Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
8610 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.7) | 0.08% | — | Qualcomm Cologne FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+27 | 1/6/2026 | 22/7/2026 | Corrupción de memoria en controladores de Windows al enviar una solicitud de aplicación de confianza incorrecta | |
| Analizada | Media (6.7) | 0.08% | — | Qualcomm Aqt1000 FirmwareQualcomm Cologne FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 Firmware+46 | 1/6/2026 | 22/7/2026 | Corrupción de memoria en servicios de diagnóstico debido a la ausencia de validación de entrada | |
| Analizada | Media (6.4) | 0.06% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm C-v2x 9150 FirmwareQualcomm Cq7790 Firmware+232 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al procesar solicitudes IOCTL con versiones de API no coincidentes debido a la modificación concurrente del búfer de espacio de usuario. | |
| Analizada | Media (5.5) | 0.09% | — | Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csr8811 FirmwareQualcomm Fastconnect 6700 Firmware+183 | 1/6/2026 | 22/7/2026 | Revelación de información al procesar tramas de anuncio con elementos MBSSID malformados de longitud insuficiente. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Cologne FirmwareQualcomm Cq7790 FirmwareQualcomm Cq8725s FirmwareQualcomm Cq8750m Firmware+137 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al escribir en ubicaciones de memoria no válidas se produce debido al agotamiento de la memoria heap durante la inicialización segura de datos. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+136 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al procesar cadenas de identificadores de dispositivo que exceden la longitud máxima esperada. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Snapdragon 480 5G Mobile Platform FirmwareQualcomm Snapdragon 480+ 5G Mobile Platform FirmwareQualcomm Snapdragon 6 GEN 1 Mobile Platform FirmwareQualcomm Snapdragon 6 GEN 3 Mobile Platform Firmware+261 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al ejecutar una operación de copia de memoria debido a escrituras inválidas causadas por un puntero nulo. | |
| Analizada | Media (6.5) | 0.11% | — | Qualcomm Fastconnect 7800 FirmwareQualcomm Qca7005 FirmwareQualcomm Snapdragon AR1 GEN 1 Platform FirmwareQualcomm Wcd9380 Firmware+4 | 1/6/2026 | 22/7/2026 | Revelación de información al restablecer el dispositivo a la configuración predeterminada de fábrica a través de la interfaz de línea eléctrica permite el acceso no autorizado a la configuración del dispositivo. | |
| Analizada | Media (5.3) | 0.46% | — | Nextcloud Forms | 1/6/2026 | 22/7/2026 | Nextcloud es una plataforma de colaboración de contenido de código abierto. Desde la versión 4.3.0 hasta antes de la versión 5.2.7, un colaborador eliminado retiene acceso de lectura no autorizado a los archivos de respuesta subidos para el formulario afectado. El alcance se limita a los archivos subidos para… | |
| Aplazada | Alta (8.2) | 0.56% | — | Parse-nested-form-dataAI | 1/6/2026 | 22/7/2026 | parse-nested-form-data es un pequeño módulo de Node para analizar datos de FormData por nombre en objetos y arrays. Antes de la versión 1.0.1, parseFormData() recorre los nombres de campo de FormData con notación de corchetes y de puntos en objetos anidados sin filtrar las claves de propiedades reservadas. Un único… | |
| Aplazada | Crítica (9.6) | 0.50% | 💥 PoC | Rocketgenius INC Gravity FormsAI | 1/6/2026 | 22/7/2026 | Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('salto de ruta') vulnerabilidad en Rocketgenius Inc. Gravity Forms permite salto de ruta. Este problema afecta a Gravity Forms: desde n/a hasta 2.10.0.1. | |
| Analizada | Media (5) | 0.23% | — | Redhat Openshift Container Platform | 1/6/2026 | 22/7/2026 | Se encontró una falla en OpenShift Container Platform. Los pods completados con restartPolicy: Never no cuentan para los límites de pods de ResourceQuota, y los eventos de Kubernetes no están sujetos a cuota. Un usuario no privilegiado que puede crear pods en un namespace puede explotar esto para generar un gran… | |
| Pendiente de análisis | Media (6.3) | 0.26% | — | Extreme Platform ONEAIExtremecloud IQAIExtreme XIQAI | 29/5/2026 | 22/7/2026 | Una condición de carrera en la ruta de autenticación de clave API compartida del IAM Gateway de Extreme Platform ONE podría, bajo condiciones específicas de tráfico de alta concurrencia, permitir intermitentemente que las solicitudes autenticadas con una clave API emitida por Extreme Platform ONE /IAM reciban datos de… | |
| Aplazada | Alta (8.7) | 0.50% | — | Verbb FormieAI | 29/5/2026 | 22/7/2026 | Formie es un plugin de Craft CMS para crear formularios. Antes de 2.2.21 y 3.1.26, usuarios no autenticados podían modificar envíos existentes publicando un ID de envío conocido o adivinado en formie/submissions/save-submission. Esta vulnerabilidad está corregida en 2.2.21 y 3.1.26. | |
| Aplazada | Crítica (9.8) | 0.81% | — | Verbb FormieAICraftcms Craft CMSAI | 29/5/2026 | 22/7/2026 | Formie es un plugin de Craft CMS para crear formularios. Antes de las versiones 2.2.20 y 3.1.24, los usuarios no autenticados podían enviar valores manipulados en campos ocultos (con Valor predeterminado ? Personalizado) que eran evaluados como Twig durante el procesamiento del envío, lo que podría llevar a un… | |
| Aplazada | Alta (8.2) | 0.46% | — | Form-data-objectizerAI | 29/5/2026 | 21/7/2026 | form-data-objectizer convierte FormData a objeto. Antes de la 1.0.1, form-data-objectizer recorre las claves de formulario con notación de corchetes (p. ej., name[sub]) en objetos anidados sin filtrar __proto__, constructor o prototype. Un único campo de formulario HTTP cuyo nombre comienza con __proto__[...] hace que… | |
| Modificada | Alta (7.5) | 0.62% | — | Redhat Openshift Container PlatformRedhat Openshift Router | 29/5/2026 | 10/9/2026 | Se encontró una vulnerabilidad en el OpenShift Router. Cuando una Ruta tiene 'insecureEdgeTerminationPolicy' configurado en Allow, el frontend HTTP no elimina los encabezados 'X-SSL-Client-*' de las solicitudes entrantes. Esto permite a un atacante no autenticado enviar solicitudes HTTP en texto plano con encabezados… | |
| Aplazada | Media (5.3) | 0.25% | — | Contact Form 7 Paypal Stripe ADD ONAI | 29/5/2026 | 21/7/2026 | El plugin Contact Form 7 – PayPal & Stripe Add-on para WordPress es vulnerable a una Omisión de Pago (Payment Bypass) a través de una Verificación Insuficiente de la Autenticidad de los Datos en todas las versiones hasta la 2.4.9, inclusive. Aunque `cf7pp_paypal_ipn_handler()` valida correctamente la autenticidad del… | |
| Modificada | Media (6.5) | 0.53% | — | Redhat Openshift Container PlatformRedhat Openshift Router | 29/5/2026 | 1/10/2026 | Se encontró un fallo en el router de OpenShift. Un usuario con acceso de escritura a EndpointSlice puede explotar esta vulnerabilidad creando un Servicio respaldado por un EndpointSlice FQDN (Fully Qualified Domain Name) que se resuelve a un endpoint de metadatos en la nube. Esto permite al router redirigir… | |
| Aplazada | Alta (7.2) | 0.51% | — | HT Contact FormAI | 28/5/2026 | 17/6/2026 | The HT Contact Form – Drag & Drop Form Builder for WordPress plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'file_upload' parameter in all versions up to, and including, 2.8.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to… | |
| Aplazada | Alta (8.1) | 0.37% | — | WP Contact Form 7 DB HandlerAI | 28/5/2026 | 17/6/2026 | The WP Contact Form 7 DB Handler plugin for WordPress is vulnerable to Cross-Site Request Forgery leading to Arbitrary File Deletion via SQL Injection and PHP Object Injection in versions up to and including 3.0. This is due to a missing nonce verification in the process_bulk_action() function, the nonce check is only… | |
| Modificada | Crítica (9.8) | 1.8% | 💥 PoC | Redhat Openshift Container PlatformSambaRedhat Enterprise Linux | 28/5/2026 | 8/10/2026 | A flaw was found in Samba. A remote attacker can exploit a misconfiguration in Samba file servers and classic domain controllers that use the "check password script" feature. If this script is configured with the %u substitution character, the client-controlled username is passed without proper escaping of shell… | |
| Aplazada | Media (4.3) | 0.26% | — | Wpeverest Everest FormsAI | 28/5/2026 | 17/6/2026 | The Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder plugin for WordPress is vulnerable to unauthorized email sending due to a missing capability check on the send_test_email() function in all versions up to, and including, 3.4.7. This makes it possible for authenticated attackers, with… | |
| Aplazada | Alta (7.8) | 1.2% | — | SysteminformationAI | 27/5/2026 | 28/8/2026 | systeminformation is a System and OS information library for node.js. From 4.17.0 to 5.31.5, on Linux, systeminformation is vulnerable to command injection in networkInterfaces() when an active NetworkManager connection profile name contains shell metacharacters. The vulnerable value is obtained internally from real… | |
| Analizada | Media (6.5) | 0.42% | — | IBM Cloud Application Performance Managemen | 27/5/2026 | 17/6/2026 | IBM Cloud APM, Base Private 8.1.4 and IBM Cloud APM, Advanced Private 8.1.4 IBM Db2 for Linux, UNIX and Windows (includes DB2 Connect Server) could allow an authenticated user to cause a denial of service due to improper neutralization of special elements in the data query logic of the Fenced environment. |