Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
3889 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 2.1% | 💥 Exploit | Apache TomcatAIEclipse JettyAIVmware FrameworkAI | 18/8/2025 | 17/6/2026 | Las aplicaciones Spring Framework MVC pueden ser vulnerables a una "Vulnerabilidad de Path Traversal" cuando se implementan en un contenedor de Servlet no compatible. Una aplicación puede ser vulnerable cuando se cumplen todas las siguientes condiciones: * la aplicación se implementa como un WAR o con un contenedor de… | |
| Modificada | Crítica (9.8) | 17% | — | Apache Ofbiz | 15/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado de generación de código ('Inyección de código') que puede provocar una RCE en el complemento Scrum de Apache OFBiz. Este problema afecta a Apache OFBiz: versiones anteriores al 24.09.02 únicamente cuando se utiliza el complemento Scrum. Incluso atacantes no autenticados pueden… | |
| Modificada | Media (5.3) | 0.53% | — | Apache Superset | 14/8/2025 | 17/6/2026 | Apache Superset contiene una vulnerabilidad de control de acceso inadecuado en su endpoint /explore. La falta de una comprobación de autorización permite a un usuario autenticado descubrir metadatos sobre fuentes de datos a las que no tiene permiso de acceso. Al iterar a través del datasource_id en la URL, un atacante… | |
| Modificada | Media (5.3) | 0.69% | — | Apache Superset | 14/8/2025 | 17/6/2026 | Una omisión de la función de seguridad DISALLOWED_SQL_FUNCTIONS en Apache Superset permite la ejecución de funciones SQL bloqueadas. Un atacante puede usar un bloque en línea especial para eludir la lista de denegados. Esto permite a un usuario con acceso a SQL Lab ejecutar funciones que estaban destinadas a estar… | |
| Modificada | Media (5.3) | 0.57% | — | Apache Superset | 14/8/2025 | 17/6/2026 | Cuando un usuario invitado accede a un gráfico en Apache Superset, la respuesta de la API del endpoint /chart/data incluye un campo de consulta en su payload. Este campo contiene la consulta subyacente, que revela incorrectamente información del esquema de la base de datos, como los nombres de las tablas, al usuario… | |
| Modificada | Media (5.3) | 0.74% | — | Apache Superset | 14/8/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la visualización de gráficos de Apache Superset. Un usuario autenticado con permisos para editar gráficos puede inyectar un payload malicioso en la etiqueta de una columna. Este payload no se depura correctamente y se ejecuta en el navegador de la… | |
| Modificada | Alta (7.5) | 1.3% | — | Apache Brpc | 14/8/2025 | 17/6/2026 | La asignación ilimitada de memoria en el analizador de protocolo Redis de Apache bRPC (todas las versiones anteriores a la 1.14.1) en todas las plataformas permite a los atacantes bloquear el servicio a través de la red. Causa raíz: En el código del analizador de protocolo Redis de bRPC, la memoria para matrices o… | |
| Modificada | Media (6.5) | 0.86% | 💥 PoC | Apache Tomcat | 13/8/2025 | 17/6/2026 | Vulnerabilidad de fijación de sesión en Apache Tomcat mediante una válvula de reescritura. Este problema afecta a Apache Tomcat: de 11.0.0-M1 a 11.0.7, de 10.1.0-M1 a 10.1.41, y de 9.0.0.M1 a 9.0.105. Las versiones anteriores al final de su vida útil también pueden verse afectadas. Se recomienda actualizar a las… | |
| Modificada | Alta (7.5) | 3.7% | — | Apache Tomcat | 13/8/2025 | 17/6/2026 | Una vulnerabilidad de apagado o liberación incorrecta de recursos en Apache Tomcat lo hizo vulnerable al ataque "Maked You Reset". Este problema afecta a Apache Tomcat desde la versión 11.0.0-M1 hasta la 11.0.9, desde la 10.1.0-M1 hasta la 10.1.43 y desde la 9.0.0.M1 hasta la 9.0.107. Las versiones anteriores al final… | |
| Modificada | Crítica (9.8) | 0.62% | — | Apache Seata | 8/8/2025 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache Seata (en desarrollo). Este problema afecta a Apache Seata (en desarrollo): 2.4.0. Se recomienda actualizar a la versión 2.5.0, que soluciona el problema. | |
| Modificada | Crítica (9.8) | 0.82% | — | Apache CXF | 8/8/2025 | 17/6/2026 | Si se permite a usuarios no confiables configurar JMS para Apache CXF, anteriormente podían usar URL RMI o LDAP, lo que podría generar capacidades de ejecución de código. Esta interfaz ahora está restringida para rechazar dichos protocolos, eliminando esta posibilidad. Se recomienda a los usuarios actualizar a las… | |
| Modificada | Media (5.3) | 0.26% | — | Apache Zeppelin | 3/8/2025 | 17/6/2026 | Vulnerabilidad de falta de validación de origen en WebSockets en Apache Zeppelin. El atacante podría acceder al servidor Zeppelin desde otro origen sin restricciones y obtener información interna sobre los párrafos. Este problema afecta a Apache Zeppelin desde la versión 0.11.1 hasta la 0.12.0. Se recomienda… | |
| Modificada | Media (5.3) | 0.99% | — | Apache Zeppelin | 3/8/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Zeppelin. La corrección para la validación de URL JDBC en CVE-2024-31864 no tenía en cuenta la entrada codificada por URL. Este problema afecta a Apache Zeppelin desde la versión 0.11.1 hasta la 0.12.0. Se recomienda a los usuarios actualizar a la versión… | |
| Modificada | Media (6.1) | 0.64% | — | Apache Zeppelin | 3/8/2025 | 17/6/2026 | Vulnerabilidad de lista negra incompleta para Cross-Site Scripting en Apache Zeppelin. Este problema afecta a Apache Zeppelin: versiones anteriores a la 0.12.0. Se recomienda actualizar a la versión 0.12.0, que soluciona el problema. | |
| Aplazada | Alta (8.5) | 0.42% | 💥 Exploit | KloxoAIApacheAI | 1/8/2025 | 16/6/2026 | Las versiones 6.1.12 y anteriores de Kloxo contienen dos binarios setuid root (lxsuexec y lxrestart) que permiten la escalada de privilegios locales desde el uid 48. El binario lxsuexec realiza una comprobación del uid y permite la ejecución de comandos arbitrarios como root si el usuario que invoca coincide con el… | |
| Modificada | Media (6.1) | 0.45% | — | Apache Jspwiki | 31/7/2025 | 17/6/2026 | Una solicitud cuidadosamente manipulada con el complemento Image podría desencadenar una vulnerabilidad XSS en Apache JSPWiki, lo que podría permitir al atacante ejecutar JavaScript en el navegador de la víctima y obtener información confidencial sobre ella. Los usuarios de Apache JSPWiki deberían actualizar a la… | |
| Modificada | Alta (7.5) | 0.53% | — | Apache Jspwiki | 31/7/2025 | 17/6/2026 | Una solicitud cuidadosamente manipulada al crear un enlace de encabezado con la sintaxis de marcado wiki podría permitir al atacante ejecutar JavaScript en el navegador de la víctima y obtener información confidencial sobre ella. Investigaciones posteriores del equipo de JSPWiki demostraron que el analizador de… | |
| Modificada | Media (6.5) | 0.59% | — | Apache Struts Extras | 30/7/2025 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de neutralización de salida incorrecta para registros en Apache Struts. Este problema afecta a Apache Struts Extras: versiones anteriores a la 2. Al usar LookupDispatchAction, en algunos casos, Struts puede imprimir entradas no confiables en los registros sin ningún… | |
| Aplazada | Crítica (9.1) | 0.66% | 💥 PoC | Apache AirflowAIAstronomer Dag-factoryAI | 26/7/2025 | 17/6/2026 | dag-factory es una librería para Apache Airflow® que permite construir DAGs declarativamente mediante archivos de configuración. En las versiones 0.23.0a8 y anteriores, se identificó una vulnerabilidad de alta gravedad en el flujo de trabajo cicd.yml del repositorio de GitHub astronomer/dag-factory. Este flujo de… | |
| Aplazada | Alta (8.6) | 0.93% | — | Apache ActivemqAIHanwha-security Smart Security ManagerAI | 25/7/2025 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código en el lado del cliente en las versiones 1.32 y 1.4 de Samsung Security Manager, debido a restricciones indebidas en el método PUT, expuestas por la instancia de Apache ActiveMQ incluida (que se ejecuta en el puerto 8161). Un atacante puede explotar esta… | |
| Modificada | Media (6.3) | 0.77% | — | Apache Http Server | 23/7/2025 | 17/6/2026 | Un error en Apache HTTP Server 2.4.64 provoca que todas las pruebas "RewriteCond expr ..." se evalúen como "verdaderas". Se recomienda a los usuarios actualizar a la versión 2.4.65, que soluciona el problema. | |
| Modificada | Alta (8.8) | 0.99% | — | Apache Jena | 21/7/2025 | 17/6/2026 | Las rutas de acceso a los archivos de configuración cargados por usuarios con acceso de administrador no se validan. Este problema afecta a Apache Jena hasta la versión 5.4.0. Se recomienda actualizar a la versión 5.5.0, que no permite la carga de configuraciones arbitrarias. | |
| Modificada | Alta (7.5) | 1.5% | — | Apache Jena | 21/7/2025 | 17/6/2026 | Los usuarios con acceso de administrador pueden crear archivos de bases de datos fuera del área de archivos del servidor Fuseki. Este problema afecta a Apache Jena hasta la versión 5.4.0. Se recomienda actualizar a la versión 5.5.0, que soluciona el problema. | |
| Aplazada | Media (5.2) | 0.45% | — | DspaceAIApache TomcatAI | 15/7/2025 | 17/6/2026 | El software de código abierto DSpace es una aplicación de repositorio que proporciona acceso duradero a recursos digitales. En versiones anteriores a la 7.6.4, 8.2 y 9.1, existía una vulnerabilidad de path traversal durante la importación de un archivo (en formato de archivo simple), ya sea desde la línea de comandos… | |
| Aplazada | Media (6.9) | 0.41% | — | DspaceAIApache TomcatAI | 15/7/2025 | 17/6/2026 | El software de código abierto DSpace es una aplicación de repositorio que proporciona acceso duradero a recursos digitales. Dos posibilidades relacionadas de inyección de Entidades Externas XML (XXE) afectan a todas las versiones de DSpace anteriores a las 7.6.4, 8.2 y 9.1. Las entidades externas no se deshabilitan al… |