Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2714▼ 164 respecto a la semana anterior
Críticas / altas1235▼ 317 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

3899 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)0.75%—Apache Pekko ManagementAkka Management3/6/202517/6/2026
Si habilita la autenticación básica en Pekko Management mediante el DSL de Java, es posible que el autenticador no se aplique correctamente. Se recomienda a los usuarios que dependen de la autenticación en lugar de asegurarse de que los puertos de la API de administración solo estén disponibles para usuarios de…
AnalizadaAlta (7.1)0.74%—Apache Superset30/5/202517/6/2026
Un agente malicioso autenticado que utiliza solicitudes especialmente manipuladas podría eludir la configuración de seguridad a nivel de fila inyectando SQL en los campos "sqlExpression". Esto permitió la ejecución de subconsultas para evadir las defensas de análisis, lo que finalmente permitió el acceso no autorizado…
ModificadaAlta (7.3)2.9%💥 PoCApache Tomcat29/5/202517/6/2026
La vulnerabilidad de manejo incorrecto de la distinción entre mayúsculas y minúsculas en el servlet GCI de Apache Tomcat permite eludir las restricciones de seguridad aplicables al componente pathInfo de una URI asignada al servlet CGI. Este problema afecta a Apache Tomcat: de la 11.0.0-M1 a la 11.0.6, de la 10.1.0-M1…
ModificadaAlta (8.8)1.8%💥 PoCApache Commons Beanutils28/5/202517/6/2026
Vulnerabilidad de control de acceso inadecuado en Apache Commons. Se añadió una clase especial BeanIntrospector en la versión 1.9.2. Esta permite impedir que los atacantes utilicen la propiedad de clase declarada de los objetos de enumeración de Java para acceder al cargador de clases. Sin embargo, esta protección no…
AnalizadaCrítica (9.1)0.68%—Apache Inlong28/5/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en Apache InLong. Este problema afecta a Apache InLong desde la versión 1.13.0 hasta la 2.1.0. Esta vulnerabilidad permite a los atacantes eludir los mecanismos de seguridad de InLong JDBC y permite la lectura arbitraria de archivos. Se recomienda a los usuarios…
AnalizadaMedia (6.5)0.80%—Apache Inlong28/5/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en Apache InLong. Este problema afecta a Apache InLong desde la versión 1.13.0 hasta la 2.1.0. Esta vulnerabilidad puede provocar la omisión de la URLEncdoe y la tecla de retroceso de JDBC. Se recomienda a los usuarios actualizar a la versión 2.2.0 de Apache…
ModificadaMedia (6.5)0.84%—Apache Inlong28/5/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en Apache InLong. Este problema afecta a Apache InLong desde la versión 1.13.0 hasta la 2.1.0. Esta vulnerabilidad es una evasión de minería secundaria para CVE-2024-26579. Se recomienda a los usuarios actualizar a la versión 2.2.0 de Apache InLong o seleccionar…
AplazadaMedia (5.5)0.17%—Apache Activemq ArtemisAIActivemq Artemis OperatorAI26/5/202517/6/2026
Se detectó una falla en ActiveMQ Artemis. La contraseña generada por activemq-artemis-operator no se regenera entre dependencias CR separadas.
AnalizadaCrítica (9.8)1.5%—Apache Nuttx26/5/202517/6/2026
Se descubrieron vulnerabilidades de restricción incorrecta de operaciones dentro de los límites de un búfer de memoria y desbordamiento de búfer basado en pila en la pila Bluetooth de Apache NuttX RTOS (componentes HCI y UART). Estas vulnerabilidades pueden provocar un bloqueo del sistema, una denegación de servicio o…
AnalizadaMedia (6)0.53%—Apache ORC14/5/202517/6/2026
Vulnerabilidad de desbordamiento de búfer basado en montón en Apache ORC. Se ha identificado una vulnerabilidad en la lógica de descompresión LZO de ORC C++. Archivos ORC malformados, especialmente manipulados, pueden provocar que el descompresor asigne un búfer de 250 bytes, pero luego intente copiar 295 bytes en él.…
AnalizadaAlta (7.5)0.72%—Apache Iotdb14/5/202517/6/2026
Vulnerabilidad de exposición de información confidencial a un agente no autorizado e inserción de información confidencial en archivos de registro en OpenIdAuthorizer de Apache IoTDB. Este problema afecta a Apache IoTDB desde la versión 0.10.0 hasta la 1.3.3, y desde la versión 2.0.1-beta hasta la 2.0.2. Se recomienda…
AnalizadaAlta (7.5)0.72%—Apache Iotdb14/5/202517/6/2026
Vulnerabilidad de exposición de información confidencial a un agente no autorizado e inserción de información confidencial en archivos de registro en el controlador JDBC de Apache IoTDB. Este problema afecta a iotdb-jdbc: desde la versión 0.10.0 a la 1.3.3, y de la versión 2.0.1-beta a la 2.0.2. Se recomienda…
AnalizadaCrítica (9.8)1.3%—Apache Iotdb14/5/202517/6/2026
Vulnerabilidad de ejecución remota de código con URI no confiable de UDF en Apache IoTDB. El atacante con privilegios para crear UDF puede registrar una función maliciosa desde una URI no confiable. Este problema afecta a Apache IoTDB desde la versión 1.0.0 hasta la 1.3.4. Se recomienda actualizar a la versión 1.3.4,…
AnalizadaMedia (5.3)1.3%—Apache Superset13/5/202517/6/2026
Una vulnerabilidad de autorización incorrecta en Apache Superset permite que usuarios autenticados con permisos de lectura asuman la propiedad de paneles, gráficos o conjuntos de datos. Este problema afecta a Apache Superset hasta la versión 4.1.1. Se recomienda actualizar a la versión 4.1.2 o superior, que soluciona…
AnalizadaMedia (6.5)2.1%—Apache Commons Configuration9/5/202517/6/2026
Vulnerabilidad de consumo incontrolado de recursos en Apache Commons Configuration 1.x. Existen varios problemas en Apache Commons Configuration 1.x que permiten un consumo excesivo de recursos al cargar configuraciones no confiables o usar patrones de uso inesperados. El equipo de Apache Commons Configuration no…
ModificadaMedia (6.9)9.0%💥 ExploitApache Activemq7/5/202517/6/2026
Vulnerabilidad de asignación de memoria con valor de tamaño excesivo en Apache ActiveMQ. Durante la desmarshalling de comandos OpenWire, el valor de tamaño de los búferes no se validó correctamente, lo que podría provocar una asignación excesiva de memoria y ser explotado para causar una denegación de servicio (DoS)…
AnalizadaAlta (7.1)1.6%—Apache Parquet6/5/202517/6/2026
El análisis de esquemas en el módulo parquet-avro de Apache Parquet 1.15.0 y versiones anteriores permite a actores maliciosos ejecutar código arbitrario. Si bien la versión 1.15.1 introdujo una corrección para restringir los paquetes no confiables, la configuración predeterminada de los paquetes confiables aún…
ModificadaAlta (7.5)1.6%—Apache Http ServerRedhat Enterprise LinuxDebian Linux29/4/202529/6/2026
Se detectó una falla en el módulo mod_auth_openidc para Apache httpd. Esta falla permite que un atacante remoto no autenticado active una denegación de servicio enviando una solicitud POST vacía cuando la directiva OIDCPreservePost está habilitada. El servidor se bloquea constantemente, lo que afecta la disponibilidad.
ModificadaCrítica (9.8)4.2%💥 PoCApache Tomcat28/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de secuencias de escape, metadatos o de control en Apache Tomcat. En un subconjunto de configuraciones improbables de reglas de reescritura, una solicitud especialmente manipulada podía eludir algunas reglas de reescritura. Si dichas reglas aplicaban restricciones de…
ModificadaAlta (7.5)61%💥 ExploitApache Tomcat28/4/202517/6/2026
Vulnerabilidad de validación de entrada incorrecta en Apache Tomcat. La gestión incorrecta de errores en algunos encabezados de prioridad HTTP no válidos provocó una limpieza incompleta de la solicitud fallida, lo que generó una fuga de memoria. Un gran número de solicitudes de este tipo podría generar una excepción…
AnalizadaAlta (7.5)0.95%—Apache HttpclientNetapp Ontap Tools24/4/202517/6/2026
Un error en la lógica de validación de PSL en Apache HttpClient 5.4.x deshabilita las comprobaciones de dominio, lo que afecta la gestión de cookies y la verificación del nombre de host. Descubierto por el equipo de Apache HttpClient. Corregido en la versión 5.4.3.
AplazadaMedia (5.4)0.37%—Apache MOD Proxy ClusterAI23/4/20256/10/2026
Se encontró una vulnerabilidad en mod_proxy_cluster. El problema radica en que la directiva debería reemplazarse por la directiva , ya que esta no restringe el acceso a IP/host como sugiere `Require ip IP_ADDRESS`. Esto significa que cualquier persona con acceso al host podría enviar solicitudes MCMP que podrían…
AnalizadaAlta (7.5)0.75%—Apache Kvrocks22/4/202517/6/2026
Vulnerabilidad de validación de entrada incorrecta en Apache Kvrocks. El comando SETRANGE no verificaba si la entrada `offset` era un entero positivo y lo usaba como índice de una cadena. Por lo tanto, provocaba un fallo del servidor debido a que su índice estaba fuera de rango. Este problema afecta a Apache Kvrocks…
AnalizadaCrítica (9.8)2.1%—Apache Activemq NMS Openwire18/4/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en Apache ActiveMQ NMS OpenWire Client. Este problema afecta a Apache ActiveMQ NMS OpenWire Client anterior a la versión 2.1.1 al conectar con servidores no confiables. Dichos servidores podrían abusar de la deserialización ilimitada del cliente para…
AnalizadaMedia (6.5)0.65%—Apache Hertzbeat16/4/202517/6/2026
Vulnerabilidad de Server-Side Request Forgery (SSRF) en Apache HertzBeat. Este problema afecta a Apache HertzBeat (en desarrollo): versiones anteriores a la 1.7.0. Se recomienda actualizar a la versión 1.7.0, que soluciona el problema.