Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

3901 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.28%—Apache Cassandra4/2/202517/6/2026
En Apache Cassandra, es posible que un atacante local sin acceso al proceso de Apache Cassandra o a los archivos de configuración manipule el registro RMI para realizar un ataque de intermediario y capturar los nombres de usuario y las contraseñas utilizadas para acceder a la interfaz JMX. El atacante puede utilizar…
AnalizadaAlta (8.8)1.0%—Apache Cassandra4/2/202517/6/2026
Vulnerabilidad de privilegios definidos con acciones no seguras en Apache Cassandra. Un usuario con permiso MODIFY ON ALL KEYSPACES puede escalar privilegios a superusuario dentro de un clúster de Cassandra de destino mediante acciones no seguras a un recurso del sistema. Los operadores que otorgan permiso MODIFY a…
AnalizadaMedia (5.5)0.29%—Apache Hive28/1/202517/6/2026
Hive crea un archivo de credenciales en un directorio temporal en el archivo sistema con permisos 644 de manera predeterminada cuando los permisos del archivo no están configurados explícitamente. Cualquier usuario no autorizado que tenga acceso al directorio puede leer la información confidencial escrita en este…
AnalizadaMedia (6.5)1.3%—Apache Hive28/1/202517/6/2026
El uso de Arrays.equals() en LlapSignerImpl en Apache Hive para comparar firmas de mensajes permite a un atacante falsificar una firma válida para un mensaje arbitrario byte a byte. El atacante debe ser un usuario autorizado del producto para realizar este ataque. Se recomienda a los usuarios que actualicen a la…
AnalizadaAlta (7.5)0.79%—Apache Cocoon27/1/202517/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de uso incorrecto de las semillas en el generador de números pseudoaleatorios (PRNG) en Apache Cocoon. Este problema afecta a Apache Cocoon: todas las versiones. Cuando se crea una continuación, obtiene un identificador aleatorio. Debido a que el generador de números…
AnalizadaMedia (5.5)1.2%—Apache Solr27/1/202517/6/2026
Core creation permite a los usuarios reemplazar archivos de configuración "confiables" con instancias Solr de configuración arbitraria que (1) usan el componente "FileSystemConfigSetService" (el valor predeterminado en modo "autónomo" o "administrado por el usuario") y (2) se ejecutan sin autenticación ni autorización…
AnalizadaMedia (5.4)45%—Apache Solr27/1/202517/6/2026
Vulnerabilidad de Relative Path Traversal en Apache Solr. Las instancias de Solr que se ejecutan en Windows son vulnerables al acceso de escritura a rutas de archivo arbitrarias, debido a la falta de desinfección de entrada en la API de "carga de conjuntos de configuración". Los archivos ZIP creados de forma…
AnalizadaMedia (6.5)1.5%—Apache Wicket23/1/202517/6/2026
La gestión de solicitudes en el núcleo de Apache Wicket 7.0.0 en cualquier plataforma permite a un atacante crear un ataque de denegación de servicio (DOS) mediante múltiples solicitudes a los recursos del servidor. Se recomienda a los usuarios actualizar a las versiones 9.19.0 o 10.3.0, que solucionan este problema.
AnalizadaAlta (8.8)1.3%—Apache Ambari21/1/202517/6/2026
Existe una vulnerabilidad de inyección de código en la función de definición de alertas de Ambari, que permite a los usuarios autenticados inyectar y ejecutar comandos de shell arbitrarios. La vulnerabilidad surge al definir la alerta scripts, donde el campo de nombre de archivo script se ejecuta utilizando `sh -c`.…
AnalizadaAlta (7.5)0.75%—Apache Ambari21/1/202517/6/2026
Existe una vulnerabilidad de entidad externa XML (XXE) en el proyecto Ambari/Oozie, que permite a un atacante inyectar entidades XML maliciosas. Esta vulnerabilidad se produce debido a un análisis inseguro de la entrada XML mediante la clase `DocumentBuilderFactory` sin deshabilitar la resolución de entidades…
AnalizadaAlta (8.8)1.4%—Apache Ambari21/1/202517/6/2026
Existe una vulnerabilidad de inyección de código remoto en la función Ambari Metrics y AMS Alerts, que permite a los usuarios autenticados inyectar y ejecutar código arbitrario. La vulnerabilidad se produce al procesar definiciones de alertas, donde se puede inyectar información maliciosa en la ruta de ejecución de la…
ModificadaCrítica (9.1)0.64%—Apache Ranger21/1/202517/6/2026
Vulnerabilidad SSRF en la página Editar servicio de la interfaz de usuario de Apache Ranger en la versión 2.4.0 de Apache Ranger. Se recomienda a los usuarios que actualicen a la versión 2.5.0 de Apache Ranger, que soluciona este problema.
ModificadaMedia (4.8)0.56%—Apache Ranger21/1/202517/6/2026
Vulnerabilidad de XSS almacenado en la página de edición de servicios de la interfaz de usuario de Apache Ranger en la versión 2.4.0 de Apache Ranger. Se recomienda a los usuarios que actualicen a la versión 2.5.0 de Apache Ranger, que soluciona este problema.
ModificadaAlta (7.5)2.1%—Apache CXF21/1/202517/6/2026
Hay una posible vulnerabilidad de denegación de servicio presente en versiones de Apache CXF anteriores a 3.5.10, 3.6.5 y 4.0.6. En algunos casos extremos, es posible que las instancias de CachedOutputStream no se cierren y, si están respaldadas por archivos temporales, pueden llenar el archivo sistema (se aplica a…
AnalizadaMedia (5.9)0.32%—Apache Linkis14/1/202517/6/2026
En Apache Linkis anterior a la 1.7.0, debido a la falta de un filtrado efectivo de parámetros, un atacante que configure parámetros JDBC de Mysql maliciosos en el módulo DataSource Manager permitirá al atacante leer archivos arbitrarios del servidor Linkis. Por lo tanto, los parámetros en la URL JDBC de Mysql deben…
AnalizadaMedia (4.3)2.0%💥 PoCApache Cloudstack13/1/202517/6/2026
Los usuarios de CloudStack pueden agregar y leer comentarios (anotaciones) en los recursos a los que están autorizados a acceder. Debido a un problema de validación de acceso que afecta a las versiones de Apache CloudStack desde la 4.16.0, los usuarios que tienen acceso, acceso previo o conocimiento de los UUID de los…
AnalizadaCrítica (9.8)65%—Apache Openmeetings8/1/202517/6/2026
Proveedor: The Apache Software Foundation Versiones afectadas: Apache OpenMeetings desde la versión 2.1.0 hasta la 8.0.0 Descripción: Las instrucciones de agrupamiento predeterminadas en https://openmeetings.apache.org/Clustering.html no especifican listas blancas/negras para OpenJPA, lo que lleva a una posible…
AnalizadaAlta (8.1)0.95%—Apache-airflow-providers-fab8/1/202517/6/2026
Vulnerabilidad de caducidad insuficiente de sesión en Apache Airflow Fab Provider. Este problema afecta a Apache Airflow Fab Provider: antes de 1.5.2. Cuando se ha cambiado la contraseña de usuario con la CLI de administrador, las sesiones de ese usuario no se han borrado, lo que provoca una caducidad insuficiente de…
AnalizadaBaja (2.1)3.2%💥 ExploitApache Nifi28/12/202417/6/2026
Apache NiFi 1.10.0 a 2.0.0 carece de una verificación de autorización detallada para los contextos de parámetros, los servicios de controlador a los que se hace referencia y los proveedores de parámetros a los que se hace referencia al crear nuevos grupos de procesos. La creación de un nuevo grupo de procesos puede…
ModificadaCrítica (10)24%—Apache Mina25/12/202417/6/2026
ObjectSerializationDecoder en Apache MINA utiliza el protocolo de deserialización nativo de Java para procesar datos serializados entrantes, pero carece de las defensas y controles de seguridad necesarios. Esta vulnerabilidad permite a los atacantes aprovechar el proceso de deserialización enviando datos serializados…
AnalizadaCrítica (9.8)73%💥 ExploitApache Hugegraph24/12/202417/6/2026
Omisión de autenticación por vulnerabilidad de datos supuestamente inmutables en Apache HugeGraph-Server. Este problema afecta a Apache HugeGraph-Server: desde 1.0.0 antes de 1.5.0. Se recomienda a los usuarios actualizar a la versión 1.5.0, que soluciona el problema.
AnalizadaAlta (8.8)42%—Apache Traffic Control23/12/202417/6/2026
Una vulnerabilidad de inyección SQL en Traffic Ops en Apache Traffic Control <= 8.0.1, >= 8.0.0 permite que un usuario privilegiado con el rol "admin", "federación", "operaciones", "portal" o "dirección" ejecute SQL arbitrario contra la base de datos enviando una solicitud PUT especialmente manipulada. Se…
AnalizadaMedia (5.9)1.6%—Apache HiveApache Spark23/12/202417/6/2026
Signing cookies es una característica de seguridad de la aplicación que agrega una firma digital a los datos de las cookies para verificar su autenticidad e integridad. La firma ayuda a evitar que actores malintencionados modifiquen el valor de la cookie, lo que puede provocar vulnerabilidades de seguridad y…
ModificadaCrítica (9.8)9.0%—Apache TomcatNetapp Bootstrap OS20/12/202417/6/2026
Vulnerabilidad de condición de ejecución de tiempo de uso y tiempo de verificación (TOCTOU) en Apache Tomcat. Este problema afecta a Apache Tomcat: desde 11.0.0-M1 hasta 11.0.1, desde 10.1.0-M1 hasta 10.1.33, desde 9.0.0.M1 hasta 9.0.97. La mitigación de CVE-2024-50379 fue incompleta. Los usuarios que ejecuten Tomcat…
AplazadaAlta (7.7)0.50%—PyrageAIApache AGEAI19/12/202417/6/2026
pyrage es un conjunto de enlaces de Python para la librería de cifrado de archivos rage (age en Rust). `pyrage` usa el cajón `age` de Rust para sus operaciones subyacentes, y `age` es vulnerable a GHSA-4fg7-vxc8-qx5w. Todos los detalles de GHSA-4fg7-vxc8-qx5w son relevantes para `pyrage` para las versiones…