Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

3889 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.66%—Apache Struts2AIOwasp FactionAI26/5/202620/7/2026
FACTION es un Framework de Colaboración y Generación de Informes de PenTesting. Antes de la versión 1.8.3, AccessControlInterceptor, la puerta de autenticación para todas las acciones de Struts2, llama incondicionalmente a invocation.invoke() sin verificar una sesión válida. Cuatro métodos de acción en…
ModificadaMedia (6.5)0.49%💥 PoCApache Flink Kubernetes Operator26/5/202624/7/2026
Archivos o directorios accesibles a terceros externos, vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Apache Flink Kubernetes Operator. El jarURI de FlinkSessionJob actualmente no se valida para que apunte a archivos o direcciones propiedad del usuario. Esto permite a un usuario con…
AnalizadaNinguna (0)0.45%—Apache Shiro25/5/202624/7/2026
El módulo Jakarta EE de Apache Shiro utilizaba el encabezado HTTP Referer en ciertos casos para emitir una redirección tras el inicio de sesión de un usuario. En las versiones afectadas, una validación insuficiente de este valor controlado por el cliente podría permitir a un atacante influir en el objetivo de la…
AnalizadaMedia (5.1)0.49%—Apache Shiro25/5/202624/7/2026
Con credenciales de inicio de sesión válidas, Redirección de URL a sitio no confiable ('Redirección abierta'), vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Apache Shiro. Este problema afecta a Apache Shiro desde 2.0-alpha hasta 2.1.0, y 3.0.0-alpha-1, solo cuando se utiliza el módulo de…
AnalizadaMedia (5.9)0.33%—Apache Shiro25/5/202624/7/2026
Las configuraciones predeterminadas de Apache Shiro envían cookies sensibles en sesión HTTPS sin el atributo 'Secure'. Este problema afecta a Apache Shiro desde 1.0 hasta 2.1.0, y 3.0.0-alpha-1. Se recomienda a los usuarios actualizar a la versión 2.1.1, o 3.0.0-alpha-2 o posterior, que corrige el problema. En las…
AnalizadaMedia (5.9)0.53%—Apache Shiro25/5/202624/7/2026
Las configuraciones predeterminadas de Apache Shiro tienen una vulnerabilidad de fijación de sesión. Este problema afecta a Apache Shiro desde 1.0 hasta 2.1.0, y 3.0.0-alpha-1. Se recomienda a los usuarios actualizar a la versión 2.1.1, o 3.0.0-alpha-2 o posterior, que soluciona el problema. En las versiones…
AnalizadaMedia (4.9)0.56%—Apache Syncope25/5/202624/7/2026
Exposición de Información Sensible A Través de Consultas de Datos vulnerabilidad en Apache Syncope. Un administrador con permisos adecuados para Esquemas Derivados puede crear una expresión JEXL maliciosa que permite a cualquier administrador con permisos suficientes para lectura de Usuario acceder a información…
ModificadaAlta (7.2)0.86%—Apache Syncope25/5/202624/7/2026
Vulnerabilidad de aislamiento o compartimentación inadecuados en Apache Syncope. Un administrador con los permisos adecuados para Implementaciones puede crear una clase Groovy maliciosa que contiene código no confiable, alcanzando una ruta de ejecución no-sandboxed a través del inicializador estático de la clase. Este…
AnalizadaMedia (5.3)0.76%—Apache-airflow-providers-fab25/5/202623/7/2026
Apache Airflow FAB Auth Manager contiene una vulnerabilidad de inyección de filtro LDAP (CWE-90) que permite a atacantes no autenticados exfiltrar datos de directorio o eludir la autenticación. Actualice a apache-airflow-providers-fab 3.6.4 o posterior. Si la actualización inmediata no es posible, deshabilite la…
ModificadaAlta (8.1)0.80%—Apache-airflow-providers-google25/5/202621/7/2026
El 'ComputeEngineSSHHook' de 'apache-airflow-providers-google' de Apache Airflow deshabilita la verificación de clave de host SSH por defecto, exponiendo el tráfico SSH entre un worker de Airflow y una VM de Compute Engine a atacantes de red en la ruta que pueden interceptar o modificar la sesión. Se aconseja a los…
AnalizadaMedia (6.1)0.93%—Apache Echarts25/5/202623/7/2026
Una vulnerabilidad de cross-site scripting (XSS) existe en Apache ECharts en la lógica de renderizado de tooltips de la serie Lines. Este problema afecta a Apache ECharts: desde versiones anteriores a la 6.1.0. En versiones anteriores a la 6.1.0, si se utilizan tanto la serie Lines como el tooltip, y no se proporciona…
ModificadaCrítica (9.8)0.51%—Apache CXF22/5/202623/7/2026
Una vulnerabilidad de inyección LDAP en el repositorio de certificados LDAP del servidor XKMS en Apache CXF puede permitir a un atacante recuperar certificados arbitrarios del repositorio. Se recomienda a los usuarios actualizar a las versiones 4.2.1, 4.1.6 o 3.6.11, que solucionan este problema.
ModificadaMedia (5.3)0.54%—Apache CXF22/5/202623/7/2026
Configuración insegura del analizador XML en el módulo WS-Transfer de Apache CXF puede permitir a los atacantes realizar ataques XXE. Se recomienda a los usuarios actualizar a las versiones 4.2.1, 4.1.6 o 3.6.11, que corrigen este problema.
ModificadaAlta (7.5)0.90%—Apache CXF22/5/202623/7/2026
La solución para CVE-2025-48913: Apache CXF: La configuración JMS no confiable puede llevar a RCE no estaba completa, lo que significa que otra ruta en el código podría llevar a capacidades de ejecución de código, si se permite a usuarios no confiables configurar JMS para Apache CXF. Se recomienda a los usuarios…
AnalizadaCrítica (9.8)0.82%—Apache Fory21/5/202623/7/2026
Deserialización de datos no confiables en Apache Fory PyFory. El ReduceSerializer de PyFory podría eludir los ganchos de validación documentados de DeserializationPolicy durante la restauración del estado de reducción y la resolución de nombres globales. Una aplicación es vulnerable si deserializa datos controlados…
AplazadaAlta (8.1)0.39%—Apache Camel KAI21/5/202623/7/2026
(Referencia a un Recurso Controlada Externamente en Otra Esfera), (Omisión de Autorización Mediante Clave Controlada por el Usuario) vulnerabilidad en Apache Camel K. Usuarios autorizados en un espacio de nombres de Kubernetes pueden crear un recurso Build, controlando la generación de Pods en un espacio de nombres de…
AnalizadaMedia (5.3)0.54%—Apache-airflow-providers-amazon19/5/202624/7/2026
En los backends de secretos de AWS Secrets Manager y SSM Parameter Store de 'apache-airflow-providers-amazon' anteriores a la versión 9.28.0, la lógica de alcance de equipo podría resolver un 'conn_id' que contuviera un / (por ejemplo, my_team/conn ) a la misma ruta que un secreto con alcance de equipo de otro equipo…
AnalizadaAlta (8.7)0.21%—Apache-airflow-providers-cncf-kubernetes19/5/202624/7/2026
Los tokens JWT que eran utilizados por los workers en los ejecutores de Kubernetes han sido expuestos a usuarios que tenían acceso de solo lectura a los Pods de Kubernetes. Esto podría permitir a usuarios con solo acceso de solo lectura realizar acciones que solo estaban disponibles para tareas en ejecución a través…
ModificadaCrítica (9.8)1.6%💥 PoCApache Camel19/5/202615/7/2026
Camel-CXF and Camel-Knative Message Header Injection via Missing Inbound Filtering The CXF and Knative HeaderFilterStrategy implementations (CxfRsHeaderFilterStrategy in camel-cxf-rest, CxfHeaderFilterStrategy in camel-cxf-transport, and KnativeHttpHeaderFilterStrategy in camel-knative-http) only filter outbound…
ModificadaAlta (8.8)0.71%—Apache Ofbiz19/5/202617/6/2026
Improper Control of Generation of Code ('Code Injection'), Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue.
ModificadaCrítica (9.8)1.3%—Apache Ofbiz19/5/202617/6/2026
Improper Authentication vulnerability in Apache OFBiz via Password-Change Logic Flaw Leading to Remote Code Execution This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue.
ModificadaMedia (6.5)0.65%—Apache Ofbiz19/5/202617/6/2026
Improper Authorization vulnerability in Apache OFBiz Webtools. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue.
ModificadaCrítica (9.1)0.59%—Apache Ofbiz19/5/202617/6/2026
Improper Neutralization of Special Elements used in an LDAP Query ('LDAP Injection') vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue.
ModificadaMedia (6.5)0.63%—Apache Ofbiz19/5/202617/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in email services of Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue.
ModificadaCrítica (9.1)0.56%—Apache Ofbiz19/5/202617/6/2026
Use of Hard-coded Cryptographic Key vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue.