Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

3889 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.3)0.53%—Apache Kylin2/10/202517/6/2026
Server-Side Request Forgery (SSRF) vulnerability in Apache Kylin. This issue affects Apache Kylin: from 4.0.0 through 5.0.2. You are fine as long as the Kylin's system and project admin access is well protected. Users are recommended to upgrade to version 5.0.3, which fixes the issue.
ModificadaAlta (7.5)20%—Apache Kylin2/10/202517/6/2026
Files or Directories Accessible to External Parties vulnerability in Apache Kylin. You are fine as long as the Kylin's system and project admin access is well protected. This issue affects Apache Kylin: from 4.0.0 through 5.0.2. Users are recommended to upgrade to version 5.0.3, which fixes the issue.
ModificadaAlta (7.5)1.3%—Apache Kylin2/10/202517/6/2026
Authentication Bypass Using an Alternate Path or Channel vulnerability in Apache Kylin. This issue affects Apache Kylin: from 4.0.0 through 5.0.2. Users are recommended to upgrade to version 5.0.3, which fixes the issue.
AnalizadaCrítica (9.8)44%💥 PoCApache Fory1/10/20259/10/2026
Deserialización de datos no confiables en Python en las versiones de pyfory 0.12.0 a 0.12.2, o las versiones heredadas de pyfury de 0.1.0 a 0.10.3: permite la ejecución de código arbitrario. Una aplicación es vulnerable si lee datos serializados de pyfory de fuentes no confiables. Un atacante puede crear un flujo de…
ModificadaMedia (6.5)0.91%—Apache Airflow26/9/202517/6/2026
Apache Airflow 3 introduced a change to the handling of sensitive information in Connections. The intent was to restrict access to sensitive connection fields to Connection Editing Users, effectively applying a "write-only" model for sensitive values. In Airflow 3.0.3, this model was unintentionally violated:…
ModificadaMedia (4.3)0.32%—Apache Zookeeper24/9/202517/6/2026
Una comprobación de permisos incorrecta en el AdminServer de ZooKeeper permite a clientes autorizados ejecutar el comando de instantánea y restauración con permisos insuficientes. Este problema afecta a Apache ZooKeeper: desde 3.9.0 hasta antes de 3.9.4. Se recomienda a los usuarios actualizar a la versión 3.9.4, que…
ModificadaMedia (5.3)0.49%—Apache Iotdb24/9/202525/9/2026
Vulnerabilidad de deserialización de datos no confiables en Apache IoTDB. Este problema afecta a Apache IoTDB: desde la versión 1.0.0 hasta antes de la 2.0.5. Se recomienda a los usuarios actualizar a la versión 2.0.5, que soluciona el problema.
ModificadaAlta (7.5)0.60%—Apache Iotdb24/9/202525/9/2026
Una vulnerabilidad en Apache IoTDB. Este problema afecta a Apache IoTDB: desde la 1.3.3 hasta la 1.3.4, desde la 2.0.1-beta hasta la 2.0.4. Se recomienda a los usuarios actualizar a la versión 2.0.5, que corrige el problema.
AplazadaAlta (7.5)0.41%—Apache Authany CookieAI17/9/202525/9/2026
Apache::AuthAny::Cookie v0.201 o anterior para Perl genera identificadores de sesión de forma insegura. Los identificadores de sesión se generan utilizando un hash MD5 del tiempo epoch y una llamada a la función rand incorporada. El tiempo epoch puede ser adivinado, si no se filtra del encabezado HTTP Date. La función…
ModificadaMedia (6.5)0.65%—Apache Fory15/9/202517/6/2026
A vulnerability in Apache Fory allows a remote attacker to cause a Denial of Service (DoS). The issue stems from the insecure deserialization of untrusted data. An attacker can supply a large, specially crafted data payload that, when processed, consumes an excessive amount of CPU resources during the deserialization…
ModificadaAlta (8.8)0.65%—Apache Hertzbeat9/9/202517/6/2026
Improper Neutralization of Special Elements used in an LDAP Query ('LDAP Injection') vulnerability in Apache HertzBeat . The attacker needs to have an authenticated account with access, and the attack can only be triggered by crafting custom commands. A successful attack would result in arbitrary script execution.…
ModificadaAlta (8.8)0.53%—Apache Hertzbeat9/9/202517/6/2026
XML Injection RCE by parse http sitemap xml response vulnerability in Apache HertzBeat. The attacker needs to have an authenticated account with access, and add monitor parsed by xml, returned special content can trigger the XML parsing vulnerability. This issue affects Apache HertzBeat (incubating): before 1.7.0.…
AnalizadaMedia (6.5)1.3%—Apache Jackrabbit8/9/202517/6/2026
Deserialization of Untrusted Data vulnerability in Apache Jackrabbit Core and Apache Jackrabbit JCR Commons. This issue affects Apache Jackrabbit Core: from 1.0.0 through 2.22.1; Apache Jackrabbit JCR Commons: from 1.0.0 through 2.22.1. Deployments that accept JNDI URIs for JCR lookup from untrusted users allows them…
ModificadaCrítica (9.8)0.52%—Apache Dolphinscheduler3/9/202517/6/2026
Incorrect Default Permissions vulnerability in Apache DolphinScheduler. This issue affects Apache DolphinScheduler: before 3.2.2. Users are recommended to upgrade to version 3.3.1, which fixes the issue.
ModificadaAlta (8.8)0.51%—Apache Dolphinscheduler3/9/202517/6/2026
Improper Input Validation vulnerability in Apache DolphinScheduler. An authenticated user can execute any shell script server by alert script. This issue affects Apache DolphinScheduler: before 3.2.2. Users are recommended to upgrade to version 3.3.1, which fixes the issue.
ModificadaAlta (7.5)2.3%💥 PoCRedhat Build OF Apache Camel FOR Spring BootRedhat FuseRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion Pack+42/9/20256/10/2026
Se encontró una vulnerabilidad en Undertow donde solicitudes de cliente malformadas pueden desencadenar restablecimientos de flujo del lado del servidor sin activar contadores de abuso. Este problema, conocido como el ataque “MadeYouReset”, permite a clientes maliciosos inducir una carga de trabajo excesiva del…
AplazadaAlta (8.7)1.3%💥 ExploitApachefriends XamppAI30/8/202516/6/2026
A vulnerability in XAMPP, developed by Apache Friends, version 1.7.3's default WebDAV configuration allows remote authenticated attackers to upload and execute arbitrary PHP code. The WebDAV service, accessible via /webdav/, accepts HTTP PUT requests using default credentials. This permits attackers to upload a…
AplazadaCrítica (10)1.4%💥 ExploitApacheAISophos WEB ApplianceAI30/8/20251/10/2026
ContentKeeper Web Appliance (ahora mantenido por Impero Software) versiones anteriores a la 125.10 son vulnerables a la ejecución remota de comandos debido al manejo inseguro de cargas de archivos a través de la utilidad CGI mimencode. La vulnerabilidad permite a atacantes no autenticados cargar y ejecutar scripts…
AnalizadaAlta (8.8)0.52%—Apache Cassandra25/8/202517/6/2026
Vulnerabilidad de privilegios definidos con acciones inseguras en Apache Cassandra. Un usuario con permiso MODIFICAR en TODOS LOS ESPACIOS DE TECLAS puede escalar privilegios a superusuario dentro de un clúster de Cassandra objetivo mediante acciones inseguras en un recurso del sistema. Los operadores que otorgan…
ModificadaMedia (6.3)1.3%—Apache Log4cxx22/8/202517/6/2026
Vulnerabilidad de neutralización de salida incorrecta para registros en Apache Log4cxx. Al usar JSONLayout, no todos los bytes del payload se escapan correctamente. Si un mensaje proporcionado por un atacante contiene caracteres no imprimibles, estos se pasarán en el mensaje y se escribirán como parte del mensaje…
ModificadaBaja (2.1)1.2%—Apache Log4cxx22/8/202517/6/2026
Vulnerabilidad de neutralización de salida incorrecta para registros en Apache Log4cxx. Al usar HTMLLayout, los nombres de registradores no se escapan correctamente al escribir en el archivo HTML. Si se usan datos no confiables para recuperar el nombre de un registrador, un atacante podría, en teoría, inyectar HTML o…
ModificadaAlta (7.6)0.59%—Apache Streampark22/8/202517/6/2026
Vulnerabilidad de inyección SQL en Apache StreamPark. Este problema afecta a Apache StreamPark desde la versión 2.1.4 hasta la 2.1.6. Se recomienda a los usuarios actualizar a la versión 2.1.6, que soluciona el problema. Esta vulnerabilidad solo está presente en el paquete de distribución (plataforma SpringBoot) y no…
ModificadaAlta (8.4)37%💥 ExploitApache Tika20/8/202517/6/2026
El error XXE crítico en Apache Tika (tika-parser-pdf-module), presente en Apache Tika desde la versión 1.13 hasta la 3.2.1 (incluida), en todas las plataformas, permite a un atacante inyectar una entidad externa XML mediante un archivo XFA manipulado dentro de un PDF. Un atacante podría leer datos confidenciales o…
AnalizadaMedia (6.3)0.40%—Apache Eventmesh20/8/202517/6/2026
CWE-918 Server-Side Request Forgery (SSRF) en eventmesh-runtime module in WebhookUtil.java on windows\linux\mac os e.g., permite al atacante abusar de la funcionalidad del servidor para leer o actualizar recursos internos. Se recomienda a los usuarios actualizar a la versión 1.12.0 o usar la rama master, que soluciona…
ModificadaAlta (8.8)0.56%—Apache Commons Ognl18/8/202517/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de neutralización incorrecta de delimitadores de expresiones/comandos en Apache Commons OGNL. Este problema afecta a Apache Commons OGNL: todas las versiones. Al usar la API Ognl.getValue?, el motor OGNL analiza y evalúa la expresión proporcionada con potentes…
Orbitaley — Vulnerabilidades