Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
9126 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.15% | — | Google Android | 26/8/2025 | 17/6/2026 | En handleBondStateChanged de AdapterService.java, existe una posible omisión de permisos debido a una interfaz de usuario engañosa o insuficiente. Esto podría provocar la divulgación de información remota (proximal/adyacente) sin necesidad de privilegios de ejecución adicionales. Se requiere la interacción del usuario… | |
| Analizada | Media (6.2) | 0.13% | — | Google Android | 26/8/2025 | 17/6/2026 | En onResult de AccountManagerService.java, existe una forma posible de sobrescribir el token de autenticación debido a la falta de una comprobación de permisos. Esto podría provocar la divulgación de información local sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para… | |
| Analizada | Alta (8.8) | 0.22% | — | Google Android | 26/8/2025 | 17/6/2026 | En varias ubicaciones, existe la posibilidad de una escritura fuera de límites debido a un use after free. Esto podría provocar la ejecución remota de código por Bluetooth, si la compatibilidad con HFP está habilitada, sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario… | |
| Analizada | Media (4) | 0.10% | — | Google Android | 26/8/2025 | 17/6/2026 | En varias ubicaciones, es posible acceder al contenido de los perfiles de usuario gracias a la doble codificación de URI. Esto podría provocar la divulgación de información local sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para la explotación. | |
| Analizada | Media (5.5) | 0.09% | — | Google Android | 26/8/2025 | 17/6/2026 | En varias funciones de StatusHint.java y TelecomServiceImpl.java, existe una forma posible de revelar imágenes entre usuarios debido a un subordinado confundido. Esto podría provocar la divulgación de información local sin necesidad de privilegios de ejecución adicionales. Se requiere la interacción del usuario para… | |
| Analizada | Alta (7.5) | 0.37% | — | Google Android | 26/8/2025 | 17/6/2026 | En dng_lossless_decoder::HuffDecode de dng_lossless_jpeg.cpp, existe una forma posible de provocar un bloqueo debido a datos no inicializados. Esto podría provocar una denegación de servicio remota sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para su explotación. | |
| Analizada | Alta (7.8) | 0.09% | — | Google Android | 26/8/2025 | 17/6/2026 | En varias ubicaciones, existe la posibilidad de superponer el cuadro de diálogo de confirmación de instalación debido a un ataque de tapjacking/superposición. Esto podría provocar una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para su… | |
| Analizada | Alta (7.8) | 0.10% | — | Google Android | 26/8/2025 | 17/6/2026 | En varias ubicaciones, es posible que los canales avdtp y avctp no estén cifrados debido a un error lógico en el código. Esto podría provocar una escalada local de privilegios, requiriendo privilegios de ejecución del usuario. La interacción del usuario no es necesaria para la explotación. | |
| Analizada | Alta (8.8) | 0.30% | — | Google Android | 26/8/2025 | 17/6/2026 | En el archivo main.cpp, existe una forma posible de eludir SELinux debido a un error lógico en el código. Esto podría provocar una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para su explotación. | |
| Analizada | Crítica (9.8) | 0.41% | — | Google Android | 26/8/2025 | 17/6/2026 | En process_service_search_attr_req de sdp_server.cc, existe una forma posible de ejecutar código arbitrario debido a un use after free. Esto podría provocar la ejecución remota de código sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para su explotación. | |
| Analizada | Crítica (9.8) | 0.41% | — | Google Android | 26/8/2025 | 17/6/2026 | En process_service_attr_rsp de sdp_discovery.cc, existe una forma posible de ejecutar código arbitrario debido a un use after free. Esto podría provocar la ejecución remota de código sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para su explotación. | |
| Analizada | Media (5.5) | 0.10% | — | Google Android | 26/8/2025 | 17/6/2026 | En varias ubicaciones, existe la posibilidad de un bucle de fallos debido al agotamiento de recursos. Esto podría provocar una denegación de servicio local sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para su explotación. | |
| Analizada | Alta (8) | 0.20% | 💥 PoC | Google Android | 26/8/2025 | 17/6/2026 | En btif_hh_hsdata_rpt_copy_cb de bta_hh.cc, existe una posible forma de corromper la memoria debido a un use after free. Esto podría provocar una escalada local de privilegios sobre Bluetooth sin necesidad de privilegios de ejecución adicionales. No se requiere la interacción del usuario para su explotación. | |
| Aplazada | Media (5.9) | 0.14% | — | Lotus CarsAIGoogle AndroidAI | 14/8/2025 | 5/7/2026 | La aplicación Lotus Cars para Android (com.lotus.carsdomestic.intl) 1.2.8 tiene la opción allowBackup=true establecida en su manifiesto, lo que permite la exfiltración de datos mediante copias de seguridad de ADB en dispositivos rooteados o con depuración habilitada. Esto supone un riesgo de exposición de los datos… | |
| Aplazada | Media (6.5) | 0.33% | — | Lotus Cars Android APPAI | 14/8/2025 | 5/7/2026 | La aplicación Lotus Cars para Android (com.lotus.carsdomestic.intl) 1.2.8 contiene un componente exportado, PushDeepLinkActivity, al que se puede acceder sin autenticación mediante ADB o aplicaciones maliciosas. Esto supone un riesgo de acceso no intencionado a las funciones internas de la aplicación y puede provocar… | |
| Analizada | Media (5.5) | 0.08% | — | Google Android | 6/8/2025 | 17/6/2026 | El uso de intención implícita para comunicación confidencial en Smart View antes de Android 16 permite a atacantes locales acceder a información confidencial. | |
| Aplazada | Baja (3.3) | 0.12% | — | Samsung Galaxy WatchAIGoogle Android WatchAI | 6/8/2025 | 17/6/2026 | El control de acceso inadecuado en WcsExtension para Galaxy Watch anterior a Android Watch 16 permite que atacantes locales accedan a información confidencial. | |
| Analizada | Alta (7.1) | 0.15% | — | Samsung Android | 6/8/2025 | 17/6/2026 | Path Traversal en el escáner de documentos anterior a la versión 1 de SMR de agosto de 2025 permite a atacantes locales eliminar archivos con el privilegio del escáner de documentos. | |
| Analizada | Media (5.5) | 0.13% | — | Samsung Android | 6/8/2025 | 17/6/2026 | La exportación incorrecta del componente de la aplicación Android en Emergency SoS anterior a la versión 1 de SMR de agosto de 2025 permite que atacantes locales accedan a información confidencial. | |
| Analizada | Media (6) | 0.13% | — | Samsung Android | 6/8/2025 | 17/6/2026 | La gestión inadecuada de privilegios en SamsungAccount antes de SMR Aug-2025 Release 1 permite que atacantes locales con privilegios desactiven la cuenta Samsung. | |
| Analizada | Baja (3.3) | 0.12% | — | Samsung Android | 6/8/2025 | 17/6/2026 | El control de acceso inadecuado al acceder al nodo del dispositivo del sistema antes de la versión 1 de SMR de agosto de 2025 permite que atacantes locales accedan al identificador del dispositivo. | |
| Analizada | Media (6.7) | 0.09% | — | Google Android | 4/8/2025 | 17/6/2026 | En Power HAL, existe una posible escritura fuera de los límites debido a la falta de una comprobación de los límites. Esto podría provocar una escalada local de privilegios si un agente malicioso ya ha obtenido privilegios de System. No se requiere la interacción del usuario para la explotación. ID de parche:… | |
| Analizada | Media (6.7) | 0.09% | — | Google Android | 4/8/2025 | 17/6/2026 | En Power HAL, existe una posible escritura fuera de los límites debido a la falta de una comprobación de los límites. Esto podría provocar una escalada local de privilegios si un agente malicioso ya ha obtenido el privilegio de System. No se requiere la interacción del usuario para la explotación. ID de parche:… | |
| Analizada | Media (6.8) | 0.12% | — | Linuxfoundation YoctoRdkcentral Rdk-bGoogle AndroidOpenwrt+1 | 4/8/2025 | 17/6/2026 | En DA, existe una posible escritura fuera de los límites debido a la falta de una comprobación de los límites. Esto podría provocar una escalada local de privilegios si un atacante tiene acceso físico al dispositivo, sin necesidad de privilegios de ejecución adicionales. Se requiere la interacción del usuario para su… | |
| Aplazada | Media (6.9) | 0.10% | — | Android TvsettingsAI | 31/7/2025 | 17/6/2026 | Existe una condición de ejecución TOCTOU en TvSettings AppRestrictionsFragment.java que provoca el inicio de la actividad proporcionada por el atacante en el contexto de Ajustes (es decir, el contexto system-uid), lo que provoca launchAnyWhere. La idea principal es aprovechar el intervalo de tiempo entre la… |