Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2744▼ 91 respecto a la semana anterior
Críticas / altas1253▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 214 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 2.1% | — | Apache Activemq NMS Openwire | 18/4/2025 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache ActiveMQ NMS OpenWire Client. Este problema afecta a Apache ActiveMQ NMS OpenWire Client anterior a la versión 2.1.1 al conectar con servidores no confiables. Dichos servidores podrían abusar de la deserialización ilimitada del cliente para… | |
| Analizada | Media (6.5) | 0.65% | — | Apache Hertzbeat | 16/4/2025 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Apache HertzBeat. Este problema afecta a Apache HertzBeat (en desarrollo): versiones anteriores a la 1.7.0. Se recomienda actualizar a la versión 1.7.0, que soluciona el problema. | |
| Analizada | Baja (2.1) | 1.1% | — | Apache Roller | 14/4/2025 | 17/6/2026 | Existe una vulnerabilidad de gestión de sesiones en Apache Roller anterior a la versión 6.1.5, donde las sesiones de usuario activas no se invalidan correctamente tras cambiar la contraseña. Cuando se cambia la contraseña de un usuario, ya sea por el propio usuario o por un administrador, las sesiones existentes… | |
| Analizada | Media (6.8) | 0.43% | — | Apache Artemis | 9/4/2025 | 17/6/2026 | Vulnerabilidad de inserción de información confidencial en el archivo de registro en Apache ActiveMQ Artemis. Todos los valores de las propiedades del agente se registran cuando el registrador org.apache.activemq.artemis.core.config.impl.ConfigurationImpl tiene habilitado el nivel de depuración. Este problema afecta a… | |
| Analizada | Media (5.3) | 1.3% | — | Apache POINetapp Active IQ Unified Manager | 9/4/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache POI. El problema afecta al análisis de archivos con formato OOXML como xlsx, docx y pptx. Estos formatos de archivo son básicamente archivos zip y es posible que usuarios maliciosos agreguen entradas zip con nombres duplicados (incluida la ruta) al archivo… | |
| Analizada | Media (6.3) | 0.72% | — | Apache Pulsar | 9/4/2025 | 17/6/2026 | Apache Pulsar contiene múltiples conectores para la integración con Apache Kafka. Los conectores de origen, receptor y receptor del adaptador Kafka Connect de Pulsar IO registran propiedades de configuración sensibles en texto plano en los registros de la aplicación. Esta vulnerabilidad puede provocar la exposición… | |
| Analizada | Alta (8.8) | 0.93% | — | Apache Airflow Common SQL Provider | 7/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en el proveedor SQL común de Apache Airflow. Al usar la cláusula de partición en SQLTableCheckOperator como parámetro (un patrón recomendado), el usuario autenticado de la interfaz de… | |
| Aplazada | Alta (8.2) | 0.58% | — | Apache MOD Auth OpenidcAI | 6/4/2025 | 17/6/2026 | mod_auth_openidc es un módulo de autenticación y autorización con certificación OpenID para el servidor HTTP Apache 2.x que implementa la funcionalidad de usuario autenticado de OpenID Connect. Antes de la versión 2.4.16.11, un error en mod_auth_openidc provocaba la divulgación de contenido protegido a usuarios no… | |
| Analizada | Alta (7.5) | 0.66% | — | Apache Traffic Server | 3/4/2025 | 17/6/2026 | Apache Traffic Server permite el contrabando de solicitudes si los mensajes fragmentados tienen un formato incorrecto. Este problema afecta a Apache Traffic Server: de la 9.2.0 a la 9.2.9 y de la 10.0.0 a la 10.0.4. Se recomienda actualizar a la versión 9.2.10 o 10.0.5, que soluciona el problema. | |
| Analizada | Media (6.1) | 68% | — | Apache Ofbiz | 1/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en Apache OFBiz. Este problema afecta a Apache OFBiz: versiones anteriores a la 18.12.19. Se recomienda actualizar a la versión 18.12.19, que soluciona el problema. | |
| Analizada | Media (6.5) | 1.3% | — | Apache Camel | 1/4/2025 | 17/6/2026 | Vulnerabilidad de omisión/inyección en Apache Camel en el componente Camel-Undertow bajo ciertas condiciones. Este problema afecta a Apache Camel: de la versión 4.10.0 a la 4.10.3, y de la versión 4.8.0 a la 4.8.6. Se recomienda a los usuarios actualizar a la versión 4.10.3 para la versión 4.10.x LTS y a la 4.8.6 para… | |
| Analizada | Crítica (9.8) | 80% | 💥 Exploit | Apache Pinot | 1/4/2025 | 17/6/2026 | Problema de omisión de autenticación: Si la ruta no contiene / ni contiene., no se requiere autenticación. Ejemplo de solicitud y respuesta normal esperada: curl -X POST -H "Content-Type: application/json" -d… | |
| Analizada | Crítica (10) | 44% | 💥 PoC | Apache Parquet Java | 1/4/2025 | 17/6/2026 | El análisis del esquema en el módulo parquet-avro de Apache Parquet 1.15.0 y versiones anteriores permite que actores maliciosos ejecuten código arbitrario. Se recomienda a los usuarios actualizar a la versión 1.15.1, que soluciona el problema. | |
| Analizada | Media (6.5) | 0.95% | — | Apache Answer | 1/4/2025 | 17/6/2026 | Vulnerabilidad de estructura de datos privada devuelta desde un método público en Apache Answer. Este problema afecta a Apache Answer hasta la versión 1.4.2. Si un usuario utiliza una imagen referenciada externamente, al acceder a ella, el proveedor de la imagen podría obtener información privada sobre la dirección IP… | |
| Analizada | Baja (2.3) | 0.64% | — | Apache Artemis | 1/4/2025 | 17/6/2026 | Existe una vulnerabilidad en Apache ActiveMQ Artemis que permite a un usuario con el permiso createDurableQueue o createNonDurableQueue modificar el tipo de enrutamiento compatible con dicha dirección, incluso si no tiene el permiso createAddress. Al combinar esta vulnerabilidad con el permiso de envío y la creación… | |
| Analizada | Alta (7.2) | 0.93% | — | Apache Kylin | 27/3/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado de la generación de código (inyección de código) en Apache Kylin. Si un atacante obtiene acceso al sistema de Kylin o al permiso de administrador del proyecto, la configuración de la conexión JDBC podría modificarse para ejecutar código arbitrario desde el control remoto. Esto no… | |
| Analizada | Media (6.5) | 0.63% | — | Apache Kylin | 27/3/2025 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Apache Kylin. A través de un servidor Apache Kylin, un atacante podría falsificar una solicitud para invocar la API "/kylin/api/xxx/diag" en otro host interno y posiblemente obtener información filtrada. Existen dos condiciones previas: 1) El atacante tiene… | |
| Analizada | Alta (8.4) | 0.53% | — | Apache VCL | 25/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache VCL en el formulario de búsqueda de usuarios. Un usuario con permisos suficientes para ver esta parte del sitio puede manipular una URL o ser engañado para que haga clic en una URL que le… | |
| Analizada | Media (5.1) | 0.61% | — | Apache VCL | 25/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales en una instrucción SQL ('Inyección SQL') en Apache VCL. Los usuarios pueden modificar los datos del formulario enviado al solicitar una nueva asignación de bloque, modificando así una sentencia SQL SELECT. El atacante no puede ver los datos devueltos… | |
| Analizada | Media (5) | 0.87% | — | Apache Commons VFS | 23/3/2025 | 17/6/2026 | Vulnerabilidad de exposición de información confidencial a un agente no autorizado en Apache Commons VFS. La clase FtpFileObject puede generar una excepción cuando no se encuentra un archivo, revelando la URI original en su mensaje, que puede incluir una contraseña. La solución consiste en ocultar la contraseña en el… | |
| Modificada | Alta (7.5) | 1.4% | — | Apache Commons VFS | 23/3/2025 | 17/6/2026 | Vulnerabilidad de Path Traversal relativo en Apache Commons VFS anterior a la versión 2.10.0. La API FileObject de Commons VFS incluye un método "resolveFile" que utiliza el parámetro "scope". Especificar "NameScope.DESCENDENT" implica que se lanzará una excepción si el archivo resuelto no es descendiente del archivo… | |
| Analizada | Media (5.4) | 0.52% | — | Apache Oozie | 22/3/2025 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache Oozie. Este problema afecta a todas las versiones de Apache Oozie. Dado que este proyecto está descontinuado, no planeamos lanzar una versión que… | |
| Analizada | Media (5.8) | 1.8% | 💥 Exploit | Apache Druid | 20/3/2025 | 17/6/2026 | Gravedad: media (5.8) / importante Vulnerabilidad de Server-Side Request Forgery (SSRF), neutralización incorrecta de la entrada durante la generación de páginas web ("Cross-site Scripting") y redirección de URL a un sitio no confiable ("Open Redirect") en Apache Druid. Este problema afecta a todas las versiones… | |
| Analizada | Media (4.3) | 0.64% | — | Apache Seata | 20/3/2025 | 17/6/2026 | Vulnerabilidad de una gestión inadecuada de datos altamente comprimidos (amplificación de datos) en Apache Seata (en incubación). Este problema afecta a Apache Seata (en incubación): hasta la versión 2.2.0. Se recomienda actualizar a la versión 2.3.0, que soluciona el problema. | |
| Modificada | Crítica (9.8) | 1.2% | — | Apache Seata | 20/3/2025 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache Seata (en desarrollo). Este problema afecta a Apache Seata (en desarrollo): versiones 2.0.0 y anteriores a la 2.2.0. Se recomienda actualizar a la versión 2.2.0, que soluciona el problema. |