Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

3889 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.1)0.24%—Apache Tomcat17/2/202617/6/2026
Vulnerabilidad de validación de entrada inadecuada. Este problema afecta a Apache Tomcat: desde 11.0.0-M1 hasta 11.0.14, desde 10.1.0-M1 hasta 10.1.49, desde 9.0.0-M1 hasta 9.0.112. Las siguientes versiones estaban al final de su vida útil (EOL) en el momento en que se creó el CVE, pero se sabe que están afectadas:…
AplazadaCrítica (9.9)1.0%💥 PoCRunning-elephant DatartAIApache FreemarkerAI17/2/202617/6/2026
Una vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) en el motor de plantillas Freemarker de Datart v1.0.0-rc.3 permite a atacantes autenticados ejecutar código arbitrario mediante la inyección de sintaxis de plantilla Freemarker manipulada en el campo de script SQL.
AnalizadaAlta (7)0.82%—Apache Arrow17/2/202617/6/2026
Vulnerabilidad Use After Free en Apache Arrow C++. Este problema afecta a Apache Arrow C++ desde la versión 15.0.0 hasta la 23.0.0. Puede activarse al leer un archivo Arrow IPC (pero no un flujo IPC) con el pre-buffer activado, si el archivo IPC contiene datos con buffers variádicos (como datos Binary View y String…
AnalizadaAlta (8.7)0.62%—Apache Nifi17/2/202617/6/2026
Apache NiFi 1.1.0 hasta 2.7.2 carecen de autorización al actualizar propiedades de configuración en componentes de extensión que tienen Permisos Requeridos específicos basados en la anotación Restricted. La anotación Restricted indica privilegios adicionales requeridos para añadir el componente anotado a la…
AnalizadaAlta (7.3)0.61%—Apache Avro13/2/202617/6/2026
Vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en el SDK de Java de Apache Avro al generar registros específicos a partir de esquemas Avro no confiables. Este problema afecta al SDK de Java de Apache Avro: todas las versiones hasta la 1.11.4 y la versión 1.12.0. Se recomienda a…
AplazadaCrítica (9.1)0.30%—Xiaomi Galaxy FDS SDK AndroidAIApache HttpclientAI12/2/202614/7/2026
Galaxy FDS Android SDK (XiaoMi/galaxy-fds-sdk-android) versión 3.0.8 y anteriores deshabilitan la verificación de nombre de host TLS cuando HTTPS está habilitado (la configuración predeterminada). En GalaxyFDSClientImpl.createHttpClient(), el SDK configura Apache HttpClient con…
AnalizadaAlta (8.8)0.80%—Apache Hertzbeat10/2/202617/6/2026
Neutralización Incorrecta de Datos dentro de Expresiones XPath ('Inyección XPath') vulnerabilidad en Apache HertzBeat. Este problema afecta a Apache HertzBeat: desde 1.7.1 anterior a 1.8.0. Se recomienda a los usuarios actualizar a la versión 1.8.0, que corrige el problema.
ModificadaCrítica (9.8)1.1%—Apache Druid10/2/202617/6/2026
Descripción de la vulnerabilidad Existe una vulnerabilidad de omisión de autenticación en Apache Druid al usar la extensión druid-basic-security con autenticación LDAP. Si el servidor LDAP subyacente está configurado para permitir enlaces anónimos, un atacante puede omitir la autenticación proporcionando un nombre de…
AnalizadaBaja (1)0.24%—Apache Shiro10/2/202617/6/2026
Vulnerabilidad de discrepancia de tiempo observable en Apache Shiro. Este problema afecta a Apache Shiro: desde 1.*, 2.* antes de 2.0.7. Se recomienda a los usuarios actualizar a la versión 2.0.7 o posterior, que soluciona el problema. Antes de Shiro 2.0.7, las rutas de código para usuarios inexistentes frente a…
AnalizadaMedia (6.5)0.83%—Apache Airflow9/2/202617/6/2026
Apache Airflow versiones anteriores a la 3.1.7, tiene una vulnerabilidad que permite a los usuarios autenticados de la interfaz de usuario (UI) con permiso para uno o más DAGs específicos ver errores de importación generados por otros DAGs a los que no tenían acceso. Se aconseja a los usuarios actualizar a la versión…
AnalizadaMedia (6.5)0.44%—Apache Airflow9/2/202617/6/2026
Las versiones 3.1.0 a 3.1.6 de Apache Airflow contienen una falla de autorización que puede permitir a un usuario autenticado con permisos personalizados limitados al acceso a tareas ver los registros de tareas sin tener acceso a los registros de tareas. Se recomienda a los usuarios actualizar a Apache Airflow 3.1.7 o…
ModificadaMedia (5.3)0.40%—Apache Shiro9/2/202620/8/2026
Vulnerabilidad de omisión de autenticación por nombre alternativo en Apache Shiro. Este problema afecta a Apache Shiro: antes de la versión 2.0.7. Se recomienda a los usuarios actualizar a la versión 2.0.7, que soluciona el problema. El problema solo afecta a los archivos estáticos. Si los archivos estáticos se sirven…
AnalizadaAlta (7.5)0.69%—Apache Answer4/2/202617/6/2026
Vulnerabilidad de exposición de Información Personal Privada a un Actor No Autorizado en Apache Answer. Este problema afecta a Apache Answer: hasta la versión 1.7.1. Un endpoint de API no autenticado expone incorrectamente el historial completo de revisiones para contenido eliminado. Esto permite a usuarios no…
AnalizadaMedia (4.9)1.9%—Apache Syncope3/2/202617/6/2026
Vulnerabilidad de restricción indebida de referencia a entidad externa XML en la Consola de Apache Syncope. Un administrador con los permisos adecuados para crear o editar parámetros de Keymaster a través de la Consola puede construir texto XML malicioso para lanzar un ataque XXE, causando así una fuga de datos…
AnalizadaMedia (6.8)0.51%—Apache Syncope3/2/202617/6/2026
XSS Reflejado en la página de inicio de sesión de usuario final de Apache Syncope. Un atacante que engaña a un usuario legítimo para que haga clic en un enlace malicioso y se conecte a Syncope Enduser podría robar las credenciales de ese usuario. Este problema afecta a Apache Syncope: desde la 3.0 hasta la 3.0.15,…
AplazadaAlta (8.7)2.9%—Cassandra WEBAIApache CassandraAI27/1/20268/10/2026
Cassandra Web 0.5.0 contiene una vulnerabilidad de salto de directorio que permite a atacantes no autenticados leer archivos arbitrarios manipulando parámetros de salto de ruta. Los atacantes pueden explotar el módulo Rack::Protection deshabilitado para leer archivos de sistema sensibles como /etc /passwd y recuperar…
AplazadaMedia (5.3)0.47%—Liuyueyi Quick-mediaAIApache BatikAI27/1/202617/6/2026
Vulnerabilidad de Control Inadecuado de Generación de Código ('Inyección de Código') en liuyueyi quick-media (plugins/svg-plugin/batik-codec-fix/src/main/java/org/apache/batik/ext/awt/image/codec/png módulos). Esta vulnerabilidad está asociada con los archivos de programa PNGImageEncoder.Java. Este problema afecta a…
AplazadaMedia (4.6)0.15%—Muntashirakon AppmanagerAIApache Commons CompressAI27/1/202617/6/2026
Vulnerabilidad de desbordamiento de entero o ajuste circular en MuntashirAkon AppManager (módulos app/src/main/java/org/apache/commons/compress/archivers/tar). Esta vulnerabilidad está asociada con los archivos de programa TarUtils.Java. Este problema afecta a AppManager: antes de la 4.0.4.
AnalizadaCrítica (9.9)4.1%💥 ExploitApache Continuum26/1/202617/6/2026
NO COMPATIBLE CUANDO ASIGNADO Neutralización Inadecuada de Elementos Especiales utilizados en un Comando ('inyección de comandos') vulnerabilidad en Apache Continuum. Este problema afecta a Apache Continuum: todas las versiones. Atacantes con acceso a la API REST de las instalaciones pueden usar esto para invocar…
AnalizadaBaja (3.7)0.73%—Apache Karaf Decanter26/1/202617/6/2026
Vulnerabilidad de deserialización de datos no confiables en Apache Karaf Decanter. El colector de socket de registro de Decanter expone el puerto 4560, sin autenticación. Si el colector expone la propiedad de clases permitidas, esta configuración puede ser eludida. Esto significa que el colector de socket de registro…
AnalizadaAlta (7.3)0.96%—Apache Hadoop26/1/202617/6/2026
Vulnerabilidad de escritura fuera de límites en el cliente nativo de Apache Hadoop HDFS. Este problema afecta a Apache Hadoop: desde la versión 3.2.0 hasta antes de la 3.4.2. Se recomienda a los usuarios actualizar a la versión 3.4.2, que corrige el problema.
AnalizadaAlta (7.1)0.73%💥 PoCApache Solr21/1/202617/6/2026
La API 'create core' de Apache Solr 8.6 hasta 9.10.0 carece de suficiente validación de entrada en algunos parámetros de la API, lo que puede hacer que Solr compruebe la existencia e intente leer rutas del sistema de archivos que deberían ser denegadas por la configuración de seguridad 'allowPaths' de Solr…
AnalizadaAlta (8.2)0.57%—Apache Solr21/1/202617/6/2026
Las implementaciones de Apache Solr 5.3.0 hasta 9.10.0 que dependen del 'Rule Based Authorization Plugin' de Solr son vulnerables a permitir acceso no autorizado a ciertas APIs de Solr, debido a una validación de entrada insuficientemente estricta en esos componentes. Solo las implementaciones que cumplen todos los…
AnalizadaMedia (6.5)0.46%—Apache Linkis19/1/202617/6/2026
Una vulnerabilidad. Cuando org.apache.linkis.metadata.util.HiveUtils.decode() falla al realizar la decodificación Base64, registra la cadena completa del parámetro de entrada en el log a través de logger.error(str + 'decode failed', e). Si el parámetro de entrada contiene información sensible como claves de Hive…
AnalizadaAlta (7.5)0.85%—Apache Linkis19/1/202617/6/2026
Una vulnerabilidad en Apache Linkis. Descripción del problema Al utilizar el motor JDBC y la funcionalidad de fuente de datos, si el parámetro URL configurado en el frontend ha sido sometido a múltiples rondas de codificación URL, puede eludir las comprobaciones del sistema. Esta elusión puede desencadenar una…
Orbitaley — Vulnerabilidades