Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
–

3899 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.45%—Apache Jspwiki31/7/202517/6/2026
Una solicitud cuidadosamente manipulada con el complemento Image podría desencadenar una vulnerabilidad XSS en Apache JSPWiki, lo que podría permitir al atacante ejecutar JavaScript en el navegador de la víctima y obtener información confidencial sobre ella. Los usuarios de Apache JSPWiki deberían actualizar a la…
ModificadaAlta (7.5)0.53%—Apache Jspwiki31/7/202517/6/2026
Una solicitud cuidadosamente manipulada al crear un enlace de encabezado con la sintaxis de marcado wiki podría permitir al atacante ejecutar JavaScript en el navegador de la víctima y obtener información confidencial sobre ella. Investigaciones posteriores del equipo de JSPWiki demostraron que el analizador de…
ModificadaMedia (6.5)0.59%—Apache Struts Extras30/7/202517/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de neutralización de salida incorrecta para registros en Apache Struts. Este problema afecta a Apache Struts Extras: versiones anteriores a la 2. Al usar LookupDispatchAction, en algunos casos, Struts puede imprimir entradas no confiables en los registros sin ningún…
AplazadaCrítica (9.1)0.66%💥 PoCApache AirflowAIAstronomer Dag-factoryAI26/7/202517/6/2026
dag-factory es una librería para Apache Airflow® que permite construir DAGs declarativamente mediante archivos de configuración. En las versiones 0.23.0a8 y anteriores, se identificó una vulnerabilidad de alta gravedad en el flujo de trabajo cicd.yml del repositorio de GitHub astronomer/dag-factory. Este flujo de…
AplazadaAlta (8.6)0.93%—Apache ActivemqAIHanwha-security Smart Security ManagerAI25/7/202517/6/2026
Existe una vulnerabilidad de ejecución remota de código en el lado del cliente en las versiones 1.32 y 1.4 de Samsung Security Manager, debido a restricciones indebidas en el método PUT, expuestas por la instancia de Apache ActiveMQ incluida (que se ejecuta en el puerto 8161). Un atacante puede explotar esta…
ModificadaMedia (6.3)0.77%—Apache Http Server23/7/202517/6/2026
Un error en Apache HTTP Server 2.4.64 provoca que todas las pruebas "RewriteCond expr ..." se evalúen como "verdaderas". Se recomienda a los usuarios actualizar a la versión 2.4.65, que soluciona el problema.
ModificadaAlta (8.8)0.99%—Apache Jena21/7/202517/6/2026
Las rutas de acceso a los archivos de configuración cargados por usuarios con acceso de administrador no se validan. Este problema afecta a Apache Jena hasta la versión 5.4.0. Se recomienda actualizar a la versión 5.5.0, que no permite la carga de configuraciones arbitrarias.
ModificadaAlta (7.5)1.5%—Apache Jena21/7/202517/6/2026
Los usuarios con acceso de administrador pueden crear archivos de bases de datos fuera del área de archivos del servidor Fuseki. Este problema afecta a Apache Jena hasta la versión 5.4.0. Se recomienda actualizar a la versión 5.5.0, que soluciona el problema.
AplazadaMedia (5.2)0.45%—DspaceAIApache TomcatAI15/7/202517/6/2026
El software de código abierto DSpace es una aplicación de repositorio que proporciona acceso duradero a recursos digitales. En versiones anteriores a la 7.6.4, 8.2 y 9.1, existía una vulnerabilidad de path traversal durante la importación de un archivo (en formato de archivo simple), ya sea desde la línea de comandos…
AplazadaMedia (6.9)0.41%—DspaceAIApache TomcatAI15/7/202517/6/2026
El software de código abierto DSpace es una aplicación de repositorio que proporciona acceso duradero a recursos digitales. Dos posibilidades relacionadas de inyección de Entidades Externas XML (XXE) afectan a todas las versiones de DSpace anteriores a las 7.6.4, 8.2 y 9.1. Las entidades externas no se deshabilitan al…
ModificadaMedia (5.6)0.71%—Apache CXF15/7/202517/6/2026
Apache CXF almacena mensajes grandes basados en flujos como archivos temporales en el sistema de archivos local. Se introdujo un error que provoca que el archivo temporal completo se lea en memoria y luego se registre. Un atacante podría aprovechar esto para provocar un ataque de denegación de servicio mediante una…
ModificadaAlta (8.8)0.52%—Apache Jackrabbit14/7/202517/6/2026
Vulnerabilidades Blind XXE en jackrabbit-spi-commons y jackrabbit-core en Apache Jackrabbit anterior a la versión 2.23.2 debido al uso de una compilación de documento no segura para cargar privilegios. Se recomienda a los usuarios actualizar a las versiones 2.20.17 (Java 8), 2.22.1 (Java 11) o 2.23.2 (Java 11,…
ModificadaAlta (7.5)0.65%—Apache Zeppelin12/7/202517/6/2026
El atacante puede usar el protocolo del servidor Raft sin autenticarse. Puede acceder a los recursos del servidor, incluyendo directorios y archivos. Este problema afecta a Apache Zeppelin desde la versión 0.10.1 hasta la 0.12.0. Se recomienda actualizar a la versión 0.12.0, que soluciona el problema eliminando el…
ModificadaMedia (5.3)2.5%💥 PoCApache Commons Lang11/7/202517/6/2026
Vulnerabilidad de recursión incontrolada en Apache Commons Lang. Este problema afecta a Apache Commons Lang: a partir de commons-lang:commons-lang 2.0 a 2.6, y desde org.apache.commons:commons-lang3 3.0 hasta 3.18.0. El método ClassUtils.getClass(...) puede generar un error de StackOverflowError en entradas muy…
ModificadaAlta (7.5)2.0%—Apache Tomcat10/7/202517/6/2026
Vulnerabilidad de consumo incontrolado de recursos en Apache Tomcat si un cliente HTTP/2 no reconoce el marco de configuración inicial que reduce el máximo de transmisiones simultáneas permitidas. Este problema afecta a Apache Tomcat: de 11.0.0-M1 a 11.0.8, de 10.1.0-M1 a 10.1.42, y de 9.0.0.M1 a 9.0.106. Se…
ModificadaAlta (7.5)2.1%—Apache Tomcat10/7/202517/6/2026
En algunas configuraciones improbables de carga multiparte, una vulnerabilidad de desbordamiento de enteros en Apache Tomcat podría provocar un ataque de denegación de servicio (DoS) al eludir los límites de tamaño. Este problema afecta a Apache Tomcat: de 11.0.0-M1 a 11.0.8, de 10.1.0-M1 a 10.1.42, y de 9.0.0.M1 a…
ModificadaAlta (7.5)2.0%—Apache Tomcat10/7/202517/6/2026
Vulnerabilidad de ejecución concurrente mediante recursos compartidos con sincronización incorrecta («Condición de ejecución») en Apache Tomcat al usar el conector APR/Nativo. Esto era especialmente evidente con el cierre de conexiones HTTP/2 iniciado por el cliente. Este problema afecta a Apache Tomcat desde la…
ModificadaAlta (7.5)4.9%💥 PoCApache Http Server10/7/202517/6/2026
Vulnerabilidad de liberación tardía de memoria tras el tiempo de vida útil efectivo en el servidor Apache HTTP. Este problema afecta al servidor Apache HTTP desde la versión 2.4.17 hasta la 2.4.63. Se recomienda actualizar a la versión 2.4.64, que soluciona el problema.
ModificadaAlta (7.4)0.59%—Apache Http Server10/7/202517/6/2026
En algunas configuraciones de mod_ssl en las versiones de Apache HTTP Server hasta la 2.4.63, un ataque de desincronización HTTP permite a un atacante intermediario secuestrar una sesión HTTP mediante una actualización de TLS. Solo se ven afectadas las configuraciones que utilizan "SSLEngine opcional" para habilitar…
ModificadaAlta (7.5)1.3%—Apache Http Server10/7/202517/6/2026
En ciertas configuraciones de proxy, un ataque de denegación de servicio contra Apache HTTP Server, versiones 2.4.26 a 2.4.63, puede ser provocado por clientes no confiables que generen una aserción en mod_proxy_http2. Las configuraciones afectadas son las que tienen un proxy inverso configurado para un backend…
ModificadaCrítica (9.1)1.0%💥 PoCApache Http Server10/7/202517/6/2026
En algunas configuraciones de mod_ssl en Apache HTTP Server (versión 2.4.35 a 2.4.63), es posible que los clientes de confianza omitan el control de acceso mediante la reanudación de sesión TLS 1.3. Las configuraciones se ven afectadas cuando mod_ssl se configura para varios hosts virtuales, cada uno restringido a un…
ModificadaAlta (7.5)0.77%—Apache Http Server10/7/202517/6/2026
Un escape insuficiente de los datos proporcionados por el usuario en mod_ssl en Apache HTTP Server 2.4.63 y versiones anteriores permite que un cliente SSL/TLS no confiable inserte caracteres de escape en los archivos de registro en algunas configuraciones. En una configuración de registro donde se usa CustomLog con…
ModificadaAlta (7.5)1.2%—Apache Http Server10/7/202517/6/2026
Server-Side Request Forgery (SSRF) en Apache HTTP Server en Windows permite filtrar hashes NTLM a un servidor malicioso mediante mod_rewrite o expresiones de Apache que pasan una entrada de solicitud no validada. Este problema afecta al servidor HTTP Apache desde la versión 2.4.0 hasta la 2.4.63. Nota: El proyecto del…
ModificadaAlta (7.5)0.87%—Apache Http Server10/7/202517/6/2026
La SSRF en Apache HTTP Server con mod_proxy activado permite a un atacante enviar solicitudes de proxy salientes a una URL controlada por el atacante. Requiere una configuración improbable donde mod_headers se configura para modificar el encabezado de solicitud o respuesta Content-Type con un valor proporcionado en la…
ModificadaAlta (7.5)0.79%—Apache Http Server10/7/202517/6/2026
La división de la respuesta HTTP en el núcleo de Apache HTTP Server permite que un atacante que manipule los encabezados de respuesta Content-Type de las aplicaciones alojadas o proxyizadas por el servidor pueda dividir la respuesta HTTP. Esta vulnerabilidad se describió como CVE-2023-38709, pero el parche incluido en…