Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3206▲ 621 respecto a la semana anterior
Críticas / altas1515▲ 108 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
21.661 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.2) | 0.10% | — | Qualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Cologne FirmwareQualcomm Cq7790 Firmware+215 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al procesar comandos fastboot con entrada inválida. | |
| Analizada | Alta (8.2) | 0.07% | 💥 PoC | Qualcomm Ar9380 FirmwareQualcomm Csr8811 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 Firmware+242 | 1/6/2026 | 22/7/2026 | Problema criptográfico al procesar una partición específica que permite acceso de escritura no autorizado para cargar un cargador de arranque personalizado. | |
| Analizada | Alta (7.2) | 0.10% | — | Qualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Cologne FirmwareQualcomm Cq7790 Firmware+211 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al procesar comandos OEM de fastboot. | |
| Analizada | Alta (7.2) | 0.10% | — | Qualcomm Qca6391 FirmwareQualcomm Qca6564au FirmwareQualcomm Qca6574 FirmwareQualcomm Qca6574a Firmware+269 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al procesar información de la línea de comandos de visualización debido a una inicialización incorrecta de una variable. | |
| Analizada | Media (6.4) | 0.06% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm C-v2x 9150 FirmwareQualcomm Cq7790 Firmware+232 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al procesar solicitudes IOCTL con versiones de API no coincidentes debido a la modificación concurrente del búfer de espacio de usuario. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Cologne FirmwareQualcomm Cq7790 FirmwareQualcomm Cq8725s FirmwareQualcomm Cq8750m Firmware+137 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al escribir en ubicaciones de memoria no válidas se produce debido al agotamiento de la memoria heap durante la inicialización segura de datos. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+136 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al procesar cadenas de identificadores de dispositivo que exceden la longitud máxima esperada. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Snapdragon 480 5G Mobile Platform FirmwareQualcomm Snapdragon 480+ 5G Mobile Platform FirmwareQualcomm Snapdragon 6 GEN 1 Mobile Platform FirmwareQualcomm Snapdragon 6 GEN 3 Mobile Platform Firmware+261 | 1/6/2026 | 22/7/2026 | Corrupción de memoria al ejecutar una operación de copia de memoria debido a escrituras inválidas causadas por un puntero nulo. | |
| Analizada | Alta (8.6) | 0.12% | — | Draeger Infinity Explorer C700 Firmware | 1/6/2026 | 22/7/2026 | Dräger Infinity Explorer C700 contiene una vulnerabilidad de escalada de privilegios que permite a los atacantes salir del modo quiosco y acceder al sistema operativo subyacente a través de una interacción de diálogo específica. Los atacantes pueden explotar este escape del quiosco para tomar el control del sistema… | |
| Analizada | Alta (7.1) | 0.41% | — | Draeger Infinity Delta FirmwareDraeger Delta XL FirmwareDraeger Kappa Firmware | 1/6/2026 | 22/7/2026 | Los monitores de paciente Dräger Infinity Delta, Delta XL y Kappa contienen una vulnerabilidad de denegación de servicio que permite a atacantes remotos provocar el reinicio del monitor al enviar un paquete de red malformado. Los atacantes pueden enviar repetidamente paquetes de red malformados para interrumpir la… | |
| Analizada | Alta (7.4) | 0.69% | — | Dlink Di-7001mini-8g Firmware | 1/6/2026 | 22/7/2026 | Una vulnerabilidad fue detectada en D-Link DI-7001 MINI hasta 19.09.19A1. Afectada es la función sprintf del archivo /httpd_debug.asp del componente API. La manipulación del argumento Time resulta en desbordamiento de búfer basado en pila. El ataque puede ser realizado desde remoto. El exploit es ahora público y puede… | |
| Aplazada | Crítica (9.6) | 0.50% | 💥 PoC | Rocketgenius INC Gravity FormsAI | 1/6/2026 | 22/7/2026 | Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('salto de ruta') vulnerabilidad en Rocketgenius Inc. Gravity Forms permite salto de ruta. Este problema afecta a Gravity Forms: desde n/a hasta 2.10.0.1. | |
| Aplazada | Media (5.1) | 0.22% | — | SoplanningAI | 1/6/2026 | 22/7/2026 | SOPlanning es vulnerable a Cross?Site Request Forgery (CSRF) en los puntos finales de creación, modificación y eliminación de groupe_save. Un atacante puede diseñar un sitio web malicioso que, cuando es visitado por un usuario autenticado, envía automáticamente una solicitud GET o POST falsificada a la aplicación.… | |
| Aplazada | Media (6.4) | 0.43% | — | SoplanningAI | 1/6/2026 | 22/7/2026 | SOPlanning no verifica la extensión de archivo subido. Un atacante autenticado con acceso a la funcionalidad de copia de seguridad puede subir un archivo ZIP manipulado que contiene un archivo user.csv legítimo junto con un archivo malicioso, que se extrae en el servidor. Cuando se combina con CVE-2026-40547 (Salto de… | |
| Aplazada | Media (6.4) | 0.60% | — | SoplanningAI | 1/6/2026 | 22/7/2026 | SOPlanning es vulnerable a Salto de ruta en los puntos finales de copia de seguridad. Un atacante remoto autenticado es capaz de explotar un punto final vulnerable y construir cargas útiles que permiten leer y ejecutar archivos previamente añadidos a través de la funcionalidad de copia de seguridad. Críticamente,… | |
| Aplazada | Alta (8.7) | 0.36% | — | SoplanningAI | 1/6/2026 | 22/7/2026 | SOPlanning es vulnerable a inyección SQL a través de múltiples puntos finales y parámetros. Atacante con privilegios bajos puede inyectar comandos SQL arbitrarios, lo que podría resultar en el control total sobre la base de datos. Este problema afecta a SOPlanning versión 1.55 e inferiores. | |
| Aplazada | Media (5.1) | 0.55% | — | SoplanningAI | 1/6/2026 | 22/7/2026 | SOPlanning es vulnerable a XSS Reflejado a través del parámetro taches. Un atacante puede crear una URL maliciosa que, al ser abierta por una víctima autenticada, resulta en la ejecución arbitraria de JavaScript en el navegador de la víctima. Este problema afecta a SOPlanning versión 1.55 y anteriores. | |
| Aplazada | Media (5.1) | 0.40% | — | SoplanningAI | 1/6/2026 | 22/7/2026 | SOPlanning es vulnerable a Cross-Site Scripting Almacenado (XSS) a través del endpoint /process/upload_backup. Un atacante autenticado con acceso a la funcionalidad de copia de seguridad puede subir un archivo ZIP manipulado que contiene un archivo user.csv malicioso con JavaScript incrustado. El código inyectado se… | |
| Aplazada | Alta (8.8) | 0.43% | — | SoplanningAI | 1/6/2026 | 22/7/2026 | SOPlanning no aplica la autorización para las funcionalidades de copia de seguridad. Un atacante no autenticado puede consultar directamente los puntos finales relacionados con la copia de seguridad y recuperar archivos de copia de seguridad que contienen bases de datos de usuarios con nombres de usuario y hashes de… | |
| Aplazada | Baja (2.9) | 0.41% | — | Unitedbyai DroidclawAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad fue detectada en unitedbyai droidclaw hasta 0.5.3. El elemento afectado es una función desconocida del archivo server/src/routes/pairing.ts del componente claim Endpoint. La manipulación resulta en una restricción inadecuada de intentos excesivos de autenticación. El ataque puede ser lanzado… | |
| Analizada | Media (6.5) | 0.28% | — | Springaicommunity MCP Security | 29/5/2026 | 21/7/2026 | mcp-security proporciona soporte de Seguridad y Autorización para el Protocolo de Contexto del Modelo en Spring AI. Antes de la versión 0.1.9, el framework mcp-security no implementa las mitigaciones obligatorias de SSRF descritas en las especificaciones de seguridad del Protocolo de Contexto del Modelo (MCP).… | |
| Pendiente de análisis | Alta (8.3) | 0.17% | — | Home-assistant CompanionAIHome-assistant Home AssistantAI | 29/5/2026 | 21/7/2026 | Home Assistant es un software de automatización del hogar de código abierto que prioriza el control local y la privacidad. Antes de 2026.4.1 para iOS y 2026.4.4 para Android, las aplicaciones Home Assistant Companion para Android e iOS exponen un puente JavaScript a la WebView en la aplicación window.externalApp en… | |
| Aplazada | Crítica (9.9) | 0.52% | — | Infiniflow RagflowAI | 29/5/2026 | 21/7/2026 | RAGFlow es un motor RAG (Generación Aumentada por Recuperación) de código abierto. En la versión 0.24.0 y anteriores, una inyección de plantilla Jinja2 en el generador de prompts (rag/prompts/generator.py) permite a cualquier usuario autenticado ejecutar comandos arbitrarios del sistema operativo en el servidor.… | |
| Aplazada | Alta (8.8) | 0.38% | — | Wprepeat WOO Infinite Scroll AND Ajax PaginationAI | 29/5/2026 | 21/7/2026 | El plugin WooCommerce Infinite Scroll and Ajax Pagination para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.8, inclusive, a través del parámetro 'settings' en la función 'import_settings'. Esto se debe a la deserialización de datos no confiables suministrados a través de la… | |
| Aplazada | Media (4.4) | 0.36% | — | Postsnippets Post SnippetsAI | 29/5/2026 | 21/7/2026 | El plugin Post Snippets para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la 4.0.19, inclusive. Esto se debe a un escape de salida insuficiente del contenido de fragmentos importados al renderizar variables de JavaScript en el editor de entradas. Específicamente, el método… |