Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

3889 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.9)2.1%💥 ExploitApache TomcatAIEclipse JettyAIVmware FrameworkAI18/8/202517/6/2026
Las aplicaciones Spring Framework MVC pueden ser vulnerables a una "Vulnerabilidad de Path Traversal" cuando se implementan en un contenedor de Servlet no compatible. Una aplicación puede ser vulnerable cuando se cumplen todas las siguientes condiciones: * la aplicación se implementa como un WAR o con un contenedor de…
ModificadaCrítica (9.8)17%—Apache Ofbiz15/8/202517/6/2026
Vulnerabilidad de control inadecuado de generación de código ('Inyección de código') que puede provocar una RCE en el complemento Scrum de Apache OFBiz. Este problema afecta a Apache OFBiz: versiones anteriores al 24.09.02 únicamente cuando se utiliza el complemento Scrum. Incluso atacantes no autenticados pueden…
ModificadaMedia (5.3)0.53%—Apache Superset14/8/202517/6/2026
Apache Superset contiene una vulnerabilidad de control de acceso inadecuado en su endpoint /explore. La falta de una comprobación de autorización permite a un usuario autenticado descubrir metadatos sobre fuentes de datos a las que no tiene permiso de acceso. Al iterar a través del datasource_id en la URL, un atacante…
ModificadaMedia (5.3)0.69%—Apache Superset14/8/202517/6/2026
Una omisión de la función de seguridad DISALLOWED_SQL_FUNCTIONS en Apache Superset permite la ejecución de funciones SQL bloqueadas. Un atacante puede usar un bloque en línea especial para eludir la lista de denegados. Esto permite a un usuario con acceso a SQL Lab ejecutar funciones que estaban destinadas a estar…
ModificadaMedia (5.3)0.57%—Apache Superset14/8/202517/6/2026
Cuando un usuario invitado accede a un gráfico en Apache Superset, la respuesta de la API del endpoint /chart/data incluye un campo de consulta en su payload. Este campo contiene la consulta subyacente, que revela incorrectamente información del esquema de la base de datos, como los nombres de las tablas, al usuario…
ModificadaMedia (5.3)0.74%—Apache Superset14/8/202517/6/2026
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la visualización de gráficos de Apache Superset. Un usuario autenticado con permisos para editar gráficos puede inyectar un payload malicioso en la etiqueta de una columna. Este payload no se depura correctamente y se ejecuta en el navegador de la…
ModificadaAlta (7.5)1.3%—Apache Brpc14/8/202517/6/2026
La asignación ilimitada de memoria en el analizador de protocolo Redis de Apache bRPC (todas las versiones anteriores a la 1.14.1) en todas las plataformas permite a los atacantes bloquear el servicio a través de la red. Causa raíz: En el código del analizador de protocolo Redis de bRPC, la memoria para matrices o…
ModificadaMedia (6.5)0.86%💥 PoCApache Tomcat13/8/202517/6/2026
Vulnerabilidad de fijación de sesión en Apache Tomcat mediante una válvula de reescritura. Este problema afecta a Apache Tomcat: de 11.0.0-M1 a 11.0.7, de 10.1.0-M1 a 10.1.41, y de 9.0.0.M1 a 9.0.105. Las versiones anteriores al final de su vida útil también pueden verse afectadas. Se recomienda actualizar a las…
ModificadaAlta (7.5)3.7%—Apache Tomcat13/8/202517/6/2026
Una vulnerabilidad de apagado o liberación incorrecta de recursos en Apache Tomcat lo hizo vulnerable al ataque "Maked You Reset". Este problema afecta a Apache Tomcat desde la versión 11.0.0-M1 hasta la 11.0.9, desde la 10.1.0-M1 hasta la 10.1.43 y desde la 9.0.0.M1 hasta la 9.0.107. Las versiones anteriores al final…
ModificadaCrítica (9.8)0.62%—Apache Seata8/8/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en Apache Seata (en desarrollo). Este problema afecta a Apache Seata (en desarrollo): 2.4.0. Se recomienda actualizar a la versión 2.5.0, que soluciona el problema.
ModificadaCrítica (9.8)0.82%—Apache CXF8/8/202517/6/2026
Si se permite a usuarios no confiables configurar JMS para Apache CXF, anteriormente podían usar URL RMI o LDAP, lo que podría generar capacidades de ejecución de código. Esta interfaz ahora está restringida para rechazar dichos protocolos, eliminando esta posibilidad. Se recomienda a los usuarios actualizar a las…
ModificadaMedia (5.3)0.26%—Apache Zeppelin3/8/202517/6/2026
Vulnerabilidad de falta de validación de origen en WebSockets en Apache Zeppelin. El atacante podría acceder al servidor Zeppelin desde otro origen sin restricciones y obtener información interna sobre los párrafos. Este problema afecta a Apache Zeppelin desde la versión 0.11.1 hasta la 0.12.0. Se recomienda…
ModificadaMedia (5.3)0.99%—Apache Zeppelin3/8/202517/6/2026
Vulnerabilidad de validación de entrada incorrecta en Apache Zeppelin. La corrección para la validación de URL JDBC en CVE-2024-31864 no tenía en cuenta la entrada codificada por URL. Este problema afecta a Apache Zeppelin desde la versión 0.11.1 hasta la 0.12.0. Se recomienda a los usuarios actualizar a la versión…
ModificadaMedia (6.1)0.64%—Apache Zeppelin3/8/202517/6/2026
Vulnerabilidad de lista negra incompleta para Cross-Site Scripting en Apache Zeppelin. Este problema afecta a Apache Zeppelin: versiones anteriores a la 0.12.0. Se recomienda actualizar a la versión 0.12.0, que soluciona el problema.
AplazadaAlta (8.5)0.42%💥 ExploitKloxoAIApacheAI1/8/202516/6/2026
Las versiones 6.1.12 y anteriores de Kloxo contienen dos binarios setuid root (lxsuexec y lxrestart) que permiten la escalada de privilegios locales desde el uid 48. El binario lxsuexec realiza una comprobación del uid y permite la ejecución de comandos arbitrarios como root si el usuario que invoca coincide con el…
ModificadaMedia (6.1)0.45%—Apache Jspwiki31/7/202517/6/2026
Una solicitud cuidadosamente manipulada con el complemento Image podría desencadenar una vulnerabilidad XSS en Apache JSPWiki, lo que podría permitir al atacante ejecutar JavaScript en el navegador de la víctima y obtener información confidencial sobre ella. Los usuarios de Apache JSPWiki deberían actualizar a la…
ModificadaAlta (7.5)0.53%—Apache Jspwiki31/7/202517/6/2026
Una solicitud cuidadosamente manipulada al crear un enlace de encabezado con la sintaxis de marcado wiki podría permitir al atacante ejecutar JavaScript en el navegador de la víctima y obtener información confidencial sobre ella. Investigaciones posteriores del equipo de JSPWiki demostraron que el analizador de…
ModificadaMedia (6.5)0.59%—Apache Struts Extras30/7/202517/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de neutralización de salida incorrecta para registros en Apache Struts. Este problema afecta a Apache Struts Extras: versiones anteriores a la 2. Al usar LookupDispatchAction, en algunos casos, Struts puede imprimir entradas no confiables en los registros sin ningún…
AplazadaCrítica (9.1)0.66%💥 PoCApache AirflowAIAstronomer Dag-factoryAI26/7/202517/6/2026
dag-factory es una librería para Apache Airflow® que permite construir DAGs declarativamente mediante archivos de configuración. En las versiones 0.23.0a8 y anteriores, se identificó una vulnerabilidad de alta gravedad en el flujo de trabajo cicd.yml del repositorio de GitHub astronomer/dag-factory. Este flujo de…
AplazadaAlta (8.6)0.93%—Apache ActivemqAIHanwha-security Smart Security ManagerAI25/7/202517/6/2026
Existe una vulnerabilidad de ejecución remota de código en el lado del cliente en las versiones 1.32 y 1.4 de Samsung Security Manager, debido a restricciones indebidas en el método PUT, expuestas por la instancia de Apache ActiveMQ incluida (que se ejecuta en el puerto 8161). Un atacante puede explotar esta…
ModificadaMedia (6.3)0.77%—Apache Http Server23/7/202517/6/2026
Un error en Apache HTTP Server 2.4.64 provoca que todas las pruebas "RewriteCond expr ..." se evalúen como "verdaderas". Se recomienda a los usuarios actualizar a la versión 2.4.65, que soluciona el problema.
ModificadaAlta (8.8)0.99%—Apache Jena21/7/202517/6/2026
Las rutas de acceso a los archivos de configuración cargados por usuarios con acceso de administrador no se validan. Este problema afecta a Apache Jena hasta la versión 5.4.0. Se recomienda actualizar a la versión 5.5.0, que no permite la carga de configuraciones arbitrarias.
ModificadaAlta (7.5)1.5%—Apache Jena21/7/202517/6/2026
Los usuarios con acceso de administrador pueden crear archivos de bases de datos fuera del área de archivos del servidor Fuseki. Este problema afecta a Apache Jena hasta la versión 5.4.0. Se recomienda actualizar a la versión 5.5.0, que soluciona el problema.
AplazadaMedia (5.2)0.45%—DspaceAIApache TomcatAI15/7/202517/6/2026
El software de código abierto DSpace es una aplicación de repositorio que proporciona acceso duradero a recursos digitales. En versiones anteriores a la 7.6.4, 8.2 y 9.1, existía una vulnerabilidad de path traversal durante la importación de un archivo (en formato de archivo simple), ya sea desde la línea de comandos…
AplazadaMedia (6.9)0.41%—DspaceAIApache TomcatAI15/7/202517/6/2026
El software de código abierto DSpace es una aplicación de repositorio que proporciona acceso duradero a recursos digitales. Dos posibilidades relacionadas de inyección de Entidades Externas XML (XXE) afectan a todas las versiones de DSpace anteriores a las 7.6.4, 8.2 y 9.1. Las entidades externas no se deshabilitan al…
Orbitaley — Vulnerabilidades