Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
–

8616 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.08%—Qualcomm Aqt1000 FirmwareQualcomm Cologne FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 Firmware+506/4/202617/6/2026
Memory Corruption when accessing an output buffer without validating its size during IOCTL processing.
AnalizadaAlta (7.8)0.10%—Qualcomm X2000094 FirmwareQualcomm Xg101002 FirmwareQualcomm Xg101032 FirmwareQualcomm Xg101039 Firmware+246/4/202617/6/2026
Memory Corruption when sending IOCTL requests with invalid buffer sizes during memcpy operations.
AnalizadaAlta (7.8)0.10%—Qualcomm Snapdragon 8CX Compute Platform "poipu Pro" FirmwareQualcomm Snapdragon 8CX GEN 2 5G Compute Platform FirmwareQualcomm Snapdragon 8CX GEN 2 5G Compute Platform "poipu Pro" FirmwareQualcomm Snapdragon 8CX GEN 3 Compute Platform Firmware+486/4/202617/6/2026
Memory Corruption when retrieving output buffer with insufficient size validation.
AnalizadaAlta (7.5)0.20%—Qualcomm Ar8035 FirmwareQualcomm Cologne FirmwareQualcomm Csr8811 FirmwareQualcomm Fastconnect 6200 Firmware+1466/4/202617/6/2026
Transient DOS when processing nonstandard FILS Discovery Frames with out-of-range action sizes during initial scans.
AnalizadaAlta (8.8)0.17%—Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+1506/4/20267/10/2026
Corrupción de memoria al decodificar archivos de datos satelitales corruptos con desplazamientos de firma no válidos.
AnalizadaAlta (7.8)0.10%—Qualcomm Wcn3988 FirmwareQualcomm Wcn6450 FirmwareQualcomm Wcn6650 FirmwareQualcomm Wcn6755 Firmware+976/4/20267/10/2026
Corrupción de memoria al procesar una solicitud de trama del usuario.
AnalizadaAlta (7.8)0.10%—Qualcomm Qcm5430 FirmwareQualcomm Qcm6490 FirmwareQualcomm Video Collaboration VC3 Platform FirmwareQualcomm Sc8380xp Firmware+256/4/20267/10/2026
Corrupción de memoria durante el preprocesamiento de una solicitud IOCTL en el controlador JPEG.
AnalizadaAlta (7.8)0.10%—Qualcomm Ar8035 FirmwareQualcomm Cologne FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+1776/4/20267/10/2026
Corrupción de memoria cuando falla la operación de copia del búfer debido a desbordamiento de entero durante la generación del informe de atestación.
AnalizadaMedia (6.5)0.07%—Qualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 FirmwareQualcomm Pandeiro FirmwareQualcomm Qln1083bd Firmware+266/4/20267/10/2026
Corrupción de memoria al acceder a memoria liberada debido a la anulación de registro de valla concurrente y el manejo de señales.
AplazadaBaja (2.1)0.34%—Hcengineering Huly PlatformAI6/4/202624/7/2026
Una vulnerabilidad fue identificada en hcengineering Huly Platform 0.7.382. Esto afecta una parte desconocida del archivo server/front/src/index.ts del componente Import Endpoint. Dicha manipulación conduce a falsificación de petición del lado del servidor. El ataque puede ser lanzado remotamente. El exploit está…
AplazadaBaja (2.9)0.39%—Hcengineering Huly PlatformAI6/4/202624/7/2026
Se determinó una vulnerabilidad en hcengineering Huly Platform 0.7.382. Afectada por este problema es alguna funcionalidad desconocida del archivo foundations/core/packages/token/src/token.ts del componente Gestor de Tokens JWT. Esta manipulación del argumento SERVER_SECRET con la entrada secret causa el uso de una…
AplazadaMedia (5.5)0.48%—Acrel Electrical Prepaid Cloud PlatformAI5/4/202624/7/2026
Una vulnerabilidad fue encontrada en Acrel Electrical Prepaid Cloud Platform 1.0. Este problema afecta a algún procesamiento desconocido del archivo /bin.rar del componente Gestor de Archivos de Copia de Seguridad. La manipulación resulta en revelación de información. El ataque puede ser lanzado remotamente. El…
AnalizadaAlta (8.8)0.27%—Gatech Computing FOR Good's Basic Laboratory Information System5/4/202624/7/2026
C4G Basic Laboratory Information System 3.4 contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes no autenticados ejecutar comandos SQL arbitrarios inyectando código malicioso a través del parámetro site. Los atacantes pueden enviar solicitudes GET al endpoint users_select.php con cargas útiles…
Pendiente de análisisAlta (8.6)0.21%—Hirschmann Hilcos Classic PlatformAI3/4/202621/7/2026
Los conmutadores Hirschmann HiLCOS Classic Platform versiones Classic L2E, L2P, L3E, L3P anteriores a la 09.0.06 y Classic L2B anteriores a la 05.3.07 contienen una vulnerabilidad de exposición de credenciales donde las contraseñas de usuario se sincronizan con las cadenas de comunidad SNMPv1/v2 y se transmiten en…
Pendiente de análisisMedia (6.9)0.48%—Bentley Systems Itwin PlatformAICesium IONAI2/4/202624/7/2026
La plataforma iTwin de Bentley Systems expuso un token de acceso de Cesium ion en el código fuente de algunas páginas web. Un atacante no autenticado podría usar este token para enumerar o eliminar ciertos activos. A partir del 27-03-2026, el token ya no está presente en las páginas web y no puede ser usado para…
Pendiente de análisisMedia (5.3)0.35%—Openedx Open EDX PlatformAI2/4/202624/7/2026
La Plataforma Open edX permite la creación y entrega de aprendizaje en línea a cualquier escala. Desde la versión maple hasta antes de la versión ulmo, un atacante no autenticado puede eludir completamente el proceso de verificación de correo electrónico al combinar dos problemas: la concesión de contraseña de OAuth2…
AplazadaAlta (8.1)0.91%—MW WP FormAI2/4/202617/6/2026
The MW WP Form plugin for WordPress is vulnerable to arbitrary file moving due to insufficient file path validation via the 'generate_user_filepath' function and the 'move_temp_file_to_upload_dir' function in all versions up to, and including, 5.1.0. This makes it possible for unauthenticated attackers to move…
AplazadaAlta (7.2)0.64%—Spam Protect FOR Contact Form 7AI2/4/202617/6/2026
The Spam Protect for Contact Form 7 WordPress plugin before 1.2.10 allows logging to a PHP file, which could allow an attacker with editor access to achieve Remote Code Execution by using a crafted header
AnalizadaBaja (3.3)0.11%—Hcltech Bigfix Platform2/4/202617/6/2026
HCL BigFix Platform is affected by insufficient authentication. The application might allow users to access sensitive areas of the application without proper authentication.
AnalizadaAlta (7.8)0.10%—Hcltech Bigfix Platform2/4/202617/6/2026
HCL BigFix Platform is affected by insecure permissions on private cryptographic keys. The private cryptographic keys located on a Windows host machine might be subject to overly permissive file system permissions.
AplazadaMedia (4.3)0.28%—Database FOR Contact Form 7 Wpforms Elementor FormsAI1/4/202617/6/2026
El plugin Database for Contact Form 7, WPforms, Elementor forms para WordPress es vulnerable a acceso no autorizado de datos debido a una comprobación de capacidad faltante en la función entries_shortcode() en todas las versiones hasta la 1.4.9, inclusive. Esto hace posible que atacantes autenticados, con acceso de…
AnalizadaAlta (8.2)0.47%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.71 y 9.7.1-alpha.1, las descargas de archivos a través de solicitudes HTTP Range eluden el disparador afterFind(Parse.File) y sus validadores en adaptadores de…
ModificadaAlta (8.2)0.53%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.63 y 9.7.0-alpha.7, el endpoint de verificación de contraseña devuelve datos de autenticación no saneados, incluyendo secretos TOTP de MFA, códigos de recuperación y…
AnalizadaMedia (4.8)0.26%—Pega Platform31/3/202624/7/2026
Las versiones 8.1.0 a 25.1.0 de Pega Platform están afectadas por una vulnerabilidad de cross-site scripting almacenado en un componente de la interfaz de usuario. Requiere un usuario administrativo y, dado que requiere derechos de acceso extensos, el impacto en la confidencialidad es bajo y en la integridad es nulo.
AnalizadaMedia (5.3)0.43%—Parseplatform Parse-server31/3/202624/7/2026
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.70 y 9.7.0-alpha.18, un usuario autenticado con permiso de nivel de clase 'find' puede eludir la configuración de permiso de nivel de clase 'protectedFields' en las…