Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3231▲ 681 respecto a la semana anterior
Críticas / altas1516▲ 125 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 2.7% | — | Apache Iotdb | 27/4/2020 | 17/6/2026 | Se encontró un problema en Apache IoTDB versiones 0.9.0 hasta 0.9.1 y versiones 0.8.0 hasta 0.8.2. Al iniciar IoTDB, se expone el puerto JMX 31999 sin ninguna certificación. Entonces, los clientes podrían ejecutar el código remotamente. | |
| Modificada | Baja (3.7) | 8.1% | 💥 PoC | Apache Log4jOracle Communications Application Session ControllerOracle Communications Billing AND Revenue ManagementOracle Communications Eagle FTP Table Base Retrieval+42 | 27/4/2020 | 17/6/2026 | Validación incorrecta del certificado con desajuste de host en el apéndice SMTP de Apache Log4j. Esto podría permitir que una conexión SMTPS fuera interceptada por un ataque de tipo man-in-the-middle que podría filtrar cualquier mensaje de registro enviado a través de ese appender. Corregido en Apache Log4j 2.12.3 y… | |
| Modificada | Media (5.5) | 2.7% | — | Apache TikaOracle Flexcube Private BankingOracle Primavera UnifierOracle Webcenter Portal+1 | 27/4/2020 | 17/6/2026 | Un archivo cuidadosamente diseñado o corrupto puede activar un System.exit en el OneNote Parser de Tika. Los archivos diseñados o corruptos también pueden causar errores de memoria y/o bucles infinitos en el ICNSParser, MP3Parser, MP4Parser, SAS7BDATParser, OneNoteParser y ImageParser de Tika. Los usuarios de Apache… | |
| Modificada | Crítica (9.8) | 4.8% | — | Apache Heron | 16/4/2020 | 17/6/2026 | Se observó que Apache Heron versión 0.20.2-incubating, Release 0.20.1-incubating y Release v-0.20.0-incubating, no configura su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en vulnerabilidades de ejecución de código remota (CWE-502: Deserialización de Datos No seguros). | |
| Modificada | Alta (8.8) | 22% | 💥 Exploit | Apachefriends Xampp | 2/4/2020 | 17/6/2026 | Se detectó un problema en XAMPP versiones anteriores a 7.2.29, versiones 7.3.x anteriores a 7.3.16 y versiones 7.4.x anteriores a 7.4.4 en Windows. Un usuario no privilegiado puede cambiar una configuración de .exe en xampp-contol.ini para todos los usuarios (incluyendo los administradores) para permitir una ejecución… | |
| Modificada | Media (6.1) | 57% | — | Apache Http ServerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+10 | 2/4/2020 | 17/6/2026 | En Apache HTTP Server versiones 2.4.0 hasta 2.4.41, los redireccionamientos configurados con mod_rewrite que pretendían ser autorreferenciales podrían ser engañados por nuevas líneas codificadas y redireccionadas en lugar de una URL inesperada dentro de la URL de petición. | |
| Modificada | Media (6.5) | 4.6% | 💥 PoC | Apache Druid | 1/4/2020 | 17/6/2026 | Cuando la autenticación LDAP está habilitada en Apache Druid versión 0.17.0, las personas que llaman desde las API de Druid con un conjunto válido de credenciales LDAP pueden omitir la barrera de filtro credentialsValidator.userSearch que determina si un usuario LDAP válido está habilitado para autenticarse con Druid.… | |
| Modificada | Crítica (9.8) | 37% | 💥 Exploit | Apache Dubbo | 1/4/2020 | 17/6/2026 | Una deserialización no segura se presenta dentro de una aplicación Dubbo que tiene habilitada remotamente HTTP. Un atacante puede enviar una petición POST con un objeto Java para comprometer completamente una instancia de Proveedor de Apache Dubbo, si esta instancia permite HTTP. Este problema afectó a Apache Dubbo… | |
| Analizada | Media (4.3) | 2.0% | — | Apache Solr | 1/4/2020 | 17/6/2026 | En Apache Solr, el clúster puede ser particionado en varias colecciones y solo un subconjunto de nodos realmente aloja una colección determinada. Sin embargo, si un nodo recibe una petición de una colección que no aloja, envía la petición hacia un nodo relevante y sirve la petición. Solr omite todas las… | |
| Modificada | Media (5.3) | 6.1% | — | Apache CXFOracle Communications Diameter Signaling RouterOracle Communications Element ManagerOracle Communications Session Report Manager+6 | 1/4/2020 | 17/6/2026 | Apache CXF posee la capacidad de integrarse con JMX mediante el registro de una extensión InstrumentationManager con el bus CXF. Si la propiedad "createMBServerConnectorFactory" del InstrumentationManagerImpl predeterminado no está deshabilitada, entonces es vulnerable a un ataque de estilo man-in-the-middle (MITM).… | |
| Modificada | Media (5.3) | 52% | — | Apache Http ServerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+7 | 1/4/2020 | 17/6/2026 | En Apache HTTP Server versiones 2.4.0 hasta 2.4.41, mod_proxy_ftp puede usar memoria no inicializada cuando al enviar un proxy hacia un servidor FTP malicioso. | |
| Modificada | Media (6.1) | 2.0% | — | Apache Sling CMS | 1/4/2020 | 17/6/2026 | Scripts en Sling CMS versiones anteriores a 0.16.0, no se escapan apropiadamente al Sling Selector a partir de las URL cuando se generan elementos de navegación para las consolas administrativas y son vulnerables a los ataques de tipo XSS reflejados. | |
| Modificada | Media (6.1) | 97% | 💥 Exploit | Apache Ofbiz | 1/4/2020 | 17/6/2026 | Los datos enviados con contentId hacia /control/stream no son saneados, permitiendo ataques de tipo XSS en Apache OFBiz versiones 16.11.01 hasta 16.11.07. | |
| Modificada | Alta (7.5) | 1.7% | — | Apache NetbeansOracle Graalvm | 30/3/2020 | 17/6/2026 | El sistema de actualización automática de "Apache NetBeans" no comprueba completamente las firmas de código. Un atacante podría modificar el nbm descargado e incluir un código adicional. "Apache NetBeans" versiones hasta 11.2 incluyéndola están afectadas por esta vulnerabilidad. | |
| Modificada | Crítica (9.1) | 2.3% | — | Apache NetbeansOracle Graalvm | 30/3/2020 | 17/6/2026 | El sistema de actualización automática de "Apache NetBeans" no comprueba los certificados SSL y los nombres de host para descargas basadas en https. Esto permite a un atacante interceptar descargas de actualizaciones automáticas y modificar la descarga, inyectando potencialmente código malicioso. "Apache NetBeans"… | |
| Modificada | Crítica (9.8) | 23% | — | Apache ShiroDebian Linux | 25/3/2020 | 17/6/2026 | Apache Shiro versiones anteriores a 1.5.2, cuando se usa Apache Shiro con controladores dinámicos Spring, una petición especialmente diseñada puede causar una omisión de autenticación. | |
| Modificada | Crítica (9.8) | 2.7% | — | Apache Traffic ServerDebian Linux | 23/3/2020 | 17/6/2026 | Se presenta una vulnerabilidad en Apache Traffic Server versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.8 y versiones 8.0.0 hasta 8.0.5, con un ataque de tráfico no autorizado y encabezados Transfer-Encoding y Content Length. Actualice a las versiones 7.1.9 y 8.0.6 o versiones posteriores. | |
| Modificada | Crítica (9.8) | 3.2% | — | Apache Traffic ServerDebian Linux | 23/3/2020 | 17/6/2026 | Se presenta una vulnerabilidad en Apache Traffic Server versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.8 y versiones 8.0.0 hasta 8.0.5, con un ataque de tráfico no autorizado y codificación fragmentada. Actualice a las versiones 7.1.9 y 8.0.6 o versiones posteriores. | |
| Modificada | Crítica (9.8) | 3.2% | — | Apache Traffic ServerDebian Linux | 23/3/2020 | 17/6/2026 | Se presenta una vulnerabilidad en Apache Traffic Server versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.8 y versiones 8.0.0 hasta 8.0.5, con un ataque de tráfico no autorizado y análisis de esquemas. Actualice a las versiones 7.1.9 y 8.0.6 o versiones posteriores. | |
| Modificada | Media (5.5) | 2.9% | — | Apache TikaOracle Business Process Management SuiteOracle Communications Messaging ServerOracle Flexcube Private Banking+2 | 23/3/2020 | 17/6/2026 | Un archivo PSD cuidadosamente diseñado o corrupto puede causar un bucle infinito en PSDParser de Apache Tika en versiones 1.0-1.23. | |
| Modificada | Media (5.5) | 3.0% | — | Apache TikaOracle Business Process Management SuiteOracle Communications Messaging ServerOracle Flexcube Private Banking+2 | 23/3/2020 | 17/6/2026 | Un archivo PSD cuidadosamente diseñado o corrupto puede causar un uso de memoria excesivo en el PSDParser de Apache Tika en versiones 1.0-1.23. | |
| Modificada | Media (6.1) | 2.7% | — | Apache Deltaspike | 19/3/2020 | 17/6/2026 | Recibimos reportes de 2 ataques de inyección contra DeltaSpike windowhandler.js. Esto solo se activa si un desarrollador seleccionó ClientSideWindowStrategy, que no es el predeterminado. | |
| Modificada | Alta (7.4) | 1.4% | — | Apache Geode | 16/3/2020 | 17/6/2026 | Cuando TLS está habilitado con ssl-endpoint-identification-enabled establecido en verdadero, Apache Geode presenta un fallo al realizar la verificación del nombre de host de las entradas en el certificado SAN durante el protocolo de enlace SSL. Esto podría comprometer la comunicación intra-cluster utilizando un ataque… | |
| Modificada | Crítica (10) | 6.8% | — | Apache Commons ConfigurationOracle Database ServerOracle Healthcare Foundation | 13/3/2020 | 17/6/2026 | Apache Commons Configuration usa una biblioteca de terceros para analizar archivos YAML, la cual por defecto permite la instanciación de clases si el YAML incluye sentencias especiales. Apache Commons Configuration versiones 2.2, 2.3, 2.4, 2.5, 2.6 no cambió la configuración predeterminada de esta biblioteca. Por lo… | |
| Modificada | Crítica (9.8) | 34% | 💥 PoC | Apache Shardingsphere | 11/3/2020 | 17/6/2026 | En Apache ShardingSphere(incubator) versiones 4.0.0-RC3 y 4.0.0, la consola web de ShardingSphere usa la biblioteca SnakeYAML para analizar entradas YAML en la carga de la configuración del origen de datos. SnakeYAML permite desglosar datos a un tipo Java mediante el uso de la etiqueta YAML. Descomponer datos no… |