Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
9126 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.7) | 0.08% | — | Linuxfoundation YoctoRdkcentral Rdk-bGoogle AndroidOpenwrt | 4/11/2025 | 17/6/2026 | In preloader, there is a possible escalation of privilege due to an insecure default value. This could lead to local escalation of privilege if a malicious actor has already obtained the System privilege. User interaction is not needed for exploitation. Patch ID: ALPS10068463; Issue ID: MSV-4141. | |
| Analizada | Alta (7.8) | 0.09% | — | Google Android | 14/10/2025 | 8/10/2026 | En el controlador GNSS, existe una posible escritura fuera de límites debido a una comprobación de límites incorrecta. Esto podría llevar a una escalada local de privilegios si un actor malintencionado ya ha obtenido el privilegio de Sistema. No se necesita interacción del usuario para la explotación. ID de parche:… | |
| Analizada | Media (5.5) | 0.09% | — | Rdkcentral Rdk-bGoogle AndroidOpenwrt | 14/10/2025 | 8/10/2026 | En el controlador GNSS, existe una posible lectura fuera de límites debido a un desbordamiento de entero. Esto podría llevar a una revelación de información local si un actor malicioso ya ha obtenido el privilegio de Sistema. No se necesita interacción del usuario para la explotación. ID del parche: ALPS09920036; ID… | |
| Analizada | Alta (7.8) | 0.09% | — | Mediatek IOT YoctoGoogle Android | 14/10/2025 | 8/10/2026 | En imgsensor, existe una posible escritura fuera de límites debido a una falta de verificación de límites. Esto podría llevar a una escalada local de privilegios si un actor malicioso ya ha obtenido el privilegio de Sistema. No se necesita interacción del usuario para la explotación. ID del parche: ALPS10089545; ID… | |
| Aplazada | Alta (7.3) | 0.14% | — | Google AndroidAIGoogle RoutinesAI | 10/10/2025 | 8/10/2026 | Control de acceso inadecuado en Rutinas anterior a la versión 4.8.7.1 en Android 15 y 4.9.6.0 en Android 16 permite a atacantes locales ejecutar potencialmente código arbitrario con privilegios de SystemUI. | |
| Analizada | Alta (7.5) | 0.29% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Lectura y escritura fuera de límites en libimagecodec.quram.so antes de SMR Oct-2025 Release 1 permite a atacantes remotos acceder a memoria fuera de límites. | |
| Analizada | Media (5.5) | 0.12% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Lectura fuera de límites en el encabezado de análisis para la decodificación JPEG en libpadm.so antes de la versión 1 de SMR Oct-2025 permite a atacantes locales acceder potencialmente a memoria fuera de límites. | |
| Analizada | Alta (7.8) | 0.13% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Escritura fuera de límites en el encabezado de análisis para la decodificación JPEG en libpadm.so anterior a la versión 1 de SMR Oct-2025 permite a atacantes locales causar corrupción de memoria. | |
| Analizada | Alta (7.8) | 0.13% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Escritura fuera de límites bajo una condición específica en el preprocesamiento de la decodificación JPEG en libpadm.so anterior a la versión 1 de SMR Oct-2025 permite a atacantes locales causar corrupción de memoria. | |
| Analizada | Alta (7.8) | 0.13% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Escritura fuera de límites en el preprocesamiento de la decodificación JPEG en libpadm.so antes de la versión 1 de SMR Oct-2025 permite a atacantes locales escribir memoria fuera de límites. | |
| Analizada | Media (5.5) | 0.13% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Validación de entrada incorrecta en Contactos antes del lanzamiento SMR Oct-2025 Release 1 permite a atacantes locales acceder a datos a través de múltiples perfiles de usuario. | |
| Analizada | Media (5.5) | 0.14% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Control de acceso inadecuado en SecSettings anterior a SMR Oct-2025 Release 1 permite a atacantes locales acceder a información sensible. Se requiere interacción del usuario para activar esta vulnerabilidad. | |
| Analizada | Alta (7.8) | 0.18% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Salto de ruta relativo en Knox Enterprise anterior a SMR Oct-2025 Release 1 permite a atacantes locales ejecutar código arbitrario. | |
| Analizada | Media (6.8) | 0.19% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Control de acceso inadecuado en KnoxGuard anterior a la versión 1 de SMR Oct-2025 permite a atacantes físicos utilizar las API privilegiadas. | |
| Analizada | Baja (2.4) | 0.16% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Control de acceso inadecuado en WindowManager en Samsung DeX anterior a SMR Oct-2025 Release 1 permite a atacantes físicos acceder temporalmente a la lista de aplicaciones recientes. | |
| Analizada | Media (4.4) | 0.13% | — | Samsung Android | 10/10/2025 | 8/10/2026 | Escritura fuera de límites en el trustlet de huellas dactilares antes de la versión 1 de SMR de Oct-2025 permite a atacantes locales privilegiados escribir memoria fuera de límites. | |
| Aplazada | Alta (8.6) | 0.45% | — | Tesla Telematics Control UnitAIGoogle Android Debug BridgeAI | 7/10/2025 | 17/6/2026 | Tesla Telematics Control Unit (TCU) firmware prior to v2025.14 contains an authentication bypass vulnerability. The TCU runs the Android Debug Bridge (adbd) as root and, despite a “lockdown” check that disables adb shell, still permits adb push/pull and adb forward. Because adbd is privileged and the device’s USB port… | |
| Aplazada | Media (6) | 0.17% | — | Payeer AndroidAI | 29/9/2025 | 5/7/2026 | In the Payeer Android application 2.5.0, an improper access control vulnerability exists in the authentication flow for the PIN change feature. A local attacker with root access to the device can dynamically instrument the app to bypass the current PIN verification check and directly modify the authentication PIN.… | |
| Aplazada | Media (5.3) | 0.16% | — | Indian Bank IndsmartAIGoogle AndroidAI | 23/9/2025 | 17/6/2026 | Indian Bank IndSMART Android App 3.8.1 is vulnerable to Missing SSL Certificate Validation in NuWebViewActivity. | |
| Aplazada | Alta (8.2) | 3.8% | 💥 PoC | AndroidAI | 23/9/2025 | 17/6/2026 | The vulnerability allows any application installed on the device to read SMS/MMS data and metadata from the system-provided Telephony provider without permission, user interaction, or consent. The user is also not notified that SMS data is being accessed. This could lead to sensitive information disclosure and could… | |
| Analizada | Crítica (9.8) | 2.1% | ⚠ Explotación activa | Samsung Android | 12/9/2025 | 8/10/2026 | Out-of-bounds write in libimagecodec.quram.so prior to SMR Sep-2025 Release 1 allows remote attackers to execute arbitrary code. | |
| Analizada | Crítica (9.8) | 33% | ⚠ Explotación activa💥 PoC | Samsung Android | 12/9/2025 | 8/10/2026 | Escritura fuera de límites en libimagecodec.quram.so anterior al lanzamiento 1 de SMR de abril de 2025 permite a atacantes remotos ejecutar código arbitrario. | |
| Analizada | Alta (7.8) | 0.08% | — | Google Android | 5/9/2025 | 17/6/2026 | In System UI, there is a possible way to view other users' images due to a confused deputy. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation. | |
| Analizada | Alta (8.8) | 0.31% | — | Google Android | 5/9/2025 | 17/6/2026 | In Skia, there is a possible out of bounds write due to a heap buffer overflow. This could lead to remote escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation. | |
| Analizada | Media (5.5) | 0.07% | — | Google Android | 5/9/2025 | 17/6/2026 | In App Widget, there is a possible Information Disclosure due to a confused deputy. This could lead to local information disclosure with no additional execution privileges needed. User interaction is not needed for exploitation. |