Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
2202 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.9) | — | — | Quarka QA AnalyticsAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en QuarkA QA Analytics qa-heatmap-analytics que permite Recuperar Datos Sensibles Incrustados. Este problema afecta a QA Analytics: desde n/a hasta 5.3.0.0. | |
| Aplazada | Media (6.5) | 0.20% | — | CAZ Informatics Services Trade INC Advancity Alms CloudAI | 8/10/2026 | 8/10/2026 | Vulnerabilidad de falta de autorización en Caz Informatics Services Trade Inc. Advancity ALMS Cloud que permite acceder a funcionalidades no restringidas correctamente por ACL. Este problema afecta a Advancity ALMS Cloud: hasta 2026-10-08. NOTA: Se contactó con el proveedor con antelación sobre esta divulgación, pero… | |
| En análisis | Media (4.3) | 0.20% | — | Backstage Plugin Search BackendAIBackstage Plugin Search Backend Module ElasticsearchAI | 7/10/2026 | 7/10/2026 | Backstage es un framework abierto para crear portales de desarrolladores. Antes de 2.1.6 en @backstage/plugin-search-backend y de 1.8.7 en @backstage/plugin-search-backend-module-elasticsearch, el filtrado de permisos del motor de búsqueda podía devolver documentos denegados por la política. Un usuario autenticado de… | |
| Aplazada | Media (4.3) | 0.21% | — | Arraytics BookticsAI | 7/10/2026 | 7/10/2026 | Vulnerabilidad de falta de autorización en Arraytics Booktics booktics que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Booktics: desde n/a hasta 1.0.27. | |
| Analizada | Alta (7.1) | 0.24% | — | Elasticsearch | 6/10/2026 | 9/10/2026 | Una omisión de autorización mediante una clave controlada por el usuario (CWE-639) en Elasticsearch puede dar lugar a divulgación de información mediante una solicitud de búsqueda entre clústeres especialmente manipulada que hace referencia a un identificador de shard no autorizado. Elasticsearch contiene una… | |
| Analizada | Media (6.5) | 0.30% | — | Elasticsearch | 6/10/2026 | 9/10/2026 | Una recursión no controlada (CWE-674) en Elasticsearch puede dar lugar a denegación de servicio mediante una solicitud especialmente manipulada que hace que el servidor construya y procese una estructura de datos profundamente anidada sin límite de profundidad de recursión. Elasticsearch contiene una debilidad de… | |
| Analizada | Alta (7.2) | 0.34% | — | Elasticsearch | 6/10/2026 | 9/10/2026 | Una autorización incorrecta (CWE-863) en Elasticsearch puede dar lugar a escalada de privilegios mediante un privilegio administrativo delegado cuyo ámbito no se aplica completamente durante las comprobaciones de autorización. Elasticsearch contiene una debilidad de autorización incorrecta en un privilegio… | |
| Analizada | Media (6.5) | 0.40% | — | Elasticsearch | 6/10/2026 | 9/10/2026 | Una recursión no controlada (CWE-674) en Elasticsearch puede dar lugar a denegación de servicio mediante una solicitud especialmente manipulada y profundamente anidada enviada a la función de agregaciones de la API de búsqueda. Elasticsearch contiene una debilidad de recursión no controlada en su procesamiento de… | |
| Analizada | Media (6.5) | 0.30% | — | Elasticsearch | 6/10/2026 | 9/10/2026 | Una asignación de memoria con un valor de tamaño excesivo (CWE-789) en Elasticsearch puede dar lugar a denegación de servicio mediante asignación excesiva (CAPEC-130). Un usuario autenticado con privilegios de gestión de conectores podría hacer que el clúster asigne una cantidad no controlada de memoria cuando se… | |
| Analizada | Media (6.5) | 0.30% | — | Elasticsearch | 6/10/2026 | 9/10/2026 | Una asignación de recursos sin límites ni limitación (CWE-770) en Elasticsearch puede dar lugar a denegación de servicio mediante asignación excesiva (CAPEC-130). Elasticsearch aplica un límite de tamaño al campo de metadatos proporcionado por el usuario para cada recurso de plantilla individual, pero no limita la… | |
| En análisis | Media (6.5) | 0.30% | — | ElasticsearchAI | 6/10/2026 | 7/10/2026 | Una recursión no controlada (CWE-674) en Elasticsearch puede permitir a un usuario autenticado con privilegios bajos terminar un nodo de Elasticsearch, lo que da lugar a una denegación de servicio, mediante asignación excesiva (CAPEC-130). | |
| En análisis | Media (4.3) | 0.34% | — | ElasticsearchAI | 6/10/2026 | 7/10/2026 | Una complejidad ineficiente de expresiones regulares (CWE-1333) en Elasticsearch puede dar lugar a denegación de servicio mediante una explosión exponencial de expresiones regulares (CAPEC-492). La estrategia de fragmentación recursiva de la función CHUNK de ES|QL acepta una lista de expresiones regulares… | |
| En análisis | Media (5.4) | 0.22% | — | ElasticsearchAI | 6/10/2026 | 7/10/2026 | Una autorización incorrecta (CWE-863) en Elasticsearch puede dar lugar a la modificación no autorizada de data streams mediante el acceso a funcionalidades no restringidas correctamente por ACL (CAPEC-1). Un usuario autenticado con privilegios suficientes sobre un único recurso podía usar la API Modify Data Streams… | |
| En análisis | Media (6.5) | 0.30% | — | ElasticsearchAI | 6/10/2026 | 7/10/2026 | Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede dar lugar a denegación de servicio mediante asignación excesiva (CAPEC-130). Un usuario autenticado con privilegios bajos puede enviar una consulta especialmente manipulada que provoca un crecimiento no controlado de la memoria en el motor de… | |
| Analizada | Alta (7.8) | 0.11% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 Firmware+214 | 6/10/2026 | 9/10/2026 | Corrupción de memoria cuando hilos asíncronos acceden simultáneamente a datos compartidos de contadores de rendimiento durante invocaciones de FastRPC. | |
| Analizada | Alta (7.1) | 0.09% | — | Qualcomm Xrv9209 FirmwareQualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Cologne Firmware+288 | 6/10/2026 | 9/10/2026 | Problema criptográfico al procesar particiones no ELF: se omiten las comprobaciones de autenticación y de firma, lo que permite montar y procesar imágenes sin firmar o corruptas. | |
| Analizada | Media (6.7) | 0.11% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm Cologne FirmwareQualcomm Congo FirmwareQualcomm Cq2390m Firmware+199 | 6/10/2026 | 9/10/2026 | Corrupción de memoria al procesar solicitudes de búfer de comandos con parámetros de longitud no válidos en el controlador Android Camera. | |
| Analizada | Alta (7.8) | 0.10% | — | Qualcomm Qca6698au FirmwareQualcomm Qca6797aq FirmwareQualcomm Qcc710 FirmwareQualcomm Qcm2290 Firmware+162 | 6/10/2026 | 9/10/2026 | Corrupción de memoria cuando el cargador no seguro reescribe las tablas de páginas antes de la inicialización de la memoria segura. | |
| Analizada | Media (6.6) | 0.09% | — | Qualcomm Snapdragon G1 GEN 2 Gaming Platform FirmwareQualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm 9205 LTE Modem FirmwareQualcomm 9205s Modem Firmware+162 | 6/10/2026 | 9/10/2026 | Corrupción de memoria al procesar un comando IOCTL invocado desde el espacio de usuario hacia el kernel con parámetros no válidos. | |
| Aplazada | Media (6.5) | 0.20% | — | Arraytics TimeticsAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de ausencia de autorización en Arraytics Timetics timetics que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Timetics: desde n/a hasta 1.0.63. | |
| Aplazada | Media (5.3) | 0.20% | — | Arraytics WP Event SolutionAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en Arraytics WP Event Solution wp-event-solution que permite recuperar datos confidenciales incrustados. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25. | |
| Aplazada | Media (5.3) | 0.18% | — | Arraytics WP Event SolutionAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Arraytics WP Event Solution wp-event-solution que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25. | |
| Aplazada | Alta (7.1) | 0.15% | — | Veronalabs WP StatisticsAI | 4/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en VeronaLabs WP Statistics wp-statistics que permite XSS reflejado. Este problema afecta a WP Statistics: desde n/a hasta 14.16.14. | |
| Aplazada | Media (4.3) | 0.30% | — | Burst-statistics Burst StatisticsAI | 3/10/2026 | 6/10/2026 | El plugin Burst Statistics – Simple WordPress Analytics (Google Analytics Alternative) para WordPress es vulnerable a una autenticación incorrecta que conduce a la persistencia en la cuenta en todas las versiones hasta la 3.7.1 incluida. Esto se debe a que el controlador `maybe_load_shared_dashboard()` emite una… | |
| Aplazada | Alta (7.5) | 0.33% | — | WP Visitor StatisticsAI | 3/10/2026 | 6/10/2026 | El plugin WP Visitor Statistics (Real Time Traffic) para WordPress es vulnerable a inyección SQL genérica a través del parámetro 'fullRef' en todas las versiones hasta la 8.7 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de una preparación suficiente de la consulta… |