Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

3889 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.7)0.41%—Apache KafkaAIGoogle BigqueryAIAiven Google Bigquery Kafka Connect Sink ConnectorAI16/1/202617/6/2026
El Conector de Kafka Connect para BigQuery es una implementación de un conector de sumidero de Apache Kafka a Google BigQuery. Antes de la versión 2.11.0, existe una lectura arbitraria de archivos en el conector de sumidero de Google BigQuery. El conector de sumidero de Kafka Connect para Google BigQuery de Aiven…
ModificadaAlta (7.5)2.0%—Apache Airflow16/1/202617/6/2026
En versiones de Apache Airflow anteriores a la 3.1.6, los campos proxies y proxy dentro de una Conexión pueden incluir URLs de proxy que contienen información de autenticación incrustada. Estos campos no se trataban como sensibles por defecto y, por lo tanto, no se enmascaraban automáticamente en la salida de los…
AnalizadaAlta (7.5)0.66%—Apache Airflow16/1/202617/6/2026
En versiones de Apache Airflow anteriores a la 3.1.6, cuando los campos de plantilla renderizados en un DAG exceden [core] max_templated_field_length, valores sensibles podrían quedar expuestos en texto claro en la interfaz de usuario de Plantillas Renderizadas. Esto ocurrió porque la serialización de esos campos…
AnalizadaCrítica (9.8)26%💥 PoCApache Brpc16/1/202617/6/2026
Vulnerabilidad de inyección de comandos remota en el servicio integrado de perfilador de heap en Apache bRPC ((todas las versiones < 1.15.0)) en todas las plataformas permite al atacante inyectar comandos remotos. Causa Raíz: El servicio integrado de perfilador de heap de bRPC (/pprof/heap) no valida el parámetro…
AnalizadaMedia (5.3)0.69%—Apache Camel14/1/202617/6/2026
Vulnerabilidad de inyección Cypher en el componente camel-neo4j de Apache Camel. Este problema afecta a Apache Camel: desde 4.10.0 antes de 4.10.8, desde 4.14.0 antes de 4.14.3, desde 4.15.0 antes de 4.17.0 Se recomienda a los usuarios actualizar a la versión 4.10.8 para 4.10.x LTS y 4.14.3 para 4.14.x LTS y 4.17.0.
ModificadaAlta (8.1)46%💥 ExploitApache Struts11/1/202615/7/2026
Vulnerabilidad de Validación XML Faltante en Apache Struts, Apache Struts. Este problema afecta a Apache Struts: desde 2.0.0 anterior a 2.2.1; Apache Struts: desde 2.2.1 hasta 6.1.0. Se recomienda a los usuarios actualizar a la versión 6.1.1, que corrige el problema.
AnalizadaAlta (8.1)0.38%—Apache Nimble10/1/202617/6/2026
Vulnerabilidad de omisión de autenticación por suplantación en Apache NimBLE. Recibir una solicitud de seguridad especialmente diseñada podría conducir a la eliminación del enlace original y a un nuevo enlace con un impostor. Este problema afecta a Apache NimBLE: hasta la versión 1.8.0. Se recomienda a los usuarios…
AnalizadaAlta (7.5)0.81%—Apache Nimble10/1/202617/6/2026
Vulnerabilidad de desreferencia de puntero NULL en Apache NimBLE. La falta de validación de la finalización de la conexión HCI o del búfer TX de comandos HCI podría conducir a una desreferencia de puntero NULL. Este problema requiere asserts deshabilitados y un controlador Bluetooth defectuoso o erróneo, y por lo…
AnalizadaBaja (3.1)0.35%—Apache Nimble10/1/202617/6/2026
Vulnerabilidad de lectura fuera de límites en el controlador HCI H4 de Apache NimBLE. Un evento HCI especialmente diseñado podría conducir a una lectura de memoria no válida en el controlador H4. Este problema afecta a Apache NimBLE: hasta la versión 1.8. Este problema requiere un controlador Bluetooth defectuoso o…
AnalizadaAlta (7.5)0.24%—Apache Nimble10/1/202617/6/2026
Mala configuración de J2EE: vulnerabilidad de transmisión de datos sin cifrado en Apache NimBLE. El manejo inadecuado del procedimiento de Pausa de Cifrado en la Capa de Enlace provoca que una conexión previamente cifrada quede en estado sin cifrar, permitiendo a un fisgón observar el resto del intercambio. Este…
ModificadaCrítica (9.6)1.3%💥 PoCRedhat Build OF Apache CamelRedhat Data GridRedhat FuseRedhat Jboss Enterprise Application Platform+47/1/20266/10/2026
Se encontró una vulnerabilidad en el núcleo del servidor HTTP Undertow, que se utiliza en WildFly, JBoss EAP y otras aplicaciones Java. La biblioteca Undertow no valida correctamente el encabezado Host en las solicitudes HTTP entrantes. Como resultado, las solicitudes que contienen encabezados Host malformados o…
AnalizadaCrítica (9.1)0.25%—Apache Uniffle7/1/20267/10/2026
El cliente HTTP de Uniffle está configurado para confiar en todos los certificados SSL y deshabilita la verificación de nombre de host por defecto. Esta configuración insegura expone toda la comunicación de la API REST entre la CLI/cliente de Uniffle y el servicio Uniffle Coordinator a posibles ataques de…
AnalizadaMedia (6.5)0.70%—Apache Spatial Information System5/1/20267/10/2026
Vulnerabilidad de restricción inadecuada de referencia a entidad externa XML en Apache SIS. Es posible escribir archivos XML de tal manera que, cuando son analizados por Apache SIS, un archivo XML revele al atacante el contenido de un archivo local en el servidor que ejecuta Apache SIS. Esta vulnerabilidad afecta a…
AnalizadaAlta (8.8)1.00%—Apache Kyuubi5/1/20267/10/2026
Cualquier cliente que pueda acceder al servidor Apache Kyuubi a través de los protocolos de frontend de Kyuubi puede eludir la configuración del lado del servidor kyuubi.session.local.dir.allow.list y usar archivos locales que no están listados en la configuración. Este problema afecta a Apache Kyuubi: desde la 1.6.0…
AnalizadaAlta (8.1)1.6%—Apache Nuttx1/1/20267/10/2026
Una vulnerabilidad Use After Free fue descubierta en el código fs/vfs/fs_rename del RTOS Apache NuttX, que debido a la implementación recursiva y al uso de un único búfer por dos variables de puntero diferentes, permitió la reasignación de un búfer de tamaño arbitrario proporcionado por el usuario y la escritura en el…
AnalizadaMedia (6.5)0.79%—Apache Nuttx1/1/20267/10/2026
La vulnerabilidad de liberación de puntero o referencia inválida fue descubierta en el código fs/inode/fs_inoderemove del RTOS Apache NuttX que permitía la eliminación de inodos del sistema de archivos raíz, lo que llevaba a un disparo de aserción de depuración (que está deshabilitado por defecto), desreferencia de…
AnalizadaAlta (8.1)15%—Apache Streampipes1/1/20267/10/2026
Un usuario con una cuenta legítima que no es de administrador puede explotar una vulnerabilidad en el mecanismo de creación de ID de usuario en Apache StreamPipes que les permite intercambiar el nombre de usuario de un usuario existente con el de un administrador. Esta vulnerabilidad permite a un atacante obtener…
AnalizadaAlta (7.5)0.51%—Apache Nifi19/12/202517/6/2026
Apache NiFi 1.20.0 through 2.6.0 include the GetAsanaObject Processor, which requires integration with a configurable Distribute Map Cache Client Service for storing and retrieving state information. The GetAsanaObject Processor used generic Java Object serialization and deserialization without filtering. Unfiltered…
ModificadaMedia (6.3)0.77%—Apache Log4j18/12/202517/6/2026
The Socket Appender in Apache Log4j Core versions 2.0-beta9 through 2.25.2 does not perform TLS hostname verification of the peer certificate, even when the verifyHostName https://logging.apache.org/log4j/2.x/manual/appenders/network.html#SslConfiguration-attr-verifyHostName configuration attribute or the…
AnalizadaCrítica (9.8)1.00%—Apache-airflow-providers-edge317/12/202517/6/2026
Edge3 Worker RPC RCE on Airflow 2. This issue affects Apache Airflow Providers Edge3: before 2.0.0 - and only if you installed and configured it on Airflow 2. The Edge3 provider support in Airflow 2 has been always development-only and not officially released, however if you installed and configured Edge3 provider in…
ModificadaMedia (6.5)0.48%—Apache Airflow15/12/20257/10/2026
Una vulnerabilidad en Apache Airflow permitía a usuarios autenticados de la interfaz de usuario (UI) ver valores secretos en plantillas renderizadas debido a que los secretos no se redactaban correctamente, exponiendo potencialmente secretos a usuarios sin la autorización adecuada. Se recomienda a los usuarios…
AnalizadaMedia (5.9)0.26%—Apache Streampark12/12/20257/10/2026
Al emitir JSON Web Tokens (JWT), Apache StreamPark utiliza directamente la contraseña del usuario como clave de firma HMAC (por ejemplo, con el algoritmo HS256). Un atacante puede explotar esta vulnerabilidad para realizar ataques de fuerza bruta offline sobre la contraseña del usuario utilizando un JWT capturado, o…
AnalizadaAlta (7.5)0.24%—Apache Streampark12/12/20257/10/2026
Algoritmo de cifrado débil en StreamPark, El uso de un cifrador AES en modo ECB y un generador de números aleatorios débil para cifrar datos sensibles, incluyendo tokens JWT, puede haber puesto en riesgo la exposición de datos sensibles de autenticación. Este problema afecta a Apache StreamPark: desde 2.0.0 antes de…
AnalizadaCrítica (9.8)0.48%—Apache Streampark12/12/20257/10/2026
En las versiones 2.0.0 a 2.1.7 de Apache StreamPark, existe una vulnerabilidad de seguridad que implica una clave de cifrado codificada de forma rígida. Esta vulnerabilidad se produce porque el sistema utiliza una clave fija e inmutable para el cifrado en lugar de generar la clave dinámicamente o configurarla de forma…
AnalizadaAlta (8.1)0.39%—Apache Fineract12/12/20257/10/2026
Vulnerabilidad de elusión de autorización a través de una clave controlada por el usuario en Apache Fineract. Este problema afecta a Apache Fineract: hasta la versión 1.11.0. El problema se ha corregido en la versión 1.12.1. Se recomienda a los usuarios actualizar a la versión 1.13.0, la última versión.
Orbitaley — Vulnerabilidades