Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

8610 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.7)0.08%—Qualcomm Cologne FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+271/6/202622/7/2026
Corrupción de memoria en controladores de Windows al enviar una solicitud de aplicación de confianza incorrecta
AnalizadaMedia (6.7)0.08%—Qualcomm Aqt1000 FirmwareQualcomm Cologne FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 Firmware+461/6/202622/7/2026
Corrupción de memoria en servicios de diagnóstico debido a la ausencia de validación de entrada
AnalizadaMedia (6.4)0.06%—Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm C-v2x 9150 FirmwareQualcomm Cq7790 Firmware+2321/6/202622/7/2026
Corrupción de memoria al procesar solicitudes IOCTL con versiones de API no coincidentes debido a la modificación concurrente del búfer de espacio de usuario.
AnalizadaMedia (5.5)0.09%—Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csr8811 FirmwareQualcomm Fastconnect 6700 Firmware+1831/6/202622/7/2026
Revelación de información al procesar tramas de anuncio con elementos MBSSID malformados de longitud insuficiente.
AnalizadaAlta (7.8)0.07%—Qualcomm Cologne FirmwareQualcomm Cq7790 FirmwareQualcomm Cq8725s FirmwareQualcomm Cq8750m Firmware+1371/6/202622/7/2026
Corrupción de memoria al escribir en ubicaciones de memoria no válidas se produce debido al agotamiento de la memoria heap durante la inicialización segura de datos.
AnalizadaAlta (7.8)0.07%—Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+1361/6/202622/7/2026
Corrupción de memoria al procesar cadenas de identificadores de dispositivo que exceden la longitud máxima esperada.
AnalizadaAlta (7.8)0.07%—Qualcomm Snapdragon 480 5G Mobile Platform FirmwareQualcomm Snapdragon 480+ 5G Mobile Platform FirmwareQualcomm Snapdragon 6 GEN 1 Mobile Platform FirmwareQualcomm Snapdragon 6 GEN 3 Mobile Platform Firmware+2611/6/202622/7/2026
Corrupción de memoria al ejecutar una operación de copia de memoria debido a escrituras inválidas causadas por un puntero nulo.
AnalizadaMedia (6.5)0.11%—Qualcomm Fastconnect 7800 FirmwareQualcomm Qca7005 FirmwareQualcomm Snapdragon AR1 GEN 1 Platform FirmwareQualcomm Wcd9380 Firmware+41/6/202622/7/2026
Revelación de información al restablecer el dispositivo a la configuración predeterminada de fábrica a través de la interfaz de línea eléctrica permite el acceso no autorizado a la configuración del dispositivo.
AnalizadaMedia (5.3)0.46%—Nextcloud Forms1/6/202622/7/2026
Nextcloud es una plataforma de colaboración de contenido de código abierto. Desde la versión 4.3.0 hasta antes de la versión 5.2.7, un colaborador eliminado retiene acceso de lectura no autorizado a los archivos de respuesta subidos para el formulario afectado. El alcance se limita a los archivos subidos para…
AplazadaAlta (8.2)0.56%—Parse-nested-form-dataAI1/6/202622/7/2026
parse-nested-form-data es un pequeño módulo de Node para analizar datos de FormData por nombre en objetos y arrays. Antes de la versión 1.0.1, parseFormData() recorre los nombres de campo de FormData con notación de corchetes y de puntos en objetos anidados sin filtrar las claves de propiedades reservadas. Un único…
AplazadaCrítica (9.6)0.50%💥 PoCRocketgenius INC Gravity FormsAI1/6/202622/7/2026
Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('salto de ruta') vulnerabilidad en Rocketgenius Inc. Gravity Forms permite salto de ruta. Este problema afecta a Gravity Forms: desde n/a hasta 2.10.0.1.
AnalizadaMedia (5)0.23%—Redhat Openshift Container Platform1/6/202622/7/2026
Se encontró una falla en OpenShift Container Platform. Los pods completados con restartPolicy: Never no cuentan para los límites de pods de ResourceQuota, y los eventos de Kubernetes no están sujetos a cuota. Un usuario no privilegiado que puede crear pods en un namespace puede explotar esto para generar un gran…
Pendiente de análisisMedia (6.3)0.26%—Extreme Platform ONEAIExtremecloud IQAIExtreme XIQAI29/5/202622/7/2026
Una condición de carrera en la ruta de autenticación de clave API compartida del IAM Gateway de Extreme Platform ONE podría, bajo condiciones específicas de tráfico de alta concurrencia, permitir intermitentemente que las solicitudes autenticadas con una clave API emitida por Extreme Platform ONE /IAM reciban datos de…
AplazadaAlta (8.7)0.50%—Verbb FormieAI29/5/202622/7/2026
Formie es un plugin de Craft CMS para crear formularios. Antes de 2.2.21 y 3.1.26, usuarios no autenticados podían modificar envíos existentes publicando un ID de envío conocido o adivinado en formie/submissions/save-submission. Esta vulnerabilidad está corregida en 2.2.21 y 3.1.26.
AplazadaCrítica (9.8)0.81%—Verbb FormieAICraftcms Craft CMSAI29/5/202622/7/2026
Formie es un plugin de Craft CMS para crear formularios. Antes de las versiones 2.2.20 y 3.1.24, los usuarios no autenticados podían enviar valores manipulados en campos ocultos (con Valor predeterminado ? Personalizado) que eran evaluados como Twig durante el procesamiento del envío, lo que podría llevar a un…
AplazadaAlta (8.2)0.46%—Form-data-objectizerAI29/5/202621/7/2026
form-data-objectizer convierte FormData a objeto. Antes de la 1.0.1, form-data-objectizer recorre las claves de formulario con notación de corchetes (p. ej., name[sub]) en objetos anidados sin filtrar __proto__, constructor o prototype. Un único campo de formulario HTTP cuyo nombre comienza con __proto__[...] hace que…
ModificadaAlta (7.5)0.62%—Redhat Openshift Container PlatformRedhat Openshift Router29/5/202610/9/2026
Se encontró una vulnerabilidad en el OpenShift Router. Cuando una Ruta tiene 'insecureEdgeTerminationPolicy' configurado en Allow, el frontend HTTP no elimina los encabezados 'X-SSL-Client-*' de las solicitudes entrantes. Esto permite a un atacante no autenticado enviar solicitudes HTTP en texto plano con encabezados…
AplazadaMedia (5.3)0.25%—Contact Form 7 Paypal Stripe ADD ONAI29/5/202621/7/2026
El plugin Contact Form 7 – PayPal & Stripe Add-on para WordPress es vulnerable a una Omisión de Pago (Payment Bypass) a través de una Verificación Insuficiente de la Autenticidad de los Datos en todas las versiones hasta la 2.4.9, inclusive. Aunque `cf7pp_paypal_ipn_handler()` valida correctamente la autenticidad del…
ModificadaMedia (6.5)0.53%—Redhat Openshift Container PlatformRedhat Openshift Router29/5/20261/10/2026
Se encontró un fallo en el router de OpenShift. Un usuario con acceso de escritura a EndpointSlice puede explotar esta vulnerabilidad creando un Servicio respaldado por un EndpointSlice FQDN (Fully Qualified Domain Name) que se resuelve a un endpoint de metadatos en la nube. Esto permite al router redirigir…
AplazadaAlta (7.2)0.51%—HT Contact FormAI28/5/202617/6/2026
The HT Contact Form – Drag & Drop Form Builder for WordPress plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'file_upload' parameter in all versions up to, and including, 2.8.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to…
AplazadaAlta (8.1)0.37%—WP Contact Form 7 DB HandlerAI28/5/202617/6/2026
The WP Contact Form 7 DB Handler plugin for WordPress is vulnerable to Cross-Site Request Forgery leading to Arbitrary File Deletion via SQL Injection and PHP Object Injection in versions up to and including 3.0. This is due to a missing nonce verification in the process_bulk_action() function, the nonce check is only…
ModificadaCrítica (9.8)1.8%💥 PoCRedhat Openshift Container PlatformSambaRedhat Enterprise Linux28/5/20268/10/2026
A flaw was found in Samba. A remote attacker can exploit a misconfiguration in Samba file servers and classic domain controllers that use the "check password script" feature. If this script is configured with the %u substitution character, the client-controlled username is passed without proper escaping of shell…
AplazadaMedia (4.3)0.26%—Wpeverest Everest FormsAI28/5/202617/6/2026
The Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder plugin for WordPress is vulnerable to unauthorized email sending due to a missing capability check on the send_test_email() function in all versions up to, and including, 3.4.7. This makes it possible for authenticated attackers, with…
AplazadaAlta (7.8)1.2%—SysteminformationAI27/5/202628/8/2026
systeminformation is a System and OS information library for node.js. From 4.17.0 to 5.31.5, on Linux, systeminformation is vulnerable to command injection in networkInterfaces() when an active NetworkManager connection profile name contains shell metacharacters. The vulnerable value is obtained internally from real…
AnalizadaMedia (6.5)0.42%—IBM Cloud Application Performance Managemen27/5/202617/6/2026
IBM Cloud APM, Base Private 8.1.4 and IBM Cloud APM, Advanced Private 8.1.4 IBM Db2 for Linux, UNIX and Windows (includes DB2 Connect Server) could allow an authenticated user to cause a denial of service due to improper neutralization of special elements in the data query logic of the Fenced environment.