Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
3889 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.66% | — | Apache Struts2AIOwasp FactionAI | 26/5/2026 | 20/7/2026 | FACTION es un Framework de Colaboración y Generación de Informes de PenTesting. Antes de la versión 1.8.3, AccessControlInterceptor, la puerta de autenticación para todas las acciones de Struts2, llama incondicionalmente a invocation.invoke() sin verificar una sesión válida. Cuatro métodos de acción en… | |
| Modificada | Media (6.5) | 0.49% | 💥 PoC | Apache Flink Kubernetes Operator | 26/5/2026 | 24/7/2026 | Archivos o directorios accesibles a terceros externos, vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Apache Flink Kubernetes Operator. El jarURI de FlinkSessionJob actualmente no se valida para que apunte a archivos o direcciones propiedad del usuario. Esto permite a un usuario con… | |
| Analizada | Ninguna (0) | 0.45% | — | Apache Shiro | 25/5/2026 | 24/7/2026 | El módulo Jakarta EE de Apache Shiro utilizaba el encabezado HTTP Referer en ciertos casos para emitir una redirección tras el inicio de sesión de un usuario. En las versiones afectadas, una validación insuficiente de este valor controlado por el cliente podría permitir a un atacante influir en el objetivo de la… | |
| Analizada | Media (5.1) | 0.49% | — | Apache Shiro | 25/5/2026 | 24/7/2026 | Con credenciales de inicio de sesión válidas, Redirección de URL a sitio no confiable ('Redirección abierta'), vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Apache Shiro. Este problema afecta a Apache Shiro desde 2.0-alpha hasta 2.1.0, y 3.0.0-alpha-1, solo cuando se utiliza el módulo de… | |
| Analizada | Media (5.9) | 0.33% | — | Apache Shiro | 25/5/2026 | 24/7/2026 | Las configuraciones predeterminadas de Apache Shiro envían cookies sensibles en sesión HTTPS sin el atributo 'Secure'. Este problema afecta a Apache Shiro desde 1.0 hasta 2.1.0, y 3.0.0-alpha-1. Se recomienda a los usuarios actualizar a la versión 2.1.1, o 3.0.0-alpha-2 o posterior, que corrige el problema. En las… | |
| Analizada | Media (5.9) | 0.53% | — | Apache Shiro | 25/5/2026 | 24/7/2026 | Las configuraciones predeterminadas de Apache Shiro tienen una vulnerabilidad de fijación de sesión. Este problema afecta a Apache Shiro desde 1.0 hasta 2.1.0, y 3.0.0-alpha-1. Se recomienda a los usuarios actualizar a la versión 2.1.1, o 3.0.0-alpha-2 o posterior, que soluciona el problema. En las versiones… | |
| Analizada | Media (4.9) | 0.56% | — | Apache Syncope | 25/5/2026 | 24/7/2026 | Exposición de Información Sensible A Través de Consultas de Datos vulnerabilidad en Apache Syncope. Un administrador con permisos adecuados para Esquemas Derivados puede crear una expresión JEXL maliciosa que permite a cualquier administrador con permisos suficientes para lectura de Usuario acceder a información… | |
| Modificada | Alta (7.2) | 0.86% | — | Apache Syncope | 25/5/2026 | 24/7/2026 | Vulnerabilidad de aislamiento o compartimentación inadecuados en Apache Syncope. Un administrador con los permisos adecuados para Implementaciones puede crear una clase Groovy maliciosa que contiene código no confiable, alcanzando una ruta de ejecución no-sandboxed a través del inicializador estático de la clase. Este… | |
| Analizada | Media (5.3) | 0.76% | — | Apache-airflow-providers-fab | 25/5/2026 | 23/7/2026 | Apache Airflow FAB Auth Manager contiene una vulnerabilidad de inyección de filtro LDAP (CWE-90) que permite a atacantes no autenticados exfiltrar datos de directorio o eludir la autenticación. Actualice a apache-airflow-providers-fab 3.6.4 o posterior. Si la actualización inmediata no es posible, deshabilite la… | |
| Modificada | Alta (8.1) | 0.80% | — | Apache-airflow-providers-google | 25/5/2026 | 21/7/2026 | El 'ComputeEngineSSHHook' de 'apache-airflow-providers-google' de Apache Airflow deshabilita la verificación de clave de host SSH por defecto, exponiendo el tráfico SSH entre un worker de Airflow y una VM de Compute Engine a atacantes de red en la ruta que pueden interceptar o modificar la sesión. Se aconseja a los… | |
| Analizada | Media (6.1) | 0.93% | — | Apache Echarts | 25/5/2026 | 23/7/2026 | Una vulnerabilidad de cross-site scripting (XSS) existe en Apache ECharts en la lógica de renderizado de tooltips de la serie Lines. Este problema afecta a Apache ECharts: desde versiones anteriores a la 6.1.0. En versiones anteriores a la 6.1.0, si se utilizan tanto la serie Lines como el tooltip, y no se proporciona… | |
| Modificada | Crítica (9.8) | 0.51% | — | Apache CXF | 22/5/2026 | 23/7/2026 | Una vulnerabilidad de inyección LDAP en el repositorio de certificados LDAP del servidor XKMS en Apache CXF puede permitir a un atacante recuperar certificados arbitrarios del repositorio. Se recomienda a los usuarios actualizar a las versiones 4.2.1, 4.1.6 o 3.6.11, que solucionan este problema. | |
| Modificada | Media (5.3) | 0.54% | — | Apache CXF | 22/5/2026 | 23/7/2026 | Configuración insegura del analizador XML en el módulo WS-Transfer de Apache CXF puede permitir a los atacantes realizar ataques XXE. Se recomienda a los usuarios actualizar a las versiones 4.2.1, 4.1.6 o 3.6.11, que corrigen este problema. | |
| Modificada | Alta (7.5) | 0.90% | — | Apache CXF | 22/5/2026 | 23/7/2026 | La solución para CVE-2025-48913: Apache CXF: La configuración JMS no confiable puede llevar a RCE no estaba completa, lo que significa que otra ruta en el código podría llevar a capacidades de ejecución de código, si se permite a usuarios no confiables configurar JMS para Apache CXF. Se recomienda a los usuarios… | |
| Analizada | Crítica (9.8) | 0.82% | — | Apache Fory | 21/5/2026 | 23/7/2026 | Deserialización de datos no confiables en Apache Fory PyFory. El ReduceSerializer de PyFory podría eludir los ganchos de validación documentados de DeserializationPolicy durante la restauración del estado de reducción y la resolución de nombres globales. Una aplicación es vulnerable si deserializa datos controlados… | |
| Aplazada | Alta (8.1) | 0.39% | — | Apache Camel KAI | 21/5/2026 | 23/7/2026 | (Referencia a un Recurso Controlada Externamente en Otra Esfera), (Omisión de Autorización Mediante Clave Controlada por el Usuario) vulnerabilidad en Apache Camel K. Usuarios autorizados en un espacio de nombres de Kubernetes pueden crear un recurso Build, controlando la generación de Pods en un espacio de nombres de… | |
| Analizada | Media (5.3) | 0.54% | — | Apache-airflow-providers-amazon | 19/5/2026 | 24/7/2026 | En los backends de secretos de AWS Secrets Manager y SSM Parameter Store de 'apache-airflow-providers-amazon' anteriores a la versión 9.28.0, la lógica de alcance de equipo podría resolver un 'conn_id' que contuviera un / (por ejemplo, my_team/conn ) a la misma ruta que un secreto con alcance de equipo de otro equipo… | |
| Analizada | Alta (8.7) | 0.21% | — | Apache-airflow-providers-cncf-kubernetes | 19/5/2026 | 24/7/2026 | Los tokens JWT que eran utilizados por los workers en los ejecutores de Kubernetes han sido expuestos a usuarios que tenían acceso de solo lectura a los Pods de Kubernetes. Esto podría permitir a usuarios con solo acceso de solo lectura realizar acciones que solo estaban disponibles para tareas en ejecución a través… | |
| Modificada | Crítica (9.8) | 1.6% | 💥 PoC | Apache Camel | 19/5/2026 | 15/7/2026 | Camel-CXF and Camel-Knative Message Header Injection via Missing Inbound Filtering The CXF and Knative HeaderFilterStrategy implementations (CxfRsHeaderFilterStrategy in camel-cxf-rest, CxfHeaderFilterStrategy in camel-cxf-transport, and KnativeHttpHeaderFilterStrategy in camel-knative-http) only filter outbound… | |
| Modificada | Alta (8.8) | 0.71% | — | Apache Ofbiz | 19/5/2026 | 17/6/2026 | Improper Control of Generation of Code ('Code Injection'), Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue. | |
| Modificada | Crítica (9.8) | 1.3% | — | Apache Ofbiz | 19/5/2026 | 17/6/2026 | Improper Authentication vulnerability in Apache OFBiz via Password-Change Logic Flaw Leading to Remote Code Execution This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue. | |
| Modificada | Media (6.5) | 0.65% | — | Apache Ofbiz | 19/5/2026 | 17/6/2026 | Improper Authorization vulnerability in Apache OFBiz Webtools. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue. | |
| Modificada | Crítica (9.1) | 0.59% | — | Apache Ofbiz | 19/5/2026 | 17/6/2026 | Improper Neutralization of Special Elements used in an LDAP Query ('LDAP Injection') vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue. | |
| Modificada | Media (6.5) | 0.63% | — | Apache Ofbiz | 19/5/2026 | 17/6/2026 | Improper Control of Generation of Code ('Code Injection') vulnerability in email services of Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue. | |
| Modificada | Crítica (9.1) | 0.56% | — | Apache Ofbiz | 19/5/2026 | 17/6/2026 | Use of Hard-coded Cryptographic Key vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue. |