Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2775▼ 14 respecto a la semana anterior
Críticas / altas1283▼ 250 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 205 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.82% | — | Apache Kafka | 18/12/2024 | 17/6/2026 | Implementación incorrecta del algoritmo de autenticación en la implementación SCRAM de Apache Kafka. Resumen del problema: La implementación de Apache Kafka del mecanismo de autenticación de respuesta a desafío con sal (SCRAM) no se adhirió completamente a los requisitos de RFC 5802 [1]. Específicamente, según RFC… | |
| Modificada | Media (5.3) | 1.9% | — | Apache TomcatNetapp Bootstrap OS | 17/12/2024 | 17/6/2026 | La vulnerabilidad de consumo descontrolado de recursos en la aplicación web de ejemplo proporcionada con Apache Tomcat provoca una denegación de servicio. Este problema afecta a Apache Tomcat: desde 11.0.0-M1 hasta 11.0.1, desde 10.1.0-M1 hasta 10.1.33, desde 9.0.0.M1 hasta 9.9.97. Se recomienda a los usuarios que… | |
| Modificada | Crítica (9.8) | 32% | 💥 PoC | Apache TomcatNetapp Bootstrap OS | 17/12/2024 | 17/6/2026 | La vulnerabilidad de condición de ejecución de tiempo de uso y tiempo de verificación (TOCTOU) durante la compilación de JSP en Apache Tomcat permite un RCE en sistemas de archivos que no distinguen entre mayúsculas y minúsculas cuando el servlet predeterminado está habilitado para escritura (configuración no… | |
| Modificada | Alta (7.1) | 2.8% | — | Apache Superset | 12/12/2024 | 17/6/2026 | Vulnerabilidad de autorización incorrecta en Apache Superset. En bases de datos analíticas de Postgres, un atacante con acceso a SQLLab puede crear una declaración DML de SQL especialmente manipulada que se identifica incorrectamente como una consulta de solo lectura, lo que permite su ejecución. Las conexiones a… | |
| Analizada | Crítica (9.5) | 70% | 💥 PoC | Apache Struts | 11/12/2024 | 17/6/2026 | La lógica de carga de archivos es una vulnerabilidad defectuosa en Apache Struts. Este problema afecta a Apache Struts: desde la versión 2.0.0 hasta la 6.4.0. Se recomienda a los usuarios que actualicen a la versión 6.4.0, que soluciona el problema. Puede encontrar más detalles en… | |
| Modificada | Alta (7.6) | 0.72% | — | Apache Superset | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización incorrecta en Apache Superset cuando FAB_ADD_SECURITY_API está habilitado (deshabilitado de forma predeterminada). Permite que los usuarios con menos privilegios utilicen esta API. El problema afecta a Apache Superset: desde la versión 2.0.0 hasta la 4.1.0. Se recomienda a los usuarios… | |
| Analizada | Media (5.3) | 0.85% | — | Apache Superset | 9/12/2024 | 17/6/2026 | Generación de un mensaje de error que contiene información de metadatos de análisis en Apache Superset. Este problema afecta a Apache Superset: versiones anteriores a la 4.1.0. Se recomienda a los usuarios que actualicen a la versión 4.1.0, que soluciona el problema. | |
| Analizada | Baja (2.3) | 0.84% | — | Apache Superset | 9/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ("Inyección SQL") en Apache Superset. En concreto, no se comprueban determinadas funciones específicas del motor, lo que permite a los atacantes eludir la autorización SQL de Apache Superset. Este problema es una… | |
| Analizada | Media (4.3) | 1.9% | — | Apache SubversionDebian Linux | 9/12/2024 | 17/6/2026 | La validación insuficiente de los nombres de archivo con respecto a los caracteres de control en Apache Subversion repositories que se sirven a través de mod_dav_svn permite que los usuarios autenticados con acceso de confirmación confirmen una revisión dañada, lo que genera interrupciones para los usuarios del… | |
| Analizada | Alta (8.3) | 1.6% | — | Apache Hive | 5/12/2024 | 17/6/2026 | Apache Hive Metastore (HMS) utiliza el método SerializationUtilities#deserializeObjectWithTypeInformation al filtrar y obtener particiones, lo que no es seguro y puede provocar una ejecución de código remoto (RCE), ya que permite la deserialización de datos arbitrarios. En implementaciones reales, la vulnerabilidad… | |
| Analizada | Alta (8.1) | 0.58% | — | Apache Ozone | 3/12/2024 | 17/6/2026 | La autenticación incorrecta de un endpoint HTTP en la puerta de enlace S3 de Apache Ozone 1.4.0 permite que cualquier usuario Kerberos autenticado revoque y regenere los secretos S3 de cualquier otro usuario. Esto solo es posible si: * ozone.s3g.secret.http.enabled está configurado como verdadero. El valor… | |
| Analizada | Crítica (9.8) | 2.3% | — | Apache Arrow | 28/11/2024 | 17/6/2026 | La deserialización de datos no confiables en lectores IPC y Parquet en las versiones 4.0.0 a 16.1.0 del paquete Apache Arrow R permite la ejecución de código arbitrario. Una aplicación es vulnerable si lee datos IPC, Feather o Parquet de Arrow de fuentes no confiables (por ejemplo, archivos de entrada proporcionados… | |
| Analizada | Alta (7.5) | 1.2% | — | Apache Nimble | 26/11/2024 | 17/6/2026 | Vulnerabilidad de lectura fuera de los límites en Apache NimBLE. La falta de una validación adecuada de la cantidad de paquetes completados de HCI podría provocar un acceso fuera de los límites al analizar un evento de HCI y una lectura no válida de la memoria de transporte de HCI. Este problema requiere un… | |
| Analizada | Media (5) | 0.69% | — | Apache Nimble | 26/11/2024 | 17/6/2026 | Vulnerabilidad de lectura fuera de los límites en Apache NimBLE. La falta de una validación adecuada del informe de publicidad de HCI podría provocar un acceso fuera de los límites al analizar un evento de HCI y, por lo tanto, el envío de eventos de "dispositivo encontrado" de GAP falsos. Este problema requiere un… | |
| Analizada | Media (5) | 0.62% | — | Apache Nimble | 26/11/2024 | 17/6/2026 | Vulnerabilidad de validación incorrecta del índice de matriz en Apache NimBLE. La falta de validación de entrada para eventos HCI del controlador podría provocar una corrupción de la memoria fuera de los límites y un bloqueo. Este problema requiere un controlador Bluetooth dañado o falso y, por lo tanto, se considera… | |
| Analizada | Media (6.3) | 0.72% | — | Apache Nimble | 26/11/2024 | 17/6/2026 | Vulnerabilidad de copia de búfer sin comprobar el tamaño de la entrada ('desbordamiento de búfer clásico') en Apache NimBLE. Un mensaje MESH especialmente manipulado podría provocar una corrupción de la memoria cuando se utiliza una configuración de compilación no predeterminada. Este problema afecta a Apache NimBLE:… | |
| Analizada | Baja (2.6) | 0.25% | — | Apache Answer | 22/11/2024 | 17/6/2026 | Vulnerabilidad de fuerza de cifrado inadecuada en Apache Answer. Este problema afecta a Apache Answer: hasta la versión 1.4.0. Los identificadores generados con la versión UUID v1 no son lo suficientemente seguros hasta cierto punto. Esto puede provocar que el token generado sea predecible. Se recomienda a los… | |
| Analizada | Media (6.9) | 0.73% | — | Apache Nifi | 21/11/2024 | 17/6/2026 | Apache NiFi 1.16.0 a 1.28.0 y 2.0.0-M1 a 2.0.0-M4 incluyen el registro de depuración opcional de los valores de contexto de parámetros durante el proceso de sincronización de flujo. Un administrador autorizado con acceso a los niveles de registro de cambios podría habilitar el registro de depuración para la… | |
| Analizada | Media (6.5) | 0.14% | — | Google AndroidApache Traffic Server | 20/11/2024 | 17/6/2026 | En bta_hd_set_report_act de bta_hd_act.cc, hay una posible lectura fuera de límites debido a un desbordamiento de entero. Esto podría llevar a una revelación de información remota en el servicio Bluetooth sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. | |
| Analizada | Media (6.5) | 1.2% | — | Apache Kafka | 19/11/2024 | 17/6/2026 | Archivos o directorios accesibles para terceros, vulnerabilidad de administración incorrecta de privilegios en clientes Apache Kafka. Los clientes Apache Kafka aceptan datos de configuración para personalizar el comportamiento e incluyen complementos ConfigProvider para manipular estas configuraciones. Apache Kafka… | |
| Analizada | Media (6.1) | 1.7% | 💥 PoC | Apache Tomcat | 18/11/2024 | 17/6/2026 | Vulnerabilidad de reutilización y reciclaje incorrecto de objetos en Apache Tomcat. Este problema afecta a Apache Tomcat: 11.0.0, 10.1.31, 9.0.96. Se recomienda a los usuarios que actualicen a la versión 11.0.1, 10.1.32 o 9.0.97, que soluciona el problema. | |
| Analizada | Media (6.5) | 2.1% | 💥 PoC | Apache Tomcat | 18/11/2024 | 17/6/2026 | Vulnerabilidad de reutilización y reciclaje incorrecto de objetos en Apache Tomcat. El reciclaje incorrecto de la solicitud y la respuesta utilizadas por las solicitudes HTTP/2 podría provocar una confusión de solicitudes y/o respuestas entre usuarios. Este problema afecta a Apache Tomcat: desde 11.0.0-M23 hasta… | |
| Analizada | Crítica (9.8) | 6.2% | 💥 PoC | Apache TomcatDebian Linux | 18/11/2024 | 17/6/2026 | Vulnerabilidad de condición de error no comprobada en Apache Tomcat. Si Tomcat está configurado para utilizar un componente ServerAuthContext de autenticación de Jakarta (anteriormente JASPIC) personalizado que puede generar una excepción durante el proceso de autenticación sin establecer explícitamente un estado HTTP… | |
| Analizada | Alta (8.9) | 0.61% | — | Apache Ofbiz | 18/11/2024 | 17/6/2026 | Control inadecuado de la generación de código ("Inyección de código"), Cross-Site Request Forgery (CSRF), : Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de motor de plantillas en Apache OFBiz. Este problema afecta a Apache OFBiz: anterior a la versión 18.12.17. Se recomienda a los… | |
| Analizada | Crítica (9.8) | 1.6% | — | Apache Ofbiz | 18/11/2024 | 17/6/2026 | Vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) y control inadecuado de la generación de código ('inyección de código') en Apache OFBiz. Este problema afecta a Apache OFBiz: anterior a la versión 18.12.17. Se recomienda a los usuarios que actualicen a la versión 18.12.17, que soluciona el… |