Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

2202 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.9)——Quarka QA AnalyticsAI9/10/20269/10/2026
Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en QuarkA QA Analytics qa-heatmap-analytics que permite Recuperar Datos Sensibles Incrustados. Este problema afecta a QA Analytics: desde n/a hasta 5.3.0.0.
AplazadaMedia (6.5)0.20%—CAZ Informatics Services Trade INC Advancity Alms CloudAI8/10/20268/10/2026
Vulnerabilidad de falta de autorización en Caz Informatics Services Trade Inc. Advancity ALMS Cloud que permite acceder a funcionalidades no restringidas correctamente por ACL. Este problema afecta a Advancity ALMS Cloud: hasta 2026-10-08. NOTA: Se contactó con el proveedor con antelación sobre esta divulgación, pero…
En análisisMedia (4.3)0.20%—Backstage Plugin Search BackendAIBackstage Plugin Search Backend Module ElasticsearchAI7/10/20267/10/2026
Backstage es un framework abierto para crear portales de desarrolladores. Antes de 2.1.6 en @backstage/plugin-search-backend y de 1.8.7 en @backstage/plugin-search-backend-module-elasticsearch, el filtrado de permisos del motor de búsqueda podía devolver documentos denegados por la política. Un usuario autenticado de…
AplazadaMedia (4.3)0.21%—Arraytics BookticsAI7/10/20267/10/2026
Vulnerabilidad de falta de autorización en Arraytics Booktics booktics que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Booktics: desde n/a hasta 1.0.27.
AnalizadaAlta (7.1)0.24%—Elasticsearch6/10/20269/10/2026
Una omisión de autorización mediante una clave controlada por el usuario (CWE-639) en Elasticsearch puede dar lugar a divulgación de información mediante una solicitud de búsqueda entre clústeres especialmente manipulada que hace referencia a un identificador de shard no autorizado. Elasticsearch contiene una…
AnalizadaMedia (6.5)0.30%—Elasticsearch6/10/20269/10/2026
Una recursión no controlada (CWE-674) en Elasticsearch puede dar lugar a denegación de servicio mediante una solicitud especialmente manipulada que hace que el servidor construya y procese una estructura de datos profundamente anidada sin límite de profundidad de recursión. Elasticsearch contiene una debilidad de…
AnalizadaAlta (7.2)0.34%—Elasticsearch6/10/20269/10/2026
Una autorización incorrecta (CWE-863) en Elasticsearch puede dar lugar a escalada de privilegios mediante un privilegio administrativo delegado cuyo ámbito no se aplica completamente durante las comprobaciones de autorización. Elasticsearch contiene una debilidad de autorización incorrecta en un privilegio…
AnalizadaMedia (6.5)0.40%—Elasticsearch6/10/20269/10/2026
Una recursión no controlada (CWE-674) en Elasticsearch puede dar lugar a denegación de servicio mediante una solicitud especialmente manipulada y profundamente anidada enviada a la función de agregaciones de la API de búsqueda. Elasticsearch contiene una debilidad de recursión no controlada en su procesamiento de…
AnalizadaMedia (6.5)0.30%—Elasticsearch6/10/20269/10/2026
Una asignación de memoria con un valor de tamaño excesivo (CWE-789) en Elasticsearch puede dar lugar a denegación de servicio mediante asignación excesiva (CAPEC-130). Un usuario autenticado con privilegios de gestión de conectores podría hacer que el clúster asigne una cantidad no controlada de memoria cuando se…
AnalizadaMedia (6.5)0.30%—Elasticsearch6/10/20269/10/2026
Una asignación de recursos sin límites ni limitación (CWE-770) en Elasticsearch puede dar lugar a denegación de servicio mediante asignación excesiva (CAPEC-130). Elasticsearch aplica un límite de tamaño al campo de metadatos proporcionado por el usuario para cada recurso de plantilla individual, pero no limita la…
En análisisMedia (6.5)0.30%—ElasticsearchAI6/10/20267/10/2026
Una recursión no controlada (CWE-674) en Elasticsearch puede permitir a un usuario autenticado con privilegios bajos terminar un nodo de Elasticsearch, lo que da lugar a una denegación de servicio, mediante asignación excesiva (CAPEC-130).
En análisisMedia (4.3)0.34%—ElasticsearchAI6/10/20267/10/2026
Una complejidad ineficiente de expresiones regulares (CWE-1333) en Elasticsearch puede dar lugar a denegación de servicio mediante una explosión exponencial de expresiones regulares (CAPEC-492). La estrategia de fragmentación recursiva de la función CHUNK de ES|QL acepta una lista de expresiones regulares…
En análisisMedia (5.4)0.22%—ElasticsearchAI6/10/20267/10/2026
Una autorización incorrecta (CWE-863) en Elasticsearch puede dar lugar a la modificación no autorizada de data streams mediante el acceso a funcionalidades no restringidas correctamente por ACL (CAPEC-1). Un usuario autenticado con privilegios suficientes sobre un único recurso podía usar la API Modify Data Streams…
En análisisMedia (6.5)0.30%—ElasticsearchAI6/10/20267/10/2026
Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede dar lugar a denegación de servicio mediante asignación excesiva (CAPEC-130). Un usuario autenticado con privilegios bajos puede enviar una consulta especialmente manipulada que provoca un crecimiento no controlado de la memoria en el motor de…
AnalizadaAlta (7.8)0.11%—Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 Firmware+2146/10/20269/10/2026
Corrupción de memoria cuando hilos asíncronos acceden simultáneamente a datos compartidos de contadores de rendimiento durante invocaciones de FastRPC.
AnalizadaAlta (7.1)0.09%—Qualcomm Xrv9209 FirmwareQualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Cologne Firmware+2886/10/20269/10/2026
Problema criptográfico al procesar particiones no ELF: se omiten las comprobaciones de autenticación y de firma, lo que permite montar y procesar imágenes sin firmar o corruptas.
AnalizadaMedia (6.7)0.11%—Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Cologne FirmwareQualcomm Congo FirmwareQualcomm Cq2390m Firmware+1996/10/20269/10/2026
Corrupción de memoria al procesar solicitudes de búfer de comandos con parámetros de longitud no válidos en el controlador Android Camera.
AnalizadaAlta (7.8)0.10%—Qualcomm Qca6698au FirmwareQualcomm Qca6797aq FirmwareQualcomm Qcc710 FirmwareQualcomm Qcm2290 Firmware+1626/10/20269/10/2026
Corrupción de memoria cuando el cargador no seguro reescribe las tablas de páginas antes de la inicialización de la memoria segura.
AnalizadaMedia (6.6)0.09%—Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm 9205 LTE Modem FirmwareQualcomm 9205s Modem Firmware+1626/10/20269/10/2026
Corrupción de memoria al procesar un comando IOCTL invocado desde el espacio de usuario hacia el kernel con parámetros no válidos.
AplazadaMedia (6.5)0.20%—Arraytics TimeticsAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Arraytics Timetics timetics que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Timetics: desde n/a hasta 1.0.63.
AplazadaMedia (5.3)0.20%—Arraytics WP Event SolutionAI5/10/20266/10/2026
Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en Arraytics WP Event Solution wp-event-solution que permite recuperar datos confidenciales incrustados. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25.
AplazadaMedia (5.3)0.18%—Arraytics WP Event SolutionAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en Arraytics WP Event Solution wp-event-solution que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25.
AplazadaAlta (7.1)0.15%—Veronalabs WP StatisticsAI4/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en VeronaLabs WP Statistics wp-statistics que permite XSS reflejado. Este problema afecta a WP Statistics: desde n/a hasta 14.16.14.
AplazadaMedia (4.3)0.30%—Burst-statistics Burst StatisticsAI3/10/20266/10/2026
El plugin Burst Statistics – Simple WordPress Analytics (Google Analytics Alternative) para WordPress es vulnerable a una autenticación incorrecta que conduce a la persistencia en la cuenta en todas las versiones hasta la 3.7.1 incluida. Esto se debe a que el controlador `maybe_load_shared_dashboard()` emite una…
AplazadaAlta (7.5)0.33%—WP Visitor StatisticsAI3/10/20266/10/2026
El plugin WP Visitor Statistics (Real Time Traffic) para WordPress es vulnerable a inyección SQL genérica a través del parámetro 'fullRef' en todas las versiones hasta la 8.7 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de una preparación suficiente de la consulta…