Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2772▲ 13 respecto a la semana anterior
Críticas / altas1288▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

8633 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.1)0.07%—Qualcomm Cologne FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6800 FirmwareQualcomm Fastconnect 6900 Firmware+702/3/202617/6/2026
Problema criptográfico cuando una referencia de VM compartida permite al HLOS arrancar el cargador de arranque y acceder a la cadena de certificados.
AnalizadaAlta (7.8)0.07%—Qualcomm Ar8035 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+1182/3/202617/6/2026
Corrupción de memoria al acceder a un búfer después de que ha sido liberado mientras se procesan llamadas IOCTL.
AnalizadaAlta (7.8)0.07%—Qualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+1662/3/202617/6/2026
Corrupción de memoria cuando el acceso concurrente a un búfer compartido ocurre durante llamadas IOCTL.
AnalizadaAlta (7.8)0.07%—Qualcomm Sa6150p FirmwareQualcomm Sa6155p FirmwareQualcomm Sa7255p FirmwareQualcomm Sa7775p Firmware+1652/3/202617/6/2026
Corrupción de memoria al manejar diferentes llamadas IOCTL desde el espacio de usuario simultáneamente.
AnalizadaAlta (7.8)0.07%—Qualcomm Fastconnect 7800 FirmwareQualcomm FWA GEN 3 Ultra FirmwareQualcomm G1 GEN 1 FirmwareQualcomm G2 GEN 1 Firmware+1842/3/202617/6/2026
Corrupción de memoria al acceder a búferes con longitud inválida durante la invocación de TA.
AnalizadaMedia (6.5)0.11%—Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+1212/3/202617/6/2026
DoS transitorio cuando un paquete LTE RLC con TB inválido es recibido por el UE.
AnalizadaAlta (8.6)0.59%—Intra-mart Accel Platform27/2/202617/6/2026
El módulo IM-LogicDesigner de intra-mart Accel Platform contiene un problema de deserialización insegura. Esto puede ser explotado solo cuando IM-LogicDesigner está desplegado en el sistema. Se puede ejecutar código arbitrario cuando se importa algún archivo manipulado por un usuario con privilegios de administrador.
AnalizadaMedia (6.7)0.17%—Redhat Ansible Automation PlatformRedhat Ansible DeveloperRedhat Ansible Inside27/2/202617/6/2026
Se encontró una falla en el componente de creación de rutas del Gateway de Red Hat Ansible Automation Platform. Esta vulnerabilidad permite el robo de credenciales mediante la creación de rutas engañosas utilizando un prefijo de doble barra (//) en el gateway_path. Un administrador malicioso o que ha sido objeto de…
AnalizadaMedia (6.7)0.20%—Redhat Ansible Automation PlatformRedhat Ansible DeveloperRedhat Ansible Inside27/2/202617/6/2026
Se encontró una falla en Red Hat Ansible Automation Platform, Event-Driven Ansible (EDA) Event Streams. Esta vulnerabilidad permite a un usuario autenticado obtener acceso a encabezados de infraestructura interna sensibles (como X-Trusted-Proxy y X-Envoy-*) y URLs de flujo de eventos a través de solicitudes…
AnalizadaMedia (6.7)0.17%—Redhat Ansible Automation PlatformRedhat Ansible DeveloperRedhat Ansible Inside27/2/202617/6/2026
Se encontró una falla en la Plataforma de Automatización Red Hat Ansible, API de Flujo de Eventos de Ansible Orientado a Eventos (EDA). Esta vulnerabilidad permite la exposición de credenciales sensibles del cliente y encabezados de infraestructura interna a través del campo test_headers cuando un flujo de eventos…
AplazadaAlta (7.5)0.14%—Fluentforms Fluent Forms PRO ADD ON PackAI27/2/202617/6/2026
El plugin Fluent Forms Pro Add On Pack para WordPress es vulnerable a la Verificación Insuficiente de Autenticidad de Datos en todas las versiones hasta la 6.1.17, inclusive. Esto se debe a que la verificación de PayPal IPN (Notificación Instantánea de Pago) está deshabilitada por defecto (disable_ipn_verification…
AplazadaAlta (8.4)0.44%—Informatik.hu-berlin FlairAI26/2/202617/6/2026
Deserialización de datos no confiables en la clase LanguageModel de Flair desde las versiones 0.4.1 hasta las más recientes son vulnerables a ejecución de código arbitrario al cargar un modelo malicioso.
AnalizadaAlta (7.7)0.58%—Terraform Linode Provider26/2/202617/6/2026
El proveedor de Terraform para Linode versiones anteriores a la v3.9.0 registró información sensible, incluyendo algunas contraseñas, contenido de StackScript y datos de almacenamiento de objetos, en los registros de depuración sin redacción. El registro de depuración del proveedor no está habilitado por defecto. Este…
AnalizadaCrítica (9.3)0.23%—Parseplatform Parse-server26/2/202617/6/2026
Parse Server es un backend de código abierto que puede implementarse en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.3 y 9.1.1-alpha.4, un atacante no autenticado puede falsificar un token de autenticación de Google con 'alg: "none"' para iniciar sesión como cualquier usuario…
AnalizadaAlta (7.2)0.71%—Vmware Aria OperationsVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform25/2/202617/6/2026
VMware Aria Operations contiene una vulnerabilidad de escalada de privilegios. Un actor malicioso con privilegios en vCenter para acceder a Aria Operations podría aprovechar esta vulnerabilidad para obtener acceso administrativo en VMware Aria Operations. Para remediar CVE-2026-22721, aplique los parches enumerados en…
AplazadaCrítica (9.2)0.59%💥 PoCServicenow AI PlatformAIServicenow SandboxAI25/2/202617/6/2026
ServiceNow ha abordado una vulnerabilidad de ejecución remota de código que fue identificada en la plataforma de IA de ServiceNow. Esta vulnerabilidad podría permitir a un usuario no autenticado, en ciertas circunstancias, ejecutar código dentro del sandbox de ServiceNow. ServiceNow abordó esta vulnerabilidad…
AnalizadaCrítica (9)0.42%—Vmware Aria OperationsVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform25/2/202617/6/2026
VMware Aria Operations contiene una vulnerabilidad de cross-site scripting almacenada. Un actor malicioso con privilegios para crear puntos de referencia personalizados podría inyectar scripts para realizar acciones administrativas en VMware Aria Operations. Para remediar CVE-2026-22720, aplique los parches enumerados…
AnalizadaAlta (8.1)18%⚠ Explotación activaVmware Aria OperationsVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform25/2/202617/6/2026
VMware Aria Operations contiene una vulnerabilidad de inyección de comandos. Un actor malicioso no autenticado puede explotar este problema para ejecutar comandos arbitrarios, lo que puede conducir a la ejecución remota de código en VMware Aria Operations mientras la migración del producto asistida por soporte está en…
AnalizadaAlta (7)0.41%—Parseplatform Parse Dashboard25/2/202626/6/2026
Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el `ConfigKeyCache` utiliza la misma clave de caché tanto para la clave maestra como para la clave maestra de solo lectura al resolver claves de tipo función. Bajo…
AnalizadaAlta (8.3)0.18%—Parseplatform Parse Dashboard25/2/202626/6/2026
Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA ('POST /apps/:appId/agent') carece de protección CSRF. Un atacante puede crear una página maliciosa que, al ser visitada por…
AnalizadaCrítica (9.3)0.38%—Parseplatform Parse Dashboard25/2/202626/6/2026
Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA (`POST /apps/:appId/agent`) no aplica la autorización. Los usuarios autenticados con ámbito a aplicaciones específicas pueden…
AnalizadaCrítica (9.9)0.64%—Parseplatform Parse Dashboard25/2/202626/6/2026
Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA (POST `/apps/:appId/agent`) tiene múltiples vulnerabilidades de seguridad que, cuando se encadenan, permiten a atacantes…
AnalizadaMedia (5.5)0.74%—Shuoren Smart Heating Integrated Management Platform23/2/202617/6/2026
Se ha encontrado una falla en ShuoRen Smart Heating Integrated Management Platform 1.0.0, la cual afecta a una funcionalidad desconocida del archivo /MP/Service/Webservice/ExampleNodeService.asmx. Si se manipula el argumento File puede producirse una carga sin restricciones. Es posible lanzar el ataque de forma…
AplazadaAlta (7.4)0.19%💥 PoCCollabplatformAIAppwriteAI21/2/202617/6/2026
CollabPlatform es una plataforma de colaboración de documentos en tiempo real, full-stack. En todas las versiones de CollabPlatform, el proyecto Appwrite utilizado por la aplicación está mal configurado para permitir orígenes arbitrarios en las respuestas CORS, al mismo tiempo que permite solicitudes con credenciales.…
AnalizadaAlta (8.8)0.53%—Formwork Project Formwork21/2/202617/6/2026
Formwork es un Sistema de Gestión de Contenidos (CMS) basado en archivos planos. En las versiones 2.0.0 a 2.3.3, la aplicación no logra aplicar correctamente la autorización basada en roles durante la creación de cuentas. Aunque el sistema valida que el rol especificado existe, no verifica si el usuario actual tiene…