Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

3889 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.3)1.6%—Apache Ofbiz12/11/202517/6/2026
Unrestricted Upload of File with Dangerous Type vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.03. Users are recommended to upgrade to version 24.09.03, which fixes the issue.
AnalizadaMedia (4.3)0.51%—Apache Openoffice12/11/202517/6/2026
An out-of-bounds Write vulnerability in Apache OpenOffice could allow an attacker to craft a document that would crash the program, or otherwise corrupt other memory areas. This issue affects Apache OpenOffice: through 4.1.15. Users are recommended to upgrade to version 4.1.16, which fixes the issue.
ModificadaAlta (7.5)1.4%—Apache Openoffice12/11/202517/6/2026
Apache OpenOffice documents can contain links. A missing Authorization vulnerability in Apache OpenOffice allowed an attacker to craft a document that would cause external links to be loaded without prompt. In the affected versions of Apache OpenOffice, Calc spreadsheet containing DDE links to external files would…
ModificadaAlta (7.5)1.2%—Apache Openoffice12/11/202517/6/2026
Apache OpenOffice documents can contain links to other files. A missing Authorization vulnerability in Apache OpenOffice allowed an attacker to craft a document that would cause external links to be loaded without prompt. In the affected versions of Apache OpenOffice, documents that used background fill images, or…
AnalizadaAlta (8.1)1.2%—Apache Openoffice12/11/202517/6/2026
Apache OpenOffice Calc spreadsheet can contain links to other files, in the form of "external data sources". A missing Authorization vulnerability in Apache OpenOffice allowed an attacker to craft a document that would cause such links to be loaded without prompt. This issue affects Apache OpenOffice: through 4.1.15.…
AnalizadaMedia (6.5)0.55%—Apache Openoffice12/11/202517/6/2026
Apache OpenOffice documents can contain links. A missing Authorization vulnerability in Apache OpenOffice allowed an attacker to craft a document that would cause external links to be loaded without prompt. In the affected versions of Apache OpenOffice, documents that used "OLE objects" linked to external files would…
AnalizadaAlta (7.5)0.86%—Apache Openoffice12/11/202517/6/2026
Apache OpenOffice documents can contain links. A missing Authorization vulnerability in Apache OpenOffice allowed an attacker to craft a document that would cause external links to be loaded without prompt. In the affected versions of Apache OpenOffice, documents that used "floating frames" linked to external files…
AnalizadaMedia (5.4)0.37%—Apache Doris MCP Server5/11/202517/6/2026
An attacker with a valid read-only account can bypass Doris MCP Server’s read-only mode due to improper access control, allowing modifications that should have been prevented by read-only restrictions. Impact: Bypasses read-only mode; attackers with read-only access may perform unauthorized modifications. Recommended…
AnalizadaAlta (7.5)0.48%—Apache Apisix31/10/20257/10/2026
La exposición de datos sensibles a través del registro en autenticación básica resulta en nombres de usuario y contraseñas en texto plano escritos en los registros de errores y reenviados a los sumideros de registro cuando el nivel de registro es INFO/DEBUG. Esto crea un alto riesgo de compromiso de credenciales a…
AnalizadaMedia (4.6)0.43%—Apache Airflow30/10/20258/10/2026
Usuario con privilegio de CREAR y sin privilegio de ACTUALIZAR para Pools, Conexiones, Variables podría actualizar registros existentes a través de la API de creación masiva con acción de sobrescritura.
AnalizadaMedia (5.4)0.52%—Apache Airflow30/10/20258/10/2026
Usuarios de la API a través de '/api/v2/dagReports' podrían realizar ejecución de código Dag en el contexto del servidor de la API si el servidor de la API estaba desplegado en el entorno donde los archivos Dag estaban disponibles.
ModificadaMedia (4.6)0.49%—Apache Airflow30/10/20258/10/2026
Un DAG de ejemplo 'example_dag_decorator' tenía un parámetro no validado que permitía al usuario de la interfaz de usuario (UI) redirigir el ejemplo a un servidor malicioso y ejecutar código en el worker. Esto, sin embargo, requería que los DAGs de ejemplo estuvieran habilitados en producción (no es el valor…
ModificadaMedia (5.3)1.2%—Apache Tomcat27/10/20258/10/2026
Vulnerabilidad de cierre o liberación inadecuada de recursos en Apache Tomcat. Si ocurría un error (incluido el exceder límites) durante el procesamiento de una carga multipart, las copias temporales de las partes cargadas escritas en disco no se limpiaban inmediatamente, sino que se dejaban para que el proceso de…
ModificadaCrítica (9.6)10%—Apache Tomcat27/10/20258/10/2026
Vulnerabilidad de Neutralización Incorrecta de Secuencias de Escape, Meta o Control en Apache Tomcat. Tomcat no escapaba las secuencias de escape ANSI en los mensajes de registro. Si Tomcat se ejecutaba en una consola en un sistema operativo Windows, y la consola soportaba secuencias de escape ANSI, era posible para…
ModificadaAlta (7.5)64%💥 PoCApache Tomcat27/10/20258/10/2026
Vulnerabilidad de salto de ruta relativo en Apache Tomcat. La corrección para el error 60013 introdujo una regresión donde la URL reescrita fue normalizada antes de ser decodificada. Esto introdujo la posibilidad de que, para reglas de reescritura que reescriben parámetros de consulta a la URL, un atacante pudiera…
ModificadaAlta (7.2)23%—Apache Syncope20/10/20258/10/2026
Apache Syncope ofrece la capacidad de extender / personalizar el comportamiento base en cada despliegue al permitir proporcionar implementaciones personalizadas de unas pocas interfaces Java; dichas implementaciones pueden proporcionarse como clases Java o Groovy, siendo estas últimas particularmente atractivas ya que…
ModificadaAlta (8.8)0.36%—Apache Geode18/10/20258/10/2026
Apache Geode es vulnerable a ataques CSRF a través de solicitudes GET a la API REST de Gestión y Monitorización que podrían permitir a un atacante que ha engañado a un usuario para que revele sus credenciales de sesión de Geode enviar comandos maliciosos en el sistema objetivo en nombre del usuario autenticado. Este…
ModificadaAlta (7.5)0.74%—Apache Traffic Control16/10/202517/6/2026
** UNSUPPORTED WHEN ASSIGNED ** Inefficient Regular Expression Complexity vulnerability in Apache Traffic Control. This issue affects Apache Traffic Control: all versions. People with access to the management interface of the Traffic Router component could specify malicious patterns and cause unavailability. As this…
ModificadaCrítica (9.8)2.1%—Apache Activemq NMS Amqp16/10/202517/6/2026
A Deserialization of Untrusted Data vulnerability exists in the Apache ActiveMQ NMS AMQP Client. This issue affects all versions of Apache ActiveMQ NMS AMQP up to and including 2.3.0, when establishing connections to untrusted AMQP servers. Malicious servers could exploit unbounded deserialization logic present in the…
ModificadaMedia (6.5)0.24%—Apache Spark15/10/20258/10/2026
Este problema afecta a las versiones de Apache Spark anteriores a 3.4.4, 3.5.2 y 4.0.0. Las versiones de Apache Spark anteriores a 4.0.0, 3.5.2 y 3.4.4 utilizan un cifrado de red predeterminado inseguro para la comunicación RPC entre nodos. Cuando spark.network.crypto.enabled se establece en true (está establecido en…
ModificadaMedia (6.1)0.69%—Apache Geode14/10/202517/6/2026
Malicious script injection ('Cross-site Scripting') vulnerability in Apache Geode web-api (REST). This vulnerability allows an attacker that tricks a logged-in user into clicking a specially-crafted link to execute code on the returned page, which could lead to theft of the user's session information and even account…
AplazadaCrítica (9.8)0.80%—ZTE ZxcdnAIApache StrutsAI14/10/20258/10/2026
El producto ZXCDN de ZTE está afectado por una vulnerabilidad de ejecución remota de código (RCE) de Struts. Un atacante no autenticado puede ejecutar comandos de forma remota con privilegios que no son de root.
ModificadaAlta (7.3)0.55%—Apache Streampark10/10/20258/10/2026
Vulnerabilidad de permisos asignados por ejecución incorrecta en Apache StreamPark. Este problema afecta a Apache StreamPark: desde 2.1.4 hasta antes de la 2.1.6. Se recomienda a los usuarios actualizar a la versión 2.1.6, que corrige el problema.
AnalizadaMedia (5.1)0.46%—Apache Flink CDC9/10/20258/10/2026
Apache Flink CDC versión 3.4.0 era vulnerable a una inyección SQL a través de identificadores creados maliciosamente, p. ej., un nombre de base de datos creado o un nombre de tabla creado. Aunque solo el usuario de base de datos con sesión iniciada puede desencadenar el ataque, recomendamos a los usuarios actualizar…
RechazadaSin puntuar——Apache FelixAI3/10/20253/10/2025
Rejected reason: Further research determined the issue is not an independent vulnerability as it originates from Apache Felix.
Orbitaley — Vulnerabilidades