/2026 | En OpenStack Mistral hasta la 23.0.0, la acción std.ssh_proxied pasa un valor proxy_command proporcionado por el llamante directamente a paramiko.ProxyCommand() antes de intentar cualquier conexión SSH a una pasarela o host de destino. Un miembro autenticado de un proyecto puede utilizar la API estándar de ejecución… | |
| Analizada | Alta (7.8) | 0.08% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8031 FirmwareQualcomm Cologne FirmwareQualcomm Congo Firmware+213 | 6/10/2026 | 9/10/2026 | Corrupción de memoria al procesar objetos de dibujo de tipo incorrecto durante la ejecución de la lista de comandos gráficos. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Congo FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+68 | 6/10/2026 | 9/10/2026 | Corrupción de memoria al acceder y modificar datos de mapeo geográfico de forma concurrente sin la sincronización adecuada. | |
| Analizada | Alta (7.1) | 0.06% | — | Qualcomm Xrv9209 FirmwareQualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Cologne Firmware+288 | 6/10/2026 | 9/10/2026 | Problema criptográfico al procesar particiones no ELF: se omiten las comprobaciones de autenticación y de firma, lo que permite montar y procesar imágenes sin firmar o corruptas. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Sar1165p FirmwareQualcomm Sc8380xp FirmwareQualcomm Snapdragon 662 Mobile Platform FirmwareQualcomm Sm4875 Firmware+109 | 6/10/2026 | 9/10/2026 | Corrupción de memoria al realizar operaciones concurrentes sobre listas de páginas de memoria compartida debido a la falta de mecanismos de sincronización adecuados. | |
| Analizada | Media (6.7) | 0.07% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Cologne FirmwareQualcomm Congo FirmwareQualcomm Cq2390m Firmware+199 | 6/10/2026 | 9/10/2026 | Corrupción de memoria al procesar solicitudes de búfer de comandos con parámetros de longitud no válidos en el controlador Android Camera. | |
| Aplazada | Alta (8.6) | 0.77% | — | Mistral VibeAI | 19/9/2026 | 22/9/2026 | Mistral Vibe anterior a 2.25.5 contiene una vulnerabilidad de ejecución remota de código en el proceso de creación de worktrees, que ejecuta hooks de git antes de la validación de confianza. Los atacantes pueden suministrar un repositorio con un hook post-checkout manipulado que ejecuta comandos de shell arbitrarios… | |
| Aplazada | Crítica (10) | 0.43% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de acceso arbitrario a archivos en Mistral Vibe permite a un atacante eludir las restricciones del espacio de trabajo mediante comandos clasificados como permitidos incondicionalmente. La falta de validación de rutas para estos comandos permite el acceso a archivos fuera del espacio de trabajo… | |
| Aplazada | Crítica (10) | 0.56% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de ejecución de código arbitrario en Mistral Vibe permite a un atacante eludir las comprobaciones de permisos de comandos mediante asignaciones de variables de entorno que preceden a comandos de la lista de permitidos. Estas asignaciones quedan excluidas de la inspección, lo que permite que… | |
| Aplazada | Crítica (10) | 0.56% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de ejecución de código arbitrario en Mistral Vibe permite a un atacante eludir las comprobaciones de permisos de comandos mediante construcciones de shell que su analizador no puede interpretar. Las partes no analizadas se omiten de la inspección, lo que permite que comandos incrustados se ejecuten… | |
| Aplazada | Crítica (10) | 0.56% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de ejecución de código arbitrario en Mistral Vibe permite a un atacante eludir las comprobaciones de permisos de comandos mediante argumentos entrecomillados ANSI-C. Estos argumentos no se inspeccionan correctamente, lo que permite que un comando de la lista de permitidos manipulado ejecute código… | |
| Aplazada | Crítica (9.3) | 0.50% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de escritura arbitraria de archivos en Mistral Vibe, introducida en la versión 1.3.4, permite a un atacante crear o sobrescribir archivos fuera del espacio de trabajo activo sin la aprobación del usuario. Los destinos de redirección del shell se omiten de las comprobaciones de permisos, lo que… | |
| Aplazada | Crítica (9.2) | 0.62% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de lectura arbitraria de archivos en Mistral Vibe, introducida en la versión 2.6.0, permite a un atacante eludir las restricciones del espacio de trabajo mediante rutas absolutas entrecomilladas en comandos de shell de la lista de permitidos. El manejo incorrecto de las comillas durante la… | |
| Aplazada | Alta (7.5) | 0.49% | — | MistuneAI | 24/8/2026 | 9/9/2026 | Mistune es un analizador de Markdown para Python con renderizadores y plugins. Las versiones de la 3.3.0 a la 3.3.2 son vulnerables a DoS mediante tokens profundamente anidados. La representación HTML crea tokens de énfasis profundamente anidados a partir de asteriscos consecutivos, y la representación recursiva en… | |
| Aplazada | Baja (2.1) | 0.69% | — | Ericlbuehler Mistral.rsAI | 18/8/2026 | 20/8/2026 | A vulnerability was detected in EricLBuehler Mistral.rs up to 0.8.22. Affected by this issue is the function convert_gguf_to_hf_tokenizer of the file mistralrs-core/src/gguf/gguf_tokenizer.rs of the component GGUF Tokenizer. The manipulation of the argument eos_token_id/bos_token_id/unknown_token_id results in… | |
| Aplazada | Alta (8.6) | 1.1% | — | Mistral VibeAI | 5/8/2026 | 24/9/2026 | Mistral Vibe before 2.23.3 contains a remote code execution vulnerability that allows attackers to execute arbitrary commands by embedding a malicious core.fsmonitor hook in a repository's .git/config file, which is triggered when vibe invokes git status --porcelain without suppressing hook execution. Attackers can… | |
| Analizada | Alta (7.6) | 0.15% | — | Qualcomm Sm6225p FirmwareQualcomm Sm6450p FirmwareQualcomm Sm6475p FirmwareQualcomm Sm6475q Firmware+207 | 4/8/2026 | 6/8/2026 | Memory Corruption when processing untrusted user input in the fastboot command handler for audio framework configuration. | |
| Analizada | Crítica (9.6) | 0.19% | — | Qualcomm Sm7550p FirmwareQualcomm Sm7635p FirmwareQualcomm Sm7675 FirmwareQualcomm Sm7675p Firmware+197 | 4/8/2026 | 6/8/2026 | Memory Corruption when processing Device Capability Extended attributes in certain NAN Service Discovery Frames with invalid length values. | |
| Analizada | Alta (7.8) | 0.10% | — | Qualcomm Qam8295p FirmwareQualcomm Qca6574au FirmwareQualcomm Qca6595au FirmwareQualcomm Qca6678aq Firmware+32 | 4/8/2026 | 6/8/2026 | Memory Corruption when handling malformed request parameters in the fingerprint TA. | |
| Analizada | Alta (8.1) | 0.21% | — | Qualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 FirmwareQualcomm Fastconnect 6200 Firmware+139 | 4/8/2026 | 6/8/2026 | Cryptographic Issue while processing registration requests with malformed or missing authentication parameters. | |
| Analizada | Media (6.5) | 0.17% | — | Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+143 | 4/8/2026 | 6/8/2026 | Information Disclosure when IPSec negotiation fails or is not established properly during NG-eCall SIP signaling. | |
| Analizada | Media (4.3) | 0.19% | — | Mistune Project Mistune | 8/7/2026 | 9/7/2026 | Mistune is a Python Markdown parser with renderers and plugins. Prior to 3.3.0, the toc plugin and TableOfContents directive generate heading IDs as predictable toc_N values without slugifying the heading text, allowing attacker-controlled id="toc_N" content to collide with generated anchors and redirect same-page… |