Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 60 respecto a la semana anterior
Críticas / altas1269▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

3901 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.3)0.89%—Apache-airflow-providers-mysql19/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una instrucción SQL ('Inyección SQL') en Apache Airflow MySQL Provider. Al activar un DAG con las funciones dump_sql o load_sql, el usuario podía pasar un parámetro de tabla desde una interfaz de usuario, lo que podía causar una…
AnalizadaMedia (6.9)1.3%—Apache Nifi12/3/202517/6/2026
Apache NiFi 1.13.0 a 2.2.0 incluye el nombre de usuario y la contraseña utilizados para autenticarse con MongoDB en los eventos de procedencia de NiFi que generan los componentes de MongoDB durante el procesamiento. Un usuario autorizado con acceso de lectura a los eventos de procedencia de dichos procesadores puede…
AnalizadaMedia (5.6)0.57%—Apache Felix Http Webconsole Plugin12/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache Felix HTTP Webconsole Plugin. Este problema afecta a Apache Felix HTTP Webconsole Plugin desde la versión 1.X hasta la 1.2.0. Se recomienda a los usuarios actualizar a la versión 1.2.2, que…
AnalizadaMedia (4.8)76%—Apache Camel12/3/202517/6/2026
Vulnerabilidad de omisión/inyección en Apache Camel. Este problema afecta a Apache Camel: desde la versión 4.10.0 hasta la 4.10.2, desde la 4.8.0 hasta la 4.8.5, y desde la 3.10.0 hasta la 3.22.4. Se recomienda actualizar a la versión 4.10.2 para la versión 4.10.x LTS, a la 4.8.5 para la versión 4.8.x LTS y a la…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitApache TomcatDebian LinuxNetapp Bootstrap OS10/3/202517/6/2026
Equivalencia de ruta: 'file.Name' (punto interno) que conduce a la ejecución remota de código y/o divulgación de información y/o contenido malicioso agregado a los archivos cargados a través del servlet predeterminado habilitado para escritura en Apache Tomcat. Este problema afecta a Apache Tomcat: desde 11.0.0-M1…
AnalizadaBaja (3.5)0.67%💥 PoCApache Ofbiz10/3/202517/6/2026
Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un motor de plantillas en Apache OFBiz. Este problema afecta a Apache OFBiz: desde la versión 18.12.17 hasta la 18.12.18. Es una regresión entre la 18.12.17 y la 18.12.18. En caso de que utilices algo así, ¡lo cual no se recomienda! Por…
AnalizadaMedia (5.6)97%💥 PoCApache Camel9/3/202517/6/2026
Vulnerabilidad de bypass/inyección en el componente Apache Camel-Bean en determinadas condiciones. Este problema afecta a Apache Camel: desde la versión 4.10.0 hasta la <= 4.10.1, desde la versión 4.8.0 hasta la <= 4.8.4, desde la versión 3.10.0 hasta la <= 3.22.3. Se recomienda a los usuarios que actualicen…
AnalizadaMedia (6.3)0.78%—Apache Traffic Server6/3/202517/6/2026
Vulnerabilidad de control de acceso inadecuado en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 10.0.0 hasta la 10.0.3. Se recomienda a los usuarios que actualicen a la versión 10.0.4, que soluciona el problema.
AnalizadaMedia (6.3)0.78%—Apache Traffic Server6/3/202517/6/2026
Vulnerabilidad de control de acceso inadecuado en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 9.2.0 hasta la 9.2.8, desde la versión 10.0.0 hasta la 10.0.3. Se recomienda a los usuarios actualizar a la versión 9.2.9 o 10.0.4, que soluciona el problema.
AnalizadaMedia (6.3)0.91%—Apache Traffic Server6/3/202517/6/2026
Vulnerabilidad de validación de entrada incorrecta en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 8.0.0 hasta la 8.1.11, desde la versión 9.0.0 hasta la 9.2.8, desde la versión 10.0.0 hasta la 10.0.3. Se recomienda a los usuarios actualizar a la versión 9.2.9 o 10.0.4, que…
AnalizadaMedia (4.3)0.87%—Apache Traffic Server6/3/202517/6/2026
Vulnerabilidad de violación de comportamiento esperado en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 9.0.0 hasta la 9.2.8, desde la versión 10.0.0 hasta la 10.0.3. Se recomienda a los usuarios que actualicen a las versiones 9.2.9 o 10.0.4 o posteriores, que solucionan el…
AnalizadaCrítica (9.8)0.81%—Apache Ranger3/3/202517/6/2026
Neutralización incorrecta de elementos de fórmula en la función Exportar CSV de Apache Ranger en la versión de Apache Ranger anterior a la 2.6.0. Se recomienda a los usuarios que actualicen a la versión 2.6.0, que soluciona este problema.
AnalizadaMedia (6.5)0.69%—Apache Streampipes3/3/202517/6/2026
La administración incorrecta de privilegios en una interfaz REST permitía a los usuarios registrados acceder a recursos no autorizados si se conocía el ID del recurso. Este problema afecta a Apache StreamPipes: hasta la versión 0.95.1. Se recomienda a los usuarios que actualicen a la versión 0.97.0, que soluciona el…
AnalizadaCrítica (9.8)0.79%—Apache Eventmesh14/2/202517/6/2026
CWE-502 La deserialización de datos no confiables en el módulo de complemento eventmesh-meta-raft en la rama maestra Apache EventMesh sin versión de lanzamiento en plataformas Windows\Linux\Mac OS, por ejemplo, permite a los atacantes enviar mensajes controlados y ejecutar código remoto a través del protocolo RPC de…
AnalizadaCrítica (9.5)3.1%—Apache Ignite14/2/202517/6/2026
En las versiones de Apache Ignite de la 2.6.0 y anteriores a la 2.17.0, los filtros de serialización de clases configurados se ignoran en algunos endpoints de Ignite. La vulnerabilidad podría aprovecharse si un atacante crea manualmente un mensaje de Ignite que contenga un objeto vulnerable cuya clase esté presente en…
AplazadaAlta (8.8)0.57%—Instaclustr Cassandra-lucene-indexAIApache CassandraAI13/2/202517/6/2026
Los sistemas que ejecutan la bifurcación Instaclustr del complemento Cassandra-Lucene-Index de Stratio, versiones 4.0-rc1-1.0.0 a 4.0.16-1.0.0 y 4.1.2-1.0.0 a 4.1.8-1.0.0, instaladas en Apache Cassandra versión 4.x, son susceptibles a una vulnerabilidad que, cuando se explota con éxito, podría permitir a los usuarios…
AnalizadaAlta (7.1)0.57%—Apache Atlas13/2/202517/6/2026
Un usuario autenticado puede realizar ataques XSS y potencialmente hacerse pasar por otro usuario. Este problema afecta a las versiones 2.3.0 y anteriores de Apache Atlas. Se recomienda a los usuarios que actualicen a la versión 2.4.0, que soluciona el problema.
AnalizadaCrítica (9.4)1.5%—Apache Fineract12/2/202517/6/2026
Vulnerabilidad de inyección SQL en various API endpoints - offices, dashboards, etc. Apache Fineract en las versiones 1.9 y anteriores. Tienen una vulnerabilidad que permite a un atacante autenticado inyectar datos maliciosos en algunos de los parámetros de consulta de los endpoints de la API REST. Se recomienda a los…
AnalizadaMedia (6.1)0.69%—Apache Felix Webconsole10/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache Felix Webconsole. Este problema afecta a Apache Felix Webconsole 4.x hasta 4.9.8 y 5.x hasta 5.0.8. Se recomienda a los usuarios actualizar a la versión 4.9.10 o 5.0.10 o superior, que…
AnalizadaMedia (6.5)0.81%—Apache Kvrocks7/2/202517/6/2026
Se ha detectado una vulnerabilidad de Cross-Protocol Scripting en Apache Kvrocks. Dado que Kvrocks no detecta si aparece "Host:" o "POST" en las solicitudes RESP, también se puede enviar una solicitud HTTP válida a Kvrocks como una solicitud RESP válida y activar algunas operaciones de base de datos, lo que puede ser…
AnalizadaAlta (8.5)0.68%—Apache Shardingsphere Elasticjob-ui6/2/202517/6/2026
La interfaz Lite de Apache ShardingSphere ElasticJob-UI permite a un atacante realizar una RCE mediante la construcción de una URL JDBC especial de la base de datos H2. Este problema afecta a Apache ShardingSphere ElasticJob-UI versión 3.0.1 y versiones anteriores. Esta vulnerabilidad se ha corregido en ElasticJob-UI…
AnalizadaAlta (7.5)0.80%—Apache James Server6/2/202517/6/2026
La implementación de JMAP HTML a texto plano del servidor Apache James en versiones anteriores a 3.8.2 y 3.7.6 está sujeta a un consumo de memoria ilimitado que puede provocar una denegación de servicio. Se recomienda a los usuarios que actualicen a las versiones 3.7.6 y 3.8.2, que solucionan este problema.
AnalizadaAlta (7.5)0.89%—Apache James Server6/2/202517/6/2026
De manera similar a CVE-2024-34055, Apache James es vulnerable a la denegación de servicio a través del abuso de literales IMAP de usuarios autenticados y no autenticados, lo que podría usarse para provocar una asignación de memoria ilimitada y cálculos muy largos. Las versiones 3.7.6 y 3.8.2 restringen dicho uso…
AnalizadaMedia (5.4)1.0%—Apache Doris4/2/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal'), archivos o directorios accesibles a terceros en Apache Doris. Los administradores de aplicaciones pueden leer archivos arbitrarios del sistema de archivos del servidor mediante el path traversal. Se recomienda…
AnalizadaMedia (5.4)1.1%—Apache Cassandra4/2/202517/6/2026
Vulnerabilidad de autorización incorrecta en Apache Cassandra que permite a los usuarios acceder a un centro de datos o grupos de IP/CIDR a los que no deberían poder acceder cuando utilizan CassandraNetworkAuthorizer o CassandraCIDRAuthorizer. Los usuarios con acceso restringido al centro de datos pueden actualizar…