Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
8632 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.45% | — | Parseplatform Parse-server | 6/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.5 y 9.5.0-alpha.3, la readOnlyMasterKey puede ser utilizada para crear y eliminar archivos a través de la API de Archivos (POST /files/:filename, DELETE… | |
| Analizada | Alta (8.6) | 0.58% | — | Parseplatform Parse-server | 6/3/2026 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.4 y 9.4.1-alpha.3, la opción readOnlyMasterKey de Parse Server permite el acceso con privilegios de lectura a nivel maestro, pero está documentada para denegar todas… | |
| Modificada | Alta (7.5) | 0.25% | — | Ibexa EZ Platform | 6/3/2026 | 5/7/2026 | Control de acceso incorrecto en la API REST de Ibexa & Ciril GROUP eZ Platform / Ciril Platform 2.x permite a atacantes no autenticados acceder a datos sensibles mediante la enumeración de IDs de objeto. | |
| Aplazada | Alta (8.1) | 0.95% | — | Drag AND Drop Multiple File Upload Contact Form 7AI | 5/3/2026 | 17/6/2026 | El plugin Drag and Drop Multiple File Upload - Contact Form 7 para WordPress es vulnerable a la carga arbitraria de archivos debido a una validación insuficiente del tipo de archivo en la función dnd_upload_cf7_upload en versiones hasta la 1.3.7.3, inclusive. Esto hace posible que atacantes no autenticados carguen… | |
| Modificada | Alta (8.1) | 0.49% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 5/3/2026 | 14/9/2026 | Una falla de seguridad en el endpoint IdentityBrokerService.performLogin de Keycloak permite que la autenticación proceda usando un Proveedor de Identidad (IdP) incluso después de haber sido deshabilitado por un administrador. Un atacante que conoce el alias del IdP puede reutilizar una solicitud de inicio de sesión… | |
| Analizada | Alta (7.5) | 0.76% | 💥 PoC | TCS Cognix Platform | 5/3/2026 | 17/6/2026 | Falta de autenticación y autorización en la API web de Tata Consultancy Services Cognix Recon Client v3.0 permite a atacantes remotos acceder a la funcionalidad de la aplicación sin restricciones a través de la red. | |
| Analizada | Alta (8.1) | 0.40% | 💥 PoC | TCS Cognix Platform | 5/3/2026 | 17/6/2026 | Una vulnerabilidad de control de acceso roto en la funcionalidad de restablecimiento de contraseña de Tata Consultancy Services Cognix Recon Cliente v3.0 permite a usuarios autenticados restablecer contraseñas de cuentas de usuario arbitrarias a través de solicitudes manipuladas. | |
| Analizada | Alta (8.8) | 0.59% | 💥 PoC | TCS Cognix Platform | 5/3/2026 | 17/6/2026 | Una vulnerabilidad de omisión de autorización en Tata Consultancy Services Cognix Recon Client v3.0 permite a usuarios autenticados escalar privilegios a través de los límites de roles mediante solicitudes manipuladas. | |
| Aplazada | Crítica (9.8) | 1.0% | — | Database FOR Contact Form 7AI | 5/3/2026 | 17/6/2026 | El plugin Database for Contact Form 7, WPforms, Elementor forms para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.4.7, inclusive, a través de la deserialización de entrada no confiable en la función 'download_csv'. Esto hace posible que atacantes no autenticados inyecten un… | |
| Aplazada | Alta (8.6) | 0.40% | — | Wpwax FormgentAI | 5/3/2026 | 17/6/2026 | Limitación Incorrecta de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') vulnerabilidad en wpWax FormGent formgent permite Salto de Ruta. Este problema afecta a FormGent: desde n/a hasta <= 1.4.2. | |
| Aplazada | Media (6.5) | 0.37% | — | Fluentforms Fluent Forms PRO ADD ON PackAI | 5/3/2026 | 17/6/2026 | El plugin Fluent Forms Pro Add On Pack para WordPress es vulnerable a Autorización Faltante en todas las versiones hasta la 6.1.17, inclusive. Esto se debe a que el método 'deleteFile()' en la clase 'Uploader' carece de verificación de nonce y comprobaciones de capacidad. La acción AJAX se registra a través de… | |
| Aplazada | Alta (7.2) | 0.27% | — | Fluentforms Fluent Forms PROAI | 5/3/2026 | 17/6/2026 | El plugin Fluent Forms Pro para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la acción AJAX 'fluentform_step_form_save_data' en todas las versiones hasta la 6.1.17, inclusive. Esto se debe a que el endpoint de envío de formularios en borrador es públicamente accesible sin autenticación o… | |
| Modificada | Media (6.5) | 0.47% | — | Redhat Openshift Container PlatformRedhat Enterprise LinuxLinux-nfs Nfs-utils | 4/3/2026 | 1/9/2026 | Una vulnerabilidad fue descubierta recientemente en el demonio rpc.mountd del paquete nfs-utils para Linux, que permite a un cliente NFSv3 escalar los privilegios asignados a él en el archivo /etc/exports en el momento del montaje. En particular, permite al cliente acceder a cualquier subdirectorio o subárbol de un… | |
| Aplazada | Media (6.5) | 0.24% | — | Gutena FormsAI | 4/3/2026 | 17/6/2026 | El plugin Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, y Custom Form Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de autorización dentro de la función save_gutena_forms_schema() en todas las versiones hasta la 1.6.0, inclusive. Esto hace… | |
| Analizada | Alta (7.5) | 0.32% | — | IBM Infosphere Information Server | 3/3/2026 | 17/6/2026 | IBM InfoSphere Information Server 11.7.0.0 hasta 11.7.1.6 Una vulnerabilidad de Entidad Externa XML (XXE) en IBM InfoSphere Information Server podría permitir a los atacantes recuperar información sensible del servidor. | |
| Analizada | Media (5.3) | 0.20% | — | IBM Infosphere Information Server | 3/3/2026 | 17/6/2026 | IBM InfoSphere Information Servidor 11.7.0.0 hasta 11.7.1.6 es vulnerable a la escritura de información sensible en un archivo de registro. | |
| Analizada | Alta (7.8) | 1.3% | ⚠ Explotación activa💥 PoC | Qualcomm Sm7675p FirmwareQualcomm Sm8475p FirmwareQualcomm Sm8550p FirmwareQualcomm Sm8635 Firmware+233 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al utilizar alineaciones para la asignación de memoria. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Cologne FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Xg101039 FirmwareQualcomm Xg101032 Firmware+25 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al procesar dirección de usuario no válida con dirección de búfer no estándar. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+160 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al añadir datos proporcionados por el usuario sin comprobar el espacio de búfer disponible. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+166 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al invocar llamadas IOCTL cuando el acceso concurrente a un búfer compartido se produce. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Sa8295p FirmwareQualcomm Sa8620p FirmwareQualcomm Sa8770p FirmwareQualcomm Sa9000p Firmware+90 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al acceder a entorno de ejecución confiable sin comprobación de privilegios adecuada. | |
| Analizada | Media (6.5) | 0.11% | — | Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6800 Firmware+39 | 2/3/2026 | 17/6/2026 | DoS transitorio cuando MAC configura ID de configuración mayor que valor máximo soportado. | |
| Analizada | Alta (7.2) | 0.14% | — | Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm 9206 LTE Modem FirmwareQualcomm 9207 LTE Modem FirmwareQualcomm Apq8098 Firmware+202 | 2/3/2026 | 17/6/2026 | Configuración débil puede llevar a problema criptográfico cuando se activa una llamada VoWiFi desde el UE. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Sa8295p FirmwareQualcomm Sa8620p FirmwareQualcomm Sa8770p FirmwareQualcomm Sa9000p Firmware+174 | 2/3/2026 | 17/6/2026 | Corrupción de memoria cuando ocurre acceso concurrente a un búfer compartido debido a sincronización inadecuada entre la asignación y la desasignación de recursos del búfer. | |
| Analizada | Alta (7.1) | 0.07% | — | Qualcomm Cologne FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6800 FirmwareQualcomm Fastconnect 6900 Firmware+70 | 2/3/2026 | 17/6/2026 | Problema criptográfico cuando una referencia de VM compartida permite al HLOS arrancar el cargador de arranque y acceder a la cadena de certificados. |