Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 60 respecto a la semana anterior
Críticas / altas1269▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.3) | 0.89% | — | Apache-airflow-providers-mysql | 19/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una instrucción SQL ('Inyección SQL') en Apache Airflow MySQL Provider. Al activar un DAG con las funciones dump_sql o load_sql, el usuario podía pasar un parámetro de tabla desde una interfaz de usuario, lo que podía causar una… | |
| Analizada | Media (6.9) | 1.3% | — | Apache Nifi | 12/3/2025 | 17/6/2026 | Apache NiFi 1.13.0 a 2.2.0 incluye el nombre de usuario y la contraseña utilizados para autenticarse con MongoDB en los eventos de procedencia de NiFi que generan los componentes de MongoDB durante el procesamiento. Un usuario autorizado con acceso de lectura a los eventos de procedencia de dichos procesadores puede… | |
| Analizada | Media (5.6) | 0.57% | — | Apache Felix Http Webconsole Plugin | 12/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache Felix HTTP Webconsole Plugin. Este problema afecta a Apache Felix HTTP Webconsole Plugin desde la versión 1.X hasta la 1.2.0. Se recomienda a los usuarios actualizar a la versión 1.2.2, que… | |
| Analizada | Media (4.8) | 76% | — | Apache Camel | 12/3/2025 | 17/6/2026 | Vulnerabilidad de omisión/inyección en Apache Camel. Este problema afecta a Apache Camel: desde la versión 4.10.0 hasta la 4.10.2, desde la 4.8.0 hasta la 4.8.5, y desde la 3.10.0 hasta la 3.22.4. Se recomienda actualizar a la versión 4.10.2 para la versión 4.10.x LTS, a la 4.8.5 para la versión 4.8.x LTS y a la… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache TomcatDebian LinuxNetapp Bootstrap OS | 10/3/2025 | 17/6/2026 | Equivalencia de ruta: 'file.Name' (punto interno) que conduce a la ejecución remota de código y/o divulgación de información y/o contenido malicioso agregado a los archivos cargados a través del servlet predeterminado habilitado para escritura en Apache Tomcat. Este problema afecta a Apache Tomcat: desde 11.0.0-M1… | |
| Analizada | Baja (3.5) | 0.67% | 💥 PoC | Apache Ofbiz | 10/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un motor de plantillas en Apache OFBiz. Este problema afecta a Apache OFBiz: desde la versión 18.12.17 hasta la 18.12.18. Es una regresión entre la 18.12.17 y la 18.12.18. En caso de que utilices algo así, ¡lo cual no se recomienda! Por… | |
| Analizada | Media (5.6) | 97% | 💥 PoC | Apache Camel | 9/3/2025 | 17/6/2026 | Vulnerabilidad de bypass/inyección en el componente Apache Camel-Bean en determinadas condiciones. Este problema afecta a Apache Camel: desde la versión 4.10.0 hasta la <= 4.10.1, desde la versión 4.8.0 hasta la <= 4.8.4, desde la versión 3.10.0 hasta la <= 3.22.3. Se recomienda a los usuarios que actualicen… | |
| Analizada | Media (6.3) | 0.78% | — | Apache Traffic Server | 6/3/2025 | 17/6/2026 | Vulnerabilidad de control de acceso inadecuado en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 10.0.0 hasta la 10.0.3. Se recomienda a los usuarios que actualicen a la versión 10.0.4, que soluciona el problema. | |
| Analizada | Media (6.3) | 0.78% | — | Apache Traffic Server | 6/3/2025 | 17/6/2026 | Vulnerabilidad de control de acceso inadecuado en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 9.2.0 hasta la 9.2.8, desde la versión 10.0.0 hasta la 10.0.3. Se recomienda a los usuarios actualizar a la versión 9.2.9 o 10.0.4, que soluciona el problema. | |
| Analizada | Media (6.3) | 0.91% | — | Apache Traffic Server | 6/3/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 8.0.0 hasta la 8.1.11, desde la versión 9.0.0 hasta la 9.2.8, desde la versión 10.0.0 hasta la 10.0.3. Se recomienda a los usuarios actualizar a la versión 9.2.9 o 10.0.4, que… | |
| Analizada | Media (4.3) | 0.87% | — | Apache Traffic Server | 6/3/2025 | 17/6/2026 | Vulnerabilidad de violación de comportamiento esperado en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 9.0.0 hasta la 9.2.8, desde la versión 10.0.0 hasta la 10.0.3. Se recomienda a los usuarios que actualicen a las versiones 9.2.9 o 10.0.4 o posteriores, que solucionan el… | |
| Analizada | Crítica (9.8) | 0.81% | — | Apache Ranger | 3/3/2025 | 17/6/2026 | Neutralización incorrecta de elementos de fórmula en la función Exportar CSV de Apache Ranger en la versión de Apache Ranger anterior a la 2.6.0. Se recomienda a los usuarios que actualicen a la versión 2.6.0, que soluciona este problema. | |
| Analizada | Media (6.5) | 0.69% | — | Apache Streampipes | 3/3/2025 | 17/6/2026 | La administración incorrecta de privilegios en una interfaz REST permitía a los usuarios registrados acceder a recursos no autorizados si se conocía el ID del recurso. Este problema afecta a Apache StreamPipes: hasta la versión 0.95.1. Se recomienda a los usuarios que actualicen a la versión 0.97.0, que soluciona el… | |
| Analizada | Crítica (9.8) | 0.79% | — | Apache Eventmesh | 14/2/2025 | 17/6/2026 | CWE-502 La deserialización de datos no confiables en el módulo de complemento eventmesh-meta-raft en la rama maestra Apache EventMesh sin versión de lanzamiento en plataformas Windows\Linux\Mac OS, por ejemplo, permite a los atacantes enviar mensajes controlados y ejecutar código remoto a través del protocolo RPC de… | |
| Analizada | Crítica (9.5) | 3.1% | — | Apache Ignite | 14/2/2025 | 17/6/2026 | En las versiones de Apache Ignite de la 2.6.0 y anteriores a la 2.17.0, los filtros de serialización de clases configurados se ignoran en algunos endpoints de Ignite. La vulnerabilidad podría aprovecharse si un atacante crea manualmente un mensaje de Ignite que contenga un objeto vulnerable cuya clase esté presente en… | |
| Aplazada | Alta (8.8) | 0.57% | — | Instaclustr Cassandra-lucene-indexAIApache CassandraAI | 13/2/2025 | 17/6/2026 | Los sistemas que ejecutan la bifurcación Instaclustr del complemento Cassandra-Lucene-Index de Stratio, versiones 4.0-rc1-1.0.0 a 4.0.16-1.0.0 y 4.1.2-1.0.0 a 4.1.8-1.0.0, instaladas en Apache Cassandra versión 4.x, son susceptibles a una vulnerabilidad que, cuando se explota con éxito, podría permitir a los usuarios… | |
| Analizada | Alta (7.1) | 0.57% | — | Apache Atlas | 13/2/2025 | 17/6/2026 | Un usuario autenticado puede realizar ataques XSS y potencialmente hacerse pasar por otro usuario. Este problema afecta a las versiones 2.3.0 y anteriores de Apache Atlas. Se recomienda a los usuarios que actualicen a la versión 2.4.0, que soluciona el problema. | |
| Analizada | Crítica (9.4) | 1.5% | — | Apache Fineract | 12/2/2025 | 17/6/2026 | Vulnerabilidad de inyección SQL en various API endpoints - offices, dashboards, etc. Apache Fineract en las versiones 1.9 y anteriores. Tienen una vulnerabilidad que permite a un atacante autenticado inyectar datos maliciosos en algunos de los parámetros de consulta de los endpoints de la API REST. Se recomienda a los… | |
| Analizada | Media (6.1) | 0.69% | — | Apache Felix Webconsole | 10/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache Felix Webconsole. Este problema afecta a Apache Felix Webconsole 4.x hasta 4.9.8 y 5.x hasta 5.0.8. Se recomienda a los usuarios actualizar a la versión 4.9.10 o 5.0.10 o superior, que… | |
| Analizada | Media (6.5) | 0.81% | — | Apache Kvrocks | 7/2/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad de Cross-Protocol Scripting en Apache Kvrocks. Dado que Kvrocks no detecta si aparece "Host:" o "POST" en las solicitudes RESP, también se puede enviar una solicitud HTTP válida a Kvrocks como una solicitud RESP válida y activar algunas operaciones de base de datos, lo que puede ser… | |
| Analizada | Alta (8.5) | 0.68% | — | Apache Shardingsphere Elasticjob-ui | 6/2/2025 | 17/6/2026 | La interfaz Lite de Apache ShardingSphere ElasticJob-UI permite a un atacante realizar una RCE mediante la construcción de una URL JDBC especial de la base de datos H2. Este problema afecta a Apache ShardingSphere ElasticJob-UI versión 3.0.1 y versiones anteriores. Esta vulnerabilidad se ha corregido en ElasticJob-UI… | |
| Analizada | Alta (7.5) | 0.80% | — | Apache James Server | 6/2/2025 | 17/6/2026 | La implementación de JMAP HTML a texto plano del servidor Apache James en versiones anteriores a 3.8.2 y 3.7.6 está sujeta a un consumo de memoria ilimitado que puede provocar una denegación de servicio. Se recomienda a los usuarios que actualicen a las versiones 3.7.6 y 3.8.2, que solucionan este problema. | |
| Analizada | Alta (7.5) | 0.89% | — | Apache James Server | 6/2/2025 | 17/6/2026 | De manera similar a CVE-2024-34055, Apache James es vulnerable a la denegación de servicio a través del abuso de literales IMAP de usuarios autenticados y no autenticados, lo que podría usarse para provocar una asignación de memoria ilimitada y cálculos muy largos. Las versiones 3.7.6 y 3.8.2 restringen dicho uso… | |
| Analizada | Media (5.4) | 1.0% | — | Apache Doris | 4/2/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal'), archivos o directorios accesibles a terceros en Apache Doris. Los administradores de aplicaciones pueden leer archivos arbitrarios del sistema de archivos del servidor mediante el path traversal. Se recomienda… | |
| Analizada | Media (5.4) | 1.1% | — | Apache Cassandra | 4/2/2025 | 17/6/2026 | Vulnerabilidad de autorización incorrecta en Apache Cassandra que permite a los usuarios acceder a un centro de datos o grupos de IP/CIDR a los que no deberían poder acceder cuando utilizan CassandraNetworkAuthorizer o CassandraCIDRAuthorizer. Los usuarios con acceso restringido al centro de datos pueden actualizar… |