Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
196 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.27% | — | Mistune Project Mistune | 26/5/2026 | 24/7/2026 | Mistune es un parser de Markdown en Python con renderizadores y plugins. Antes de la 3.2.1, el plugin de matemáticas de mistune renderiza matemáticas en línea ($...$) y matemáticas en bloque ($$...$$) concatenando el contenido bruto proporcionado por el usuario directamente en la salida HTML sin ningún escape HTML.… | |
| Aplazada | Alta (8.8) | 0.36% | — | JoomlaAIHarmistechnology EK RishtaAI | 23/5/2026 | 23/7/2026 | El Componente Joomla! Ek Rishta 2.10 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro cid. Los atacantes pueden enviar solicitudes GET a la vista user_detail con valores cid maliciosos que contienen… | |
| Analizada | Crítica (9.6) | 1.1% | ⚠ Explotación activa💥 PoC | Tanstack/arktype-adapterTanstack/eslint-plugin-routerTanstack/eslint-plugin-startTanstack/history+167 | 12/5/2026 | 17/6/2026 | On 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. The publishes were authenticated via the legitimate GitHub Actions OIDC trusted-publisher binding for TanStack/router, but the publish workflow itself was not modified. The… | |
| Aplazada | Alta (8.7) | 0.70% | — | MistuneAI | 6/5/2026 | 28/8/2026 | In versions 3.0.0a1 through 3.2.0 of Mistune, there is a ReDoS (Regular Expression Denial of Service) vulnerability in `LINK_TITLE_RE` that allows an attacker who can supply Markdown for parsing to cause denial of service. The regular expression used for parsing link titles contains overlapping alternatives that can… | |
| Analizada | Alta (7) | 0.05% | — | Qualcomm Video Collaboration VC1 Platform FirmwareQualcomm Video Collaboration VC3 Platform FirmwareQualcomm Qxm1083 FirmwareQualcomm Qxm1086 Firmware+96 | 4/5/2026 | 7/10/2026 | Corrupción de memoria durante la creación de un proceso en el procesador de señal digital debido a un fallo de asignación a nivel de kernel. | |
| Modificada | Baja (2.7) | 0.32% | — | Razormist Basic Library System | 13/4/2026 | 17/6/2026 | Sourcecodester Basic Library System v1.0 is vulnerable to SQL Injection in /librarysystem/load_student.php. | |
| Analizada | Baja (2.7) | 0.32% | — | Razormist Basic Library System | 13/4/2026 | 17/6/2026 | Sourcecodester Basic Library System v1.0 is vulnerable to SQL Injection in /librarysystem/load_admin.php. | |
| Analizada | Baja (2.7) | 0.32% | — | Razormist Basic Library System | 13/4/2026 | 17/6/2026 | Sourcecodester Basic Library System v1.0 is vulnerable to SQL Injection in /librarysystem/load_book.php. | |
| Analizada | Alta (7.1) | 0.10% | — | Qualcomm Pandeiro FirmwareQualcomm Snapdragon 8 Elite GEN 5 FirmwareQualcomm Sw6100 FirmwareQualcomm Sw6100p Firmware+7 | 6/4/2026 | 7/10/2026 | Problema criptográfico al copiar datos a un búfer de destino sin validar su tamaño. | |
| Analizada | Alta (8.8) | 0.17% | — | Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+150 | 6/4/2026 | 7/10/2026 | Corrupción de memoria al decodificar archivos de datos satelitales corruptos con desplazamientos de firma no válidos. | |
| Analizada | Alta (7.8) | 0.10% | — | Qualcomm Ar8035 FirmwareQualcomm Cologne FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+177 | 6/4/2026 | 7/10/2026 | Corrupción de memoria cuando falla la operación de copia del búfer debido a desbordamiento de entero durante la generación del informe de atestación. | |
| Aplazada | Alta (8.1) | 0.58% | — | DAN Fisher AlchemistsAI | 5/3/2026 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('inclusión remota de ficheros PHP') en dan_fisher Alchemists alchemists permite la inclusión local de ficheros PHP. Este problema afecta a Alchemists: desde n/a hasta <= 4.6.0. | |
| Analizada | Alta (7.8) | 1.3% | ⚠ Explotación activa💥 PoC | Qualcomm Sm7675p FirmwareQualcomm Sm8475p FirmwareQualcomm Sm8550p FirmwareQualcomm Sm8635 Firmware+233 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al utilizar alineaciones para la asignación de memoria. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+160 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al añadir datos proporcionados por el usuario sin comprobar el espacio de búfer disponible. | |
| Analizada | Alta (7.2) | 0.14% | — | Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm 9206 LTE Modem FirmwareQualcomm 9207 LTE Modem FirmwareQualcomm Apq8098 Firmware+202 | 2/3/2026 | 17/6/2026 | Configuración débil puede llevar a problema criptográfico cuando se activa una llamada VoWiFi desde el UE. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Fastconnect 7800 FirmwareQualcomm FWA GEN 3 Ultra FirmwareQualcomm G1 GEN 1 FirmwareQualcomm G2 GEN 1 Firmware+184 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al acceder a búferes con longitud inválida durante la invocación de TA. | |
| Aplazada | Media (5.3) | 0.33% | — | Alchemist Ajax UploadAI | 24/1/2026 | 17/6/2026 | El plugin Alchemist Ajax Upload para WordPress es vulnerable a la eliminación no autorizada de archivos multimedia debido a una comprobación de capacidad faltante en la función 'delete_file' en todas las versiones hasta la 1.1, inclusive. Esto hace posible que atacantes no autenticados eliminen archivos adjuntos… | |
| Aplazada | Media (6.5) | 0.46% | — | Openstack Mistral-dashboardAI | 26/11/2025 | 17/6/2026 | The mistral-dashboard plugin for openstack has a local file inclusion vulnerability through the 'Create Workbook' feature that may result in disclosure of arbitrary local files content. | |
| Aplazada | Alta (8.1) | 0.43% | — | Elated-themes AcademistAI | 6/11/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en programa PHP (vulnerabilidad de 'inclusión remota de ficheros PHP') en Elated-Themes Academist academist. Este problema afecta a Academist: desde n/a hasta < 1.3. | |
| Analizada | Baja (2.1) | 0.40% | — | Razormist Online Polling System | 17/9/2025 | 25/9/2026 | Se ha identificado una debilidad en SourceCodester Online Polling System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /admin/positions.PHP. Esta manipulación del argumento ID causa inyección SQL. El ataque puede ser iniciado de forma remota. El exploit ha sido puesto a disposición… | |
| Analizada | Media (5.5) | 0.41% | — | Razormist Online Polling System | 8/9/2025 | 17/6/2026 | A vulnerability has been found in SourceCodester Online Polling System 1.0. Affected is an unknown function of the file /admin/manage-admins.php. Such manipulation of the argument email leads to sql injection. The attack can be executed remotely. The exploit has been disclosed to the public and may be used. | |
| Analizada | Media (5.5) | 0.41% | — | Razormist Online Polling System | 8/9/2025 | 17/6/2026 | A vulnerability was detected in SourceCodester Online Polling System 1.0. Affected is an unknown function of the file /admin/candidates.php. Performing manipulation of the argument ID results in sql injection. Remote exploitation of the attack is possible. The exploit is now public and may be used. | |
| Analizada | Media (5.5) | 0.41% | — | Razormist Online Polling System | 8/9/2025 | 17/6/2026 | A security vulnerability has been detected in SourceCodester Online Polling System 1.0. This impacts an unknown function of the file /registeracc.php. Such manipulation of the argument email leads to sql injection. The attack may be launched remotely. The exploit has been disclosed publicly and may be used. | |
| Analizada | Media (5.5) | 0.41% | — | Razormist Online Polling System | 8/9/2025 | 17/6/2026 | A weakness has been identified in SourceCodester Online Polling System 1.0. This affects an unknown function of the file /manage-profile.php. This manipulation of the argument email causes sql injection. The attack may be initiated remotely. The exploit has been made available to the public and could be exploited. | |
| Analizada | Baja (2) | 0.25% | — | Razormist Online Polling System | 8/9/2025 | 17/6/2026 | A security flaw has been discovered in SourceCodester Online Polling System 1.0. The impacted element is an unknown function of the file /manage-profile.php. The manipulation of the argument firstname results in cross site scripting. The attack can be launched remotely. The exploit has been released to the public and… |