Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
3955 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.09% | — | Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+95 | 18/12/2025 | 17/6/2026 | Memory corruption while loading an invalid firmware in boot loader. | |
| Analizada | Alta (7.8) | 0.10% | — | Qualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+107 | 18/12/2025 | 17/6/2026 | Memory corruption while handling IOCTL calls to set mode. | |
| Analizada | Alta (7.8) | 0.08% | — | Qualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+111 | 18/12/2025 | 17/6/2026 | Memory corruption while copying packets received from unix clients. | |
| Analizada | Alta (7.8) | 0.08% | — | Qualcomm 9206 LTE Modem FirmwareQualcomm Apq8017 FirmwareQualcomm Aqt1000 FirmwareQualcomm Ar8031 Firmware+209 | 18/12/2025 | 17/6/2026 | Memory corruption while processing MFC channel configuration during music playback. | |
| Analizada | Media (6.7) | 0.09% | — | Qualcomm Ar8035 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 Firmware+114 | 18/12/2025 | 17/6/2026 | Information disclosure while exposing internal TA-to-TA communication APIs to HLOS | |
| Analizada | Alta (7.8) | 0.10% | — | Qualcomm Csra6620 FirmwareQualcomm Csra6640 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 Firmware+107 | 18/12/2025 | 17/6/2026 | Memory corruption during video playback when video session open fails with time out error. | |
| Analizada | Alta (7.8) | 0.09% | — | Qualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 FirmwareQualcomm Qam8255p FirmwareQualcomm Qam8295p Firmware+174 | 18/12/2025 | 30/9/2026 | Corrupción de memoria al enrutar paquetes GPR entre usuario y root al manejar un paquete de datos grande. | |
| Aplazada | Crítica (9.9) | 0.32% | — | Openedx Open EDX PlatformAI | 16/12/2025 | 17/6/2026 | The Open edX Platform is a learning management platform. Prior to commit 05d0d0936daf82c476617257aa6c35f0cd4ca060, CourseLimitedStaffRole users are able to access and edit courses in studio if they are granted the role on an org rather than on a course, and CourseLimitedStaffRole users are able to list courses they… | |
| Analizada | Alta (8.3) | 0.33% | — | Parseplatform Parse-server | 16/12/2025 | 17/6/2026 | Parse Server is an open source backend that can be deployed to any infrastructure that can run Node.js. Prior to versions 8.6.2 and 9.1.1-alpha.1, the Instagram authentication adapter allows clients to specify a custom API URL via the `apiURL` parameter in `authData`. This enables SSRF attacks and possibly… | |
| Aplazada | Baja (2.1) | 0.23% | — | Xiongwei Smart Catering Cloud PlatformAI | 16/12/2025 | 17/6/2026 | A vulnerability was detected in Xiongwei Smart Catering Cloud Platform 2.1.6446.28761. The affected element is an unknown function of the file /dishtrade/dish_trade_detail_get. The manipulation of the argument filter results in sql injection. The attack can be executed remotely. The exploit is now public and may be… | |
| Analizada | Media (5.3) | 0.22% | — | Parseplatform Parse-server | 16/12/2025 | 7/10/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. En versiones anteriores a la 8.6.1 y 9.1.0-alpha.3, existe una vulnerabilidad de cross-site scripting (XSS) reflejado en las páginas HTML de restablecimiento de contraseña y verificación de… | |
| Analizada | Media (4.8) | 0.17% | — | Solaredge Monitoring Platform | 12/12/2025 | 7/10/2026 | La plataforma de monitoreo de SolarEdge contiene una vulnerabilidad de Cross-Site Scripting (XSS) que permite a un usuario autenticado inyectar cargas útiles en los nombres de los informes, las cuales pueden ejecutarse en el navegador de una víctima durante un intento de eliminación. | |
| Analizada | Media (6.9) | 0.42% | 💥 PoC | Parseplatform Parse-server | 12/12/2025 | 7/10/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que ejecute Node.js. En versiones anteriores a la 8.6.0-alpha.2, se activa un flujo de trabajo de CI de GitHub de una manera que otorga permisos elevados al flujo de trabajo de GitHub Actions, dándole acceso a los… | |
| Aplazada | Media (5.3) | 0.44% | — | Pega PlatformAI | 10/12/2025 | 28/9/2026 | Las versiones de Pega Platform 7.1.0 hasta Infinity 25.1.0 están afectadas por una Enumeración de Usuarios. Este problema ocurre durante el proceso de autenticación de usuario, donde una diferencia en el tiempo de respuesta podría permitir a un usuario remoto no autenticado determinar si un nombre de usuario es válido… | |
| Modificada | Alta (7.5) | 0.63% | — | Outsystems Platform Server | 9/12/2025 | 24/8/2026 | Outsystems Platform Server 11.18.1.37828 allows attackers to cause a denial of service via a crafted content-length value mismatching the body length. NOTE: the Supplier indicates that they are unable to reproduce this. | |
| Aplazada | Media (5.4) | 0.32% | — | SAP Businessobjects Business Intelligence PlatformAI | 9/12/2025 | 7/10/2026 | SAP BusinessObjects Business Intelligence Platform permite a un atacante remoto no autenticado enviar solicitudes manipuladas a través del parámetro URL que controla el mensaje de error de la página de inicio de sesión. Esto puede hacer que el servidor recupere URLs proporcionadas por el atacante, lo que resulta en un… | |
| Modificada | Alta (7.5) | 0.29% | — | Fuyang Lipengjun Platform | 4/12/2025 | 17/6/2026 | Incorrect access control in the component orderService.queryObject of platform v1.0.0 allows attackers to access sensitive information via a crafted request. | |
| Modificada | Alta (7.5) | 0.29% | — | Fuyang Lipengjun Platform | 4/12/2025 | 17/6/2026 | Incorrect access control in the component ApiOrderService.java of platform v1.0.0 allows attackers to access sensitive information via a crafted request. | |
| Modificada | Alta (7.5) | 0.29% | — | Fuyang Lipengjun Platform | 4/12/2025 | 17/6/2026 | Incorrect access control in the component ApiPayController.java of platform v1.0.0 allows attackers to access sensitive information via unspecified vectors. | |
| Analizada | Media (6.5) | 0.41% | — | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a la 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones anteriores a la 3.9.10, 3.8.58 y 3.7.28 de la aplicación Splunk Secure Gateway en Splunk Cloud Platform, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría crear una carga… | |
| Analizada | Baja (2.7) | 0.35% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.1, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.4, 10.0.2503.7 y 9.3.2411.116, un usuario que posee un rol que contiene la capacidad de alto privilegio 'change_authentication' podría enumerar direcciones IP internas y… | |
| Analizada | Media (4.8) | 0.28% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.6, 10.0.2503.7 y 9.3.2411.117, un usuario que posee un rol con una capacidad de alto privilegio 'admin_all_objects' podría crear una carga útil maliciosa a través del… | |
| Analizada | Media (4.3) | 0.30% | — | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y anteriores a 3.9.10, 3.8.58 y 3.7.28 de la aplicación Splunk Secure Gateway en Splunk Cloud Platform, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' y se suscribe a notificaciones push móviles… | |
| Analizada | Media (5.4) | 0.23% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.10, 10.0.2503.8 y 9.3.2411.120, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría crear un panel de vistas con un fondo… | |
| Analizada | Media (5.3) | 0.39% | 💥 PoC | SplunkSplunk Cloud Platform | 3/12/2025 | 25/9/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.1, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.4, 10.0.2503.6 y 9.3.2411.117.125, un atacante no autenticado puede inyectar códigos de escape del American National Standards Institute (ANSI) en los archivos de… |