Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.4) | 0.11% | — | Qualcomm Ar8035 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6800 Firmware+162 | 5/8/2024 | 17/6/2026 | Corrupción de la memoria al preparar una notificación de memoria compartida para un memparcel en Resource Manager. | |
| Analizada | Alta (7.5) | 0.32% | — | Qualcomm Wsa8835 FirmwareQualcomm Wsa8832 FirmwareQualcomm Wsa8830 FirmwareQualcomm Wsa8815 Firmware+91 | 5/8/2024 | 17/6/2026 | DOS transitorio durante la reproducción de música de contenido ALAC. | |
| Analizada | Alta (7.5) | 0.26% | — | Qualcomm Wsa8835 FirmwareQualcomm Wsa8830 FirmwareQualcomm Wsa8815 FirmwareQualcomm Wsa8810 Firmware+125 | 5/8/2024 | 17/6/2026 | Divulgación de información mientras se maneja el framework de la sonda de baliza durante la generación de entradas de escaneo en el lado del cliente. | |
| Analizada | Alta (7.5) | 0.26% | — | Qualcomm Snapdragon W5+ GEN 1 Wearable Platform FirmwareQualcomm Snapdragon 870 5G Mobile Platform (sm8250-ac) FirmwareQualcomm Snapdragon 865+ 5G Mobile Platform (sm8250-ab) FirmwareQualcomm Wsa8835 Firmware+171 | 5/8/2024 | 17/6/2026 | Divulgación de información mientras se maneja el framework de respuesta de baliza o sonda en STA. | |
| Modificada | Media (5) | 0.39% | — | Openstack HeatRedhat Openstack Platform | 2/8/2024 | 17/6/2026 | Se encontró una solución incompleta para CVE-2023-1625 en openstack-heat. Es posible que se revele información confidencial a través del comando de abandono de pila de OpenStack con la función oculta configurada en True y la corrección CVE-2023-1625 aplicada. | |
| Modificada | Media (4.8) | 0.55% | — | Podman Project PodmanRedhat Openshift Container PlatformRedhat Enterprise LinuxFedoraproject Fedora | 2/8/2024 | 17/6/2026 | Se encontró una falla en Podman. Este problema puede permitir a un atacante crear un contenedor especialmente manipulado que, cuando se configura para compartir el mismo IPC con al menos otro contenedor, puede crear una gran cantidad de recursos de IPC en /dev/shm. El contenedor malicioso continuará agotando recursos… | |
| Modificada | Media (6.1) | 0.24% | — | 1E Platform | 1/8/2024 | 17/6/2026 | El servidor de identidad utilizado por 1E Platform podría permitir la redirección de URL a sitios que no son de confianza. Nota: El servidor de identidad en la plataforma 1E se actualizó con el parche necesario. | |
| Analizada | Media (5.5) | 0.21% | — | Tipsandtricks-hq WP Affiliate Platform | 29/7/2024 | 17/6/2026 | El complemento de WordPress wp-affiliate-platform anterior a 6.5.2 no tiene activada la verificación CSRF al eliminar afiliados, lo que podría permitir a los atacantes realizar un cambio de usuario registrado y eliminarlos mediante un ataque CSRF. | |
| Aplazada | Media (5.4) | 0.37% | — | Ignitiondeck Crowdfunding PlatformAI | 27/7/2024 | 17/6/2026 | El complemento IgnitionDeck Crowdfunding Platform para WordPress es vulnerable a la falta de autorización en versiones hasta la 1.9.8 incluida. Esto se debe a que faltan comprobaciones de capacidad en varias funciones llamadas mediante acciones AJAX en el archivo ~/classes/class-idf-wizard.php. Esto hace posible que… | |
| Aplazada | Crítica (9.8) | 0.51% | — | Hangzhou Xiongwei Technology Development Restaurant Digital Comprehensive Management PlatformAI | 26/7/2024 | 17/6/2026 | Un problema en Hangzhou Xiongwei Technology Development Co., Ltd. Restaurant Digital Comprehensive Management platform v1 permite a un atacante omitir la autenticación y realizar restablecimientos de contraseña arbitrarios. | |
| Aplazada | Media (5.3) | 0.33% | — | Amazon S3AIOpenedx Open EDX PlatformAI | 25/7/2024 | 17/6/2026 | La plataforma Open edX es una plataforma de gestión del aprendizaje. Los instructores pueden cargar archivos csv que contienen información de los alumnos para crear cohortes en el panel del instructor. Estos archivos se cargan utilizando el almacenamiento predeterminado de Django. Con ciertos backends de… | |
| Modificada | Media (6.5) | 0.36% | — | Redhat Openshift Container Platform | 24/7/2024 | 17/6/2026 | Se encontró una falla en la consola Openshift. El endpoint /API/helm/verify tiene la tarea de buscar y verificar la instalación de un gráfico Helm desde un URI que sea HTTP/HTTPS remoto o local. El acceso a este endpoint está controlado por la función de middleware authHandlerWithUser(). Al contrario de lo que sugiere… | |
| Aplazada | Media (6) | 0.26% | — | Yugabyte PlatformAI | 19/7/2024 | 17/6/2026 | La gestión inadecuada de privilegios en la plataforma Yugabyte permite a los usuarios administradores autenticados escalar privilegios a SuperAdmin a través de una solicitud HTTP PUT manipulada, lo que podría conducir a un acceso no autorizado a funciones y datos confidenciales del sistema. | |
| Aplazada | Media (6.1) | 0.24% | — | Yugabyte PlatformAI | 19/7/2024 | 17/6/2026 | La autenticación insuficiente en la gestión de cuentas de usuario en la plataforma Yugabyte permite a los atacantes de la red local con una sesión de usuario comprometida cambiar información de seguridad crítica sin volver a autenticarse. Un atacante con sesión de usuario y acceso a la aplicación puede modificar… | |
| Aplazada | Media (5.4) | 0.27% | — | Yugabyte PlatformAI | 19/7/2024 | 17/6/2026 | La exposición de información en el sistema de registro de Yugabyte Platform permite a atacantes locales con acceso a los registros de aplicaciones obtener credenciales de usuario de la base de datos en archivos de registro, lo que podría conducir a un acceso no autorizado a la base de datos. | |
| Analizada | Alta (7.1) | 0.21% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un usuario que haya iniciado sesión los cambie mediante un ataque CSRF. | |
| Analizada | Media (4.8) | 0.37% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Analizada | Media (6.8) | 0.24% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payloads XSS Almacenado a través de un ataque CSRF. | |
| Analizada | Media (6.1) | 0.37% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Analizada | Media (6.1) | 0.34% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Analizada | Media (6.1) | 0.37% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Analizada | Media (4.7) | 0.21% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que los usuarios que no han iniciado sesión ejecuten un payload XSS a través de un ataque CSRF. | |
| Aplazada | Media (6.9) | 34% | — | Servicenow NOW PlatformAI | 10/7/2024 | 17/6/2026 | ServiceNow ha abordado una vulnerabilidad de lectura de archivos confidenciales que se identificó en las versiones de las plataformas Now de Washington DC, Vancouver y Utah. Esta vulnerabilidad podría permitir que un usuario administrativo obtenga acceso no autorizado a archivos confidenciales en el servidor de… | |
| Aplazada | Crítica (9.8) | 20% | 💥 PoC | Parseplatform Parse ServerAI | 1/7/2024 | 17/6/2026 | Parse Server es un backend de código abierto que se puede implementar en cualquier infraestructura que pueda ejecutar Node.js. Una vulnerabilidad en versiones anteriores a 6.5.7 y 7.1.0 permite la inyección de SQL cuando Parse Server está configurado para usar la base de datos PostgreSQL. El algoritmo para detectar… | |
| Analizada | Alta (8.1) | 0.55% | — | SplunkSplunk Cloud Platform | 1/7/2024 | 17/6/2026 | En las versiones de Splunk Enterprise inferiores a 9.2.2, 9.1.5 y 9.0.10 y en las versiones de Splunk Cloud Platform inferiores a 9.1.2312, un usuario administrador podría almacenar y ejecutar código JavaScript arbitrario en el contexto del navegador de otro usuario de Splunk a través de conf-web/settings endpoint… |