Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
–

3899 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.21%—Apache Apisix6/7/202517/6/2026
Vulnerabilidad de asignación incorrecta de permisos para recursos críticos en Apache APISIX(java-plugin-runner). Los permisos de los archivos de escucha locales en el ejecutor de complementos de APISIX permiten a un atacante local elevar privilegios. Este problema afecta a Apache APISIX(java-plugin-runner): de la…
ModificadaMedia (5.3)0.48%—Apache Apisix2/7/202517/6/2026
Una vulnerabilidad del complemento openid-connect en Apache APISIX. Esta vulnerabilidad solo tendrá impacto si se cumplen todas las siguientes condiciones: 1. Usar el complemento openid-connect con modo de introspección. 2. El servicio de autenticación conectado a openid-connect presta servicios a múltiples emisores.…
ModificadaAlta (7.5)0.52%—Apache Guacamole2/7/202517/6/2026
El emulador de terminal de Apache Guacamole 1.5.5 y versiones anteriores no valida correctamente los códigos de consola recibidos de servidores mediante protocolos de texto como SSH. Si un usuario malintencionado accede a una conexión de texto, una secuencia de códigos de consola especialmente manipulada podría…
ModificadaCrítica (9.8)1.8%—Apache Seata28/6/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en Apache Seata (en desarrollo). Esta vulnerabilidad de seguridad es similar a la CVE-2024-47552, pero el rango de versiones descrito en la definición de CVE-2024-47552 es demasiado limitado. Este problema afecta a Apache Seata (en desarrollo): desde la versión…
AplazadaMedia (5.5)0.43%—Kingdee Cloud-starry-sky Enterprise EditionAIApache FreemarkerAI27/6/202517/6/2026
Se encontró una vulnerabilidad en Kingdee Cloud-Starry-Sky Enterprise Edition 6.x/7.x/8.x/9.0. Se ha clasificado como crítica. Este problema afecta a la función plugin.buildMobilePopHtml del archivo \k3\o2o\bos\webapp\action\DynamicForm 4 Action.class del componente Freemarker Engine. La manipulación provoca la…
AnalizadaCrítica (9.8)0.66%—Apache-airflow-providers-snowflake24/6/202517/6/2026
Vulnerabilidad por fallo en la depuración de elementos especiales en un plano diferente (inyección de elementos especiales) en Apache Airflow Providers Snowflake. Este problema afecta a Apache Airflow Providers Snowflake: versiones anteriores a la 6.4.0. Se añadió la depuración de los parámetros de tabla y etapa en…
AnalizadaMedia (6.5)1.2%—Apache Seatunnel19/6/202517/6/2026
Resumen: Usuarios no autorizados pueden realizar ataques de lectura arbitraria de archivos y deserialización al enviar trabajos con RESTful API-v1. # Detalles: Usuarios no autorizados pueden acceder a `/hazelcast/rest/maps/submit-job` para enviar trabajos. Un atacante puede establecer parámetros adicionales en la URL…
AnalizadaAlta (7.5)0.74%—Apache Traffic Server19/6/202517/6/2026
El complemento ESI no tiene límite de profundidad máxima de inclusión, lo que permite un consumo excesivo de memoria si se insertan instrucciones maliciosas. Los usuarios pueden usar una nueva configuración del complemento (--max-inclusion-depth) para limitarlo. Este problema afecta a Apache Traffic Server: de la…
AnalizadaAlta (7.5)0.55%—Apache Traffic Server19/6/202517/6/2026
La ACL configurada en ip_allow.config o remap.config no utiliza las direcciones IP proporcionadas por el protocolo PROXY. Los usuarios pueden usar una nueva configuración (proxy.config.acl.subjects) para elegir las direcciones IP que se usarán para la ACL si Apache Traffic Server está configurado para aceptar el…
ModificadaAlta (7.5)3.4%💥 PoCApache Tomcat16/6/202517/6/2026
Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Apache Tomcat. Al usar recursos previos o posteriores montados en una ubicación distinta a la raíz de la aplicación web, era posible acceder a ellos mediante una ruta inesperada. Es probable que dicha ruta no estuviera protegida por…
ModificadaAlta (8.4)0.36%—Apache Tomcat16/6/202517/6/2026
Vulnerabilidad de ruta de búsqueda no confiable en el instalador de Apache Tomcat para Windows. Durante la instalación, el instalador de Tomcat para Windows utilizó icacls.exe sin especificar una ruta completa. Este problema afecta a Apache Tomcat: de 11.0.0-M1 a 11.0.7, de 10.1.0 a 10.1.41, y de 9.0.23 a 9.0.105. Se…
ModificadaAlta (7.5)31%💥 PoCApache Tomcat16/6/202517/6/2026
Vulnerabilidad de asignación de recursos sin límites o limitación en Apache Tomcat. Este problema afecta a Apache Tomcat: de 11.0.0-M1 a 11.0.7, de 10.1.0-M1 a 10.1.41, y de 9.0.0.M1 a 9.0.105. Se recomienda actualizar a las versiones 11.0.8, 10.1.42 o 9.0.106, que solucionan el problema.
ModificadaAlta (7.5)33%💥 PoCApache Commons Fileupload16/6/202517/6/2026
La asignación de recursos para encabezados multiparte con límites insuficientes generó una vulnerabilidad de denegación de servicio (DoS) en Apache Commons FileUpload. Este problema afecta a Apache Commons FileUpload: de la versión 1.0 a la 1.6; de la versión 2.0.0-M1 a la 2.0.0-M4. Se recomienda actualizar a las…
AnalizadaCrítica (9.8)0.74%—Apache Nuttx16/6/202517/6/2026
Se descubrió una vulnerabilidad de restricción incorrecta de operaciones dentro de los límites de un búfer de memoria en la aplicación Apache NuttX RTOS apps/exapmles/xmlrpc. En esta aplicación de ejemplo, la estructura de estadísticas del dispositivo, que almacenaba parámetros proporcionados remotamente, tenía un…
AnalizadaCrítica (9.8)0.74%—Apache Nuttx16/6/202517/6/2026
Se descubrió una vulnerabilidad de escritura fuera de los límites que podría provocar un desbordamiento de búfer basado en el montón en la utilidad de conversión de fuentes tools/bdf-converter, que forma parte del repositorio de Apache NuttX RTOS. Este programa independiente es opcional y no forma parte de NuttX RTOS…
AnalizadaMedia (4.7)0.67%—Apache Cloudstack11/6/202517/6/2026
En Apache CloudStack, una falla en el control de acceso afecta a las API listTemplates y listIsos. Un administrador de dominio o de recursos malintencionado puede explotar este problema especificando intencionadamente el parámetro "domainid" junto con los valores "filter=self" o "filter=selfexecutable". Esto permite…
AnalizadaAlta (8.8)0.59%—Apache Cloudstack10/6/202517/6/2026
Existe una vulnerabilidad de escalada de privilegios en Apache CloudStack, versiones 4.10.0.0 a 4.20.0.0, donde un usuario administrador de dominio malintencionado en el dominio ROOT puede obtener la clave API y la clave secreta de las cuentas de usuario con el rol de administrador en el mismo dominio. Esta operación…
AnalizadaAlta (8.8)0.59%—Apache Cloudstack10/6/202517/6/2026
Existe una vulnerabilidad de escalada de privilegios en Apache CloudStack, versiones 4.10.0.0 a 4.20.0.0, donde un usuario administrador de dominio malintencionado en el dominio ROOT puede restablecer la contraseña de las cuentas de usuario con el rol de administrador. Esta operación no está restringida adecuadamente…
AnalizadaAlta (8.1)0.65%—Apache Cloudstack10/6/202517/6/2026
Cuando una cuenta de usuario de Apache CloudStack crea un clúster de Kubernetes basado en CKS en un proyecto, la clave API y la clave secreta del usuario "kubeadmin" de la cuenta del autor de la llamada se utilizan para crear la configuración secreta en el clúster de Kubernetes basado en CKS. Un miembro del proyecto…
AnalizadaBaja (2.3)0.82%—Apache Cloudstack10/6/202517/6/2026
El complemento CloudStack Quota, presenta una lógica de gestión de privilegios incorrecta en la versión 4.20.0.0. Cualquier persona con acceso autenticado a cuentas de usuario en entornos de CloudStack 4.20.0.0 donde este complemento esté habilitado y tenga acceso a API específicas puede habilitar o deshabilitar la…
AnalizadaAlta (7.5)1.0%—Apache Kafka10/6/202517/6/2026
En CVE-2023-25194, anunciamos un ataque de RCE/denegación de servicio mediante la configuración JndiLoginModule de SASL JAAS en la API de Kafka Connect. Sin embargo, no solo la API de Kafka Connect es vulnerable a este ataque, sino que los brokers de Apache Kafka también presentan esta vulnerabilidad. Para explotar…
AnalizadaAlta (8.8)1.0%—Apache Kafka10/6/202517/6/2026
Se ha identificado una posible vulnerabilidad de seguridad en Apache Kafka. Esta vulnerabilidad requiere acceso a un `alterConfig` del recurso del clúster o del trabajador de Kafka Connect, y la capacidad de crear o modificar conectores en él con una configuración SASL JAAS de cliente de Kafka arbitraria y un…
AnalizadaAlta (7.5)69%💥 ExploitApache Kafka10/6/202517/6/2026
Se ha identificado una posible vulnerabilidad de lectura de archivos arbitrarios y SSRF en el cliente Apache Kafka. Los clientes Apache Kafka aceptan datos de configuración para establecer la conexión SASL/OAUTHBEARER con los brókeres, incluyendo "sasl.oauthbearer.token.endpoint.url" y…
AplazadaAlta (8.9)0.57%—Kafbat UIAIApache KafkaAI6/6/202517/6/2026
Kafbat UI es una interfaz de usuario web para administrar clústeres de Apache Kafka. Una vulnerabilidad de deserialización insegura en la versión 1.0.0 permite que cualquier usuario no autenticado ejecute código arbitrario en el servidor. La versión 1.1.0 corrige el problema.
AnalizadaCrítica (9.8)0.66%—Apache Inlong6/6/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en Apache InLong. Este problema afecta a Apache InLong: desde la versión 1.13.0 hasta la 2.1.0, este problema permitía a un atacante autenticado leer archivos arbitrarios mediante la escritura duplicada del parámetro. Se recomienda a los usuarios actualizar a la…