Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3231▲ 681 respecto a la semana anterior
Críticas / altas1516▲ 125 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

3905 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)2.7%—Apache Iotdb27/4/202017/6/2026
Se encontró un problema en Apache IoTDB versiones 0.9.0 hasta 0.9.1 y versiones 0.8.0 hasta 0.8.2. Al iniciar IoTDB, se expone el puerto JMX 31999 sin ninguna certificación. Entonces, los clientes podrían ejecutar el código remotamente.
ModificadaBaja (3.7)8.1%💥 PoCApache Log4jOracle Communications Application Session ControllerOracle Communications Billing AND Revenue ManagementOracle Communications Eagle FTP Table Base Retrieval+4227/4/202017/6/2026
Validación incorrecta del certificado con desajuste de host en el apéndice SMTP de Apache Log4j. Esto podría permitir que una conexión SMTPS fuera interceptada por un ataque de tipo man-in-the-middle que podría filtrar cualquier mensaje de registro enviado a través de ese appender. Corregido en Apache Log4j 2.12.3 y…
ModificadaMedia (5.5)2.7%—Apache TikaOracle Flexcube Private BankingOracle Primavera UnifierOracle Webcenter Portal+127/4/202017/6/2026
Un archivo cuidadosamente diseñado o corrupto puede activar un System.exit en el OneNote Parser de Tika. Los archivos diseñados o corruptos también pueden causar errores de memoria y/o bucles infinitos en el ICNSParser, MP3Parser, MP4Parser, SAS7BDATParser, OneNoteParser y ImageParser de Tika. Los usuarios de Apache…
ModificadaCrítica (9.8)4.8%—Apache Heron16/4/202017/6/2026
Se observó que Apache Heron versión 0.20.2-incubating, Release 0.20.1-incubating y Release v-0.20.0-incubating, no configura su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en vulnerabilidades de ejecución de código remota (CWE-502: Deserialización de Datos No seguros).
ModificadaAlta (8.8)22%💥 ExploitApachefriends Xampp2/4/202017/6/2026
Se detectó un problema en XAMPP versiones anteriores a 7.2.29, versiones 7.3.x anteriores a 7.3.16 y versiones 7.4.x anteriores a 7.4.4 en Windows. Un usuario no privilegiado puede cambiar una configuración de .exe en xampp-contol.ini para todos los usuarios (incluyendo los administradores) para permitir una ejecución…
ModificadaMedia (6.1)57%—Apache Http ServerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+102/4/202017/6/2026
En Apache HTTP Server versiones 2.4.0 hasta 2.4.41, los redireccionamientos configurados con mod_rewrite que pretendían ser autorreferenciales podrían ser engañados por nuevas líneas codificadas y redireccionadas en lugar de una URL inesperada dentro de la URL de petición.
ModificadaMedia (6.5)4.6%💥 PoCApache Druid1/4/202017/6/2026
Cuando la autenticación LDAP está habilitada en Apache Druid versión 0.17.0, las personas que llaman desde las API de Druid con un conjunto válido de credenciales LDAP pueden omitir la barrera de filtro credentialsValidator.userSearch que determina si un usuario LDAP válido está habilitado para autenticarse con Druid.…
ModificadaCrítica (9.8)37%💥 ExploitApache Dubbo1/4/202017/6/2026
Una deserialización no segura se presenta dentro de una aplicación Dubbo que tiene habilitada remotamente HTTP. Un atacante puede enviar una petición POST con un objeto Java para comprometer completamente una instancia de Proveedor de Apache Dubbo, si esta instancia permite HTTP. Este problema afectó a Apache Dubbo…
AnalizadaMedia (4.3)2.0%—Apache Solr1/4/202017/6/2026
En Apache Solr, el clúster puede ser particionado en varias colecciones y solo un subconjunto de nodos realmente aloja una colección determinada. Sin embargo, si un nodo recibe una petición de una colección que no aloja, envía la petición hacia un nodo relevante y sirve la petición. Solr omite todas las…
ModificadaMedia (5.3)6.1%—Apache CXFOracle Communications Diameter Signaling RouterOracle Communications Element ManagerOracle Communications Session Report Manager+61/4/202017/6/2026
Apache CXF posee la capacidad de integrarse con JMX mediante el registro de una extensión InstrumentationManager con el bus CXF. Si la propiedad "createMBServerConnectorFactory" del InstrumentationManagerImpl predeterminado no está deshabilitada, entonces es vulnerable a un ataque de estilo man-in-the-middle (MITM).…
ModificadaMedia (5.3)52%—Apache Http ServerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+71/4/202017/6/2026
En Apache HTTP Server versiones 2.4.0 hasta 2.4.41, mod_proxy_ftp puede usar memoria no inicializada cuando al enviar un proxy hacia un servidor FTP malicioso.
ModificadaMedia (6.1)2.0%—Apache Sling CMS1/4/202017/6/2026
Scripts en Sling CMS versiones anteriores a 0.16.0, no se escapan apropiadamente al Sling Selector a partir de las URL cuando se generan elementos de navegación para las consolas administrativas y son vulnerables a los ataques de tipo XSS reflejados.
ModificadaMedia (6.1)97%💥 ExploitApache Ofbiz1/4/202017/6/2026
Los datos enviados con contentId hacia /control/stream no son saneados, permitiendo ataques de tipo XSS en Apache OFBiz versiones 16.11.01 hasta 16.11.07.
ModificadaAlta (7.5)1.7%—Apache NetbeansOracle Graalvm30/3/202017/6/2026
El sistema de actualización automática de "Apache NetBeans" no comprueba completamente las firmas de código. Un atacante podría modificar el nbm descargado e incluir un código adicional. "Apache NetBeans" versiones hasta 11.2 incluyéndola están afectadas por esta vulnerabilidad.
ModificadaCrítica (9.1)2.3%—Apache NetbeansOracle Graalvm30/3/202017/6/2026
El sistema de actualización automática de "Apache NetBeans" no comprueba los certificados SSL y los nombres de host para descargas basadas en https. Esto permite a un atacante interceptar descargas de actualizaciones automáticas y modificar la descarga, inyectando potencialmente código malicioso. "Apache NetBeans"…
ModificadaCrítica (9.8)23%—Apache ShiroDebian Linux25/3/202017/6/2026
Apache Shiro versiones anteriores a 1.5.2, cuando se usa Apache Shiro con controladores dinámicos Spring, una petición especialmente diseñada puede causar una omisión de autenticación.
ModificadaCrítica (9.8)2.7%—Apache Traffic ServerDebian Linux23/3/202017/6/2026
Se presenta una vulnerabilidad en Apache Traffic Server versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.8 y versiones 8.0.0 hasta 8.0.5, con un ataque de tráfico no autorizado y encabezados Transfer-Encoding y Content Length. Actualice a las versiones 7.1.9 y 8.0.6 o versiones posteriores.
ModificadaCrítica (9.8)3.2%—Apache Traffic ServerDebian Linux23/3/202017/6/2026
Se presenta una vulnerabilidad en Apache Traffic Server versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.8 y versiones 8.0.0 hasta 8.0.5, con un ataque de tráfico no autorizado y codificación fragmentada. Actualice a las versiones 7.1.9 y 8.0.6 o versiones posteriores.
ModificadaCrítica (9.8)3.2%—Apache Traffic ServerDebian Linux23/3/202017/6/2026
Se presenta una vulnerabilidad en Apache Traffic Server versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.8 y versiones 8.0.0 hasta 8.0.5, con un ataque de tráfico no autorizado y análisis de esquemas. Actualice a las versiones 7.1.9 y 8.0.6 o versiones posteriores.
ModificadaMedia (5.5)2.9%—Apache TikaOracle Business Process Management SuiteOracle Communications Messaging ServerOracle Flexcube Private Banking+223/3/202017/6/2026
Un archivo PSD cuidadosamente diseñado o corrupto puede causar un bucle infinito en PSDParser de Apache Tika en versiones 1.0-1.23.
ModificadaMedia (5.5)3.0%—Apache TikaOracle Business Process Management SuiteOracle Communications Messaging ServerOracle Flexcube Private Banking+223/3/202017/6/2026
Un archivo PSD cuidadosamente diseñado o corrupto puede causar un uso de memoria excesivo en el PSDParser de Apache Tika en versiones 1.0-1.23.
ModificadaMedia (6.1)2.7%—Apache Deltaspike19/3/202017/6/2026
Recibimos reportes de 2 ataques de inyección contra DeltaSpike windowhandler.js. Esto solo se activa si un desarrollador seleccionó ClientSideWindowStrategy, que no es el predeterminado.
ModificadaAlta (7.4)1.4%—Apache Geode16/3/202017/6/2026
Cuando TLS está habilitado con ssl-endpoint-identification-enabled establecido en verdadero, Apache Geode presenta un fallo al realizar la verificación del nombre de host de las entradas en el certificado SAN durante el protocolo de enlace SSL. Esto podría comprometer la comunicación intra-cluster utilizando un ataque…
ModificadaCrítica (10)6.8%—Apache Commons ConfigurationOracle Database ServerOracle Healthcare Foundation13/3/202017/6/2026
Apache Commons Configuration usa una biblioteca de terceros para analizar archivos YAML, la cual por defecto permite la instanciación de clases si el YAML incluye sentencias especiales. Apache Commons Configuration versiones 2.2, 2.3, 2.4, 2.5, 2.6 no cambió la configuración predeterminada de esta biblioteca. Por lo…
ModificadaCrítica (9.8)34%💥 PoCApache Shardingsphere11/3/202017/6/2026
En Apache ShardingSphere(incubator) versiones 4.0.0-RC3 y 4.0.0, la consola web de ShardingSphere usa la biblioteca SnakeYAML para analizar entradas YAML en la carga de la configuración del origen de datos. SnakeYAML permite desglosar datos a un tipo Java mediante el uso de la etiqueta YAML. Descomponer datos no…