Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
3889 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.90% | 💥 PoC | Apache Pdfbox-examples | 10/3/2026 | 17/9/2026 | Este problema afecta al ejemplo ExtractEmbeddedFiles en Apache PDFBox: desde 2.0.24 hasta 2.0.35, desde 3.0.0 hasta 3.0.6. El ejemplo ExtractEmbeddedFiles contiene una vulnerabilidad de salto de ruta (CWE-22) porque el nombre de archivo que se obtiene de PDComplexFileSpecification.getFilename() se añade a la ruta de… | |
| Analizada | Media (5.4) | 0.53% | 💥 PoC | Apache-airflow-providers-amazon | 9/3/2026 | 2/7/2026 | En el gestor de AWS Auth, el origen de la autenticación SAML se ha utilizado tal como lo proporcionó el cliente y no se ha verificado contra la URL real de la instancia. Esto permitió obtener acceso a diferentes instancias con controles de acceso potencialmente diferentes al reutilizar la respuesta SAML de otras… | |
| Analizada | Alta (8.8) | 0.71% | 💥 PoC | Apache Airflow Providers Http | 9/3/2026 | 17/6/2026 | Un usuario con acceso a la base de datos podría crear una entrada en la base de datos que resultaría en la ejecución de código en Triggerer, lo que otorga a cualquiera que tenga acceso a la base de datos los mismos permisos que a Dag Author. Dado que el acceso directo a la base de datos no es habitual ni recomendado… | |
| Analizada | Crítica (9.8) | 0.67% | — | Apache Iotdb | 9/3/2026 | 17/6/2026 | Vulnerabilidad de validación de entrada indebida en Apache IoTDB. Este problema afecta a Apache IoTDB: desde 1.0.0 hasta antes de 1.3.7, desde 2.0.0 hasta antes de 2.0.7. Se recomienda a los usuarios actualizar a la versión 1.3.7 o 2.0.7, lo que corrige el problema. | |
| Analizada | Crítica (9.8) | 0.59% | — | Apache Iotdb | 9/3/2026 | 17/6/2026 | Una vulnerabilidad en Apache IoTDB. Este problema afecta a Apache IoTDB: desde la 1.0.0 anterior a la 1.3.7, desde la 2.0.0 anterior a la 2.0.7. Se recomienda a los usuarios actualizar a la versión 1.3.7 o 2.0.7, que soluciona el problema. | |
| Modificada | Alta (7.5) | 1.2% | — | Apache Zookeeper | 7/3/2026 | 15/7/2026 | El manejo inadecuado de los valores de configuración en ZKConfig en Apache ZooKeeper 3.8.5 y 3.9.4 en todas las plataformas permite a un atacante exponer información sensible almacenada en la configuración del cliente en el archivo de registro del cliente. Los valores de configuración se exponen en el registro de… | |
| Modificada | Alta (7.4) | 0.65% | — | Apache Zookeeper | 7/3/2026 | 15/7/2026 | La verificación de nombre de host en Apache ZooKeeper ZKTrustManager recurre a DNS inverso (PTR) cuando falla la validación IP SAN, permitiendo a los atacantes que controlan o falsifican registros PTR suplantar servidores o clientes de ZooKeeper con un certificado válido para el nombre PTR. Es importante señalar que… | |
| Modificada | Crítica (9.1) | 0.59% | — | Chorny Apache\ | 5/3/2026 | 17/6/2026 | Las versiones de Apache::Session::Generate::MD5 hasta la 1.94 para Perl crean un ID de sesión inseguro. Apache::Session::Generate::MD5 genera IDs de sesión de forma insegura. El generador de ID de sesión predeterminado devuelve un hash MD5 inicializado con la función rand() incorporada, el tiempo de época y el PID. El… | |
| Modificada | Alta (8.8) | 0.79% | — | Apache Activemq | 4/3/2026 | 17/6/2026 | Apache ActiveMQ no valida correctamente el campo de longitud restante, lo que puede llevar a un desbordamiento durante la decodificación de paquetes malformados. Cuando ocurre este desbordamiento de entero, ActiveMQ puede calcular incorrectamente la longitud restante total y posteriormente malinterpretar la carga útil… | |
| Modificada | Crítica (9.3) | 1.2% | — | Apache Artemis | 4/3/2026 | 18/9/2026 | Vulnerabilidad de Autenticación Faltante para Función Crítica (CWE-306) en Apache Artemis, Apache ActiveMQ Artemis. Un atacante remoto no autenticado puede usar el protocolo Core para forzar a un broker objetivo a establecer una conexión de federación Core saliente con un broker malicioso controlado por el atacante.… | |
| Modificada | Media (5.3) | 0.34% | — | Apache Ranger | 3/3/2026 | 24/8/2026 | Se informa de un problema de omisión de verificación de nombre de host en Apache Ranger NiFiRegistryClient/NiFiClient en versiones de Apache Ranger <= 2.7.0. Se recomienda a los usuarios actualizar a la versión 2.8.0, que soluciona este problema. | |
| Analizada | Crítica (9.8) | 1.3% | 💥 PoC | Apache Ranger | 3/3/2026 | 17/6/2026 | Vulnerabilidad de ejecución remota de código en NashornScriptEngineCreator se reporta en las versiones de Apache Ranger <= 2.7.0. Se recomienda a los usuarios actualizar a la versión 2.8.0, la cual corrige este problema. | |
| Analizada | Alta (8.2) | 0.21% | — | Grichter Apache\ | 27/2/2026 | 17/6/2026 | Las versiones de Apache::SessionX hasta la 2.01 para Perl crean un ID de sesión inseguro. Apache::SessionX genera IDs de sesión de forma insegura. El generador de ID de sesión predeterminado en Apache::SessionX::Generate::MD5 devuelve un hash MD5 sembrado con la función rand() incorporada, el tiempo de época y el PID.… | |
| Analizada | Alta (7.1) | 0.36% | — | Apache Superset | 24/2/2026 | 17/6/2026 | Existe una vulnerabilidad de validación de entrada incorrecta en Apache Superset que permite a un usuario autenticado con acceso a SQLLab eludir la verificación de solo lectura al usar una conexión de base de datos PostgreSQL. Si bien el sistema bloquea eficazmente las sentencias estándar del Lenguaje de Manipulación… | |
| Analizada | Baja (2.3) | 0.42% | — | Apache Superset | 24/2/2026 | 17/6/2026 | Hay una vulnerabilidad de exposición de datos sensibles en Apache Superset, que permite a usuarios autenticados recuperar información sensible del usuario. El endpoint Tag (deshabilitado por defecto) permite a los usuarios recuperar una lista de objetos asociados con una etiqueta específica. Cuando estos objetos… | |
| Analizada | Alta (7.1) | 0.45% | — | Apache Superset | 24/2/2026 | 17/6/2026 | Hay una vulnerabilidad de autorización indebida en Apache Superset que permite a un usuario con pocos privilegios eludir los controles de acceso a los datos. Al crear un conjunto de datos, Superset aplica comprobaciones de permisos para evitar que los usuarios consulten datos no autorizados. Sin embargo, un atacante… | |
| Analizada | Media (5.3) | 0.65% | 💥 PoC | Apache Superset | 24/2/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Apache Superset permite a un usuario autenticado con acceso de lectura realizar una inyección SQL basada en errores a través de los parámetros sqlExpression o where. Este problema afecta a Apache… | |
| Analizada | Media (5.3) | 0.62% | — | Apache Superset | 24/2/2026 | 17/6/2026 | Apache Superset utiliza un diccionario configurable, DISALLOWED_SQL_FUNCTIONS, para restringir la ejecución de funciones SQL potencialmente sensibles dentro de SQL Lab y los gráficos. Si bien esta característica incluía restricciones para motores como PostgreSQL, se informó de una vulnerabilidad donde la lista… | |
| Modificada | Media (6.5) | 0.37% | — | Apache Airflow | 24/2/2026 | 17/6/2026 | Las versiones de Airflow anteriores a la 2.11.1 tienen una vulnerabilidad que permite a los usuarios autenticados con acceso al registro de auditoría ver valores sensibles en los registros de auditoría que no deberían ver. Cuando se configuraron parámetros de conexión sensibles a través de la CLI de Airflow, los… | |
| Analizada | Alta (8.4) | 1.1% | — | Apache Airflow | 24/2/2026 | 17/6/2026 | El Autor de DAG (quien ya tiene bastantes permisos) podría manipular la base de datos de Airflow 2 de manera que pueda ejecutar código arbitrario en el contexto del servidor web, lo cual normalmente no deberían poder hacer, lo que lleva a una potencial ejecución remota de código en el contexto del servidor web (lado… | |
| Modificada | Alta (8.8) | 0.89% | 💥 PoC | Apache Camel | 23/2/2026 | 17/8/2026 | Vulnerabilidad de deserialización de datos no confiables en el componente Apache Camel LevelDB. La clase Camel-LevelDB DefaultLevelDBSerializer deserializa datos leídos del repositorio de agregación LevelDB usando java.io.ObjectInputStream sin aplicar ningún ObjectInputFilter o restricciones de carga de clases. Un… | |
| Analizada | Crítica (9.1) | 0.59% | 💥 PoC | Apache Camel | 23/2/2026 | 17/6/2026 | Omisión de la aceptación de tokens entre dominios (realms) en el componente KeycloakSecurityPolicy de Apache Camel Keycloak. La política de seguridad KeycloakSecurityPolicy de Camel-Keycloak no valida la declaración 'iss' (emisor) de los tokens JWT contra el dominio (realm) configurado. Un token emitido por un dominio… | |
| Analizada | Media (6.5) | 0.81% | — | Apache Airflow | 21/2/2026 | 17/6/2026 | Cuando un DAG fallaba durante el análisis, la notificación de errores de Airflow en la interfaz de usuario podía incluir los kwargs completos pasados a los operadores. Si esos kwargs contenían valores sensibles (como secretos), podrían quedar expuestos en los rastreos de la interfaz de usuario a usuarios autenticados… | |
| Modificada | Alta (7.5) | 0.52% | — | Apache TomcatApache Tomcat Native | 17/2/2026 | 15/7/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Tomcat Native, Apache Tomcat. Al usar un respondedor OCSP, Tomcat Native (y el puerto FFM de Tomcat del código de Tomcat Native) no completó las verificaciones de verificación o frescura en la respuesta OCSP, lo que podría permitir que se eluda la revocación… | |
| Modificada | Baja (3.7) | 0.51% | 💥 PoC | Apache Tomcat | 17/2/2026 | 17/6/2026 | Vulnerabilidad de validación de entrada inadecuada en Apache Tomcat. Tomcat no limitaba las solicitudes HTTP/0.9 al método GET. Si una restricción de seguridad estaba configurada para permitir solicitudes HEAD a una URI pero denegar solicitudes GET, el usuario podía eludir esa restricción en las solicitudes GET… |