CyberMax
Home › Exploited CVEs

Qualcomm known exploited vulnerabilities

CISA KEV catalog 2026.09.25 (1,726 CVEs) with FIRST EPSS scores from 2026-09-27.

CISA lists 12 Qualcomm CVEs as exploited in the wild. 1 were added in the last 12 months (latest 2026-03-03), and 0 are known to be used in ransomware campaigns.

Qualcomm CVEs added to CISA KEV per year
2021: 3202132023: 4202342024: 1202412025: 3202532026: 120261

Year = when CISA added the CVE to the catalog (KEV started in November 2021).

Patch first: highest EPSS right now

EPSS is FIRST's estimate of the chance a CVE is exploited in the next 30 days.

Most affected Qualcomm products

Multiple Chipsets (10), Multiple Chipsets (1), Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables (1).

All Qualcomm CVEs in KEV

CVEProductFlawAddedFederal dueEPSSRansomware
CVE-2026-21385Multiple ChipsetsMultiple Chipsets Memory Corruption2026-03-032026-03-241.2%–
CVE-2025-27038Multiple ChipsetsMultiple Chipsets Use-After-Free2025-06-032025-06-241.0%–
CVE-2025-21480Multiple ChipsetsMultiple Chipsets Incorrect Authorization2025-06-032025-06-240.5%–
CVE-2025-21479Multiple ChipsetsMultiple Chipsets Incorrect Authorization2025-06-032025-06-240.8%–
CVE-2024-43047Multiple Chipsets Multiple Chipsets Use-After-Free2024-10-082024-10-290.7%–
CVE-2023-33107Multiple ChipsetsMultiple Chipsets Integer Overflow2023-12-052023-12-260.9%–
CVE-2023-33106Multiple ChipsetsMultiple Chipsets Use of Out-of-Range Pointer Offset2023-12-052023-12-260.9%–
CVE-2023-33063Multiple ChipsetsMultiple Chipsets Use-After-Free2023-12-052023-12-260.7%–
CVE-2022-22071Multiple ChipsetsMultiple Chipsets Use-After-Free2023-12-052023-12-260.5%–
CVE-2020-11261Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon WearablesMultiple Chipsets Improper Input Validation2021-12-012022-06-011.6%–
CVE-2021-1906Multiple ChipsetsMultiple Chipsets Detection of Error Condition Without Action2021-11-032021-11-170.5%–
CVE-2021-1905Multiple ChipsetsMultiple Chipsets Use-After-Free2021-11-032022-05-031.5%–
Federal due dates bind US federal civilian agencies (CISA binding operational directives); everyone else can use them as a priority hint. Sources: CISA KEV, FIRST EPSS.

Read next: Which CVEs to patch first this week · All vendors