Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▼ 1 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 211 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.85% | — | Apache Hertzbeat | 18/11/2024 | 17/6/2026 | Vulnerabilidad de exposición de información confidencial a un agente no autorizado en Apache HertzBeat. Este problema afecta a Apache HertzBeat: versiones anteriores a 1.6.1. Se recomienda a los usuarios que actualicen a la versión 1.6.1, que soluciona el problema. | |
| Analizada | Alta (8.8) | 2.2% | — | Apache Hertzbeat | 18/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando ('Inyección de comandos') en Apache HertzBeat (en incubación). Esta vulnerabilidad solo puede ser explotada por atacantes autorizados. Este problema afecta a Apache HertzBeat (en incubación): versiones anteriores a la 1.6.1.… | |
| Analizada | Alta (8.8) | 0.98% | — | Apache Hertzbeat | 18/11/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache HertzBeat. Esta vulnerabilidad solo puede ser explotada por atacantes autorizados. Este problema afecta a Apache HertzBeat: versiones anteriores a 1.6.1. Se recomienda a los usuarios que actualicen a la versión 1.6.1, que soluciona el problema. | |
| Analizada | Alta (7.5) | 1.3% | — | Apache Airflow | 15/11/2024 | 17/6/2026 | Las versiones de Apache Airflow anteriores a la 2.10.3 contienen una vulnerabilidad que podría exponer variables de configuración confidenciales en los registros de tareas. Esta vulnerabilidad permite a los autores de DAG registrar variables de configuración confidenciales de forma intencional o no intencionada. Los… | |
| Modificada | Crítica (9.1) | 1.6% | — | Apache Traffic Server | 14/11/2024 | 17/6/2026 | Un valor de retorno sin marcar puede permitir que Apache Traffic Server conserve privilegios al iniciarse. Este problema afecta a Apache Traffic Server: de la versión 9.2.0 a la 9.2.5 y de la versión 10.0.0 a la 10.0.1. Se recomienda a los usuarios actualizar a la versión 9.2.6 o 10.0.2, que soluciona el problema. | |
| Analizada | Alta (7.5) | 0.93% | — | Apache Traffic Server | 14/11/2024 | 17/6/2026 | Un campo de encabezado de host válido puede provocar que Apache Traffic Server se bloquee en algunas plataformas. Este problema afecta a Apache Traffic Server: desde la versión 9.2.0 hasta la 9.2.5. Se recomienda a los usuarios actualizar a la versión 9.2.6, que soluciona el problema, o a la versión 10.0.2, que no lo… | |
| Modificada | Alta (7.5) | 0.82% | — | Apache Traffic Server | 14/11/2024 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 8.0.0 hasta la 8.1.11, desde la versión 9.0.0 hasta la 9.2.5. Se recomienda a los usuarios que actualicen a la versión 9.2.6, que soluciona el problema, o a la versión 10.0.2, que… | |
| Analizada | Crítica (9.9) | 1.5% | — | Apache Cloudstack | 12/11/2024 | 17/6/2026 | De manera predeterminada, los usuarios de cuentas en Apache CloudStack pueden registrar plantillas para que se descarguen directamente al almacenamiento principal para implementar instancias. Debido a que faltan comprobaciones de validación para las plantillas compatibles con KVM en CloudStack 4.0.0 a 4.18.2.4 y… | |
| Analizada | Media (4.9) | 1.2% | — | Apache Airflow | 8/11/2024 | 17/6/2026 | Las versiones de Airflow anteriores a la 2.10.3 tienen una vulnerabilidad que permite a los usuarios autenticados con acceso al registro de auditoría ver valores confidenciales en los registros de auditoría que no deberían ver. Cuando se configuraban variables confidenciales a través de la CLI de Airflow, los valores… | |
| Analizada | Crítica (9.1) | 0.92% | — | Apache Zookeeper | 7/11/2024 | 17/6/2026 | Al utilizar IPAuthenticationProvider en el servidor de administración de ZooKeeper, existe la posibilidad de omisión de autenticación por suplantación; esto solo afecta a la autenticación basada en IP implementada en el servidor de administración de ZooKeeper. La configuración predeterminada de la detección de la… | |
| Modificada | Alta (7.5) | 1.7% | — | Apache TomcatNetapp Ontap Tools | 7/11/2024 | 17/6/2026 | Vulnerabilidad de asignación de recursos sin límites o limitación de recursos en Apache Tomcat. Este problema afecta a Apache Tomcat: desde la versión 11.0.0-M1 hasta la 11.0.0-M20, desde la versión 10.1.0-M1 hasta la 10.1.24, desde la versión 9.0.13 hasta la 9.0.89. También pueden verse afectadas versiones anteriores… | |
| Analizada | Crítica (9.1) | 0.67% | — | Apache Kylin | 4/11/2024 | 17/6/2026 | Vulnerabilidad de fijación de sesión en Apache Kylin. Este problema afecta a Apache Kylin: desde la versión 2.0.0 hasta la 4.x. Se recomienda a los usuarios que actualicen a la versión 5.0.0 o superior, que soluciona el problema. | |
| Analizada | Alta (8.1) | 1.2% | — | Apache Lucene.net | 31/10/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache Lucene.Net.Replicator. Este problema afecta a la librería Replicator de Apache Lucene.NET: desde la versión 4.8.0-beta00005 hasta la 4.8.0-beta00016. Un atacante que pueda interceptar el tráfico entre un cliente y un servidor de replicación, o… | |
| Modificada | Media (4.6) | 0.74% | — | Apache Nifi | 29/10/2024 | 17/6/2026 | Apache NiFi 1.10.0 a 1.27.0 y 2.0.0-M1 a 2.0.0-M3 admiten un campo de descripción para los parámetros en una configuración de contexto de parámetros que es vulnerable a cross-site scripting. Un usuario autenticado, autorizado para configurar un contexto de parámetros, puede ingresar código JavaScript arbitrario, que… | |
| Analizada | Media (6.1) | 0.71% | — | Apache Syncope | 24/10/2024 | 17/6/2026 | Al editar objetos en Syncope Console, se podían usar etiquetas HTML incompletas para evitar la desinfección de HTML. Esto hacía posible inyectar payloads XSS almacenados que se activaban para otros usuarios durante el uso normal de la aplicación. Los payloads XSS también se podían inyectar en Syncope Enduser al editar… | |
| Aplazada | Alta (7.8) | 0.18% | — | Apache TomcatAI | 16/10/2024 | 17/6/2026 | Los permisos inseguros en el empaquetado de Tomcat permiten que los usuarios locales que ganan una ejecución durante la instalación del paquete escalen a la raíz | |
| Modificada | Alta (8.8) | 0.55% | — | Apache Cloudstack | 16/10/2024 | 17/6/2026 | Los usuarios que hayan iniciado sesión en la interfaz web de Apache CloudStack pueden ser engañados para que envíen solicitudes CSRF maliciosas debido a la falta de validación del origen de las solicitudes. Esto puede permitir que un atacante obtenga privilegios y acceso a los recursos de los usuarios autenticados y… | |
| Modificada | Alta (7.1) | 0.39% | — | Apache Cloudstack | 16/10/2024 | 17/6/2026 | La operación de cierre de sesión en la interfaz web de CloudStack no hace que la sesión del usuario caduque por completo, lo que es válido hasta que caduque por tiempo o se reinicie el servicio de backend. Un atacante que tenga acceso al navegador de un usuario puede usar una sesión vigente para obtener acceso a los… | |
| Modificada | Media (6.3) | 0.77% | — | Apache Cloudstack | 16/10/2024 | 17/6/2026 | La función Cuota de CloudStack permite a los administradores de la nube implementar un sistema de cuota o límite de uso para los recursos de la nube y está deshabilitada de forma predeterminada. En los entornos donde la función está habilitada, debido a la falta de cumplimiento de las comprobaciones de acceso, las… | |
| Analizada | Alta (8.5) | 1.2% | — | Apache Cloudstack | 16/10/2024 | 17/6/2026 | De manera predeterminada, los usuarios de cuentas en Apache CloudStack pueden cargar y registrar plantillas para implementar instancias y volúmenes para adjuntarlos como discos de datos a sus instancias existentes. Debido a que faltan comprobaciones de validación para plantillas o volúmenes compatibles con KVM en… | |
| Analizada | Alta (8.1) | 0.74% | — | Apache Solr | 16/10/2024 | 17/6/2026 | Vulnerabilidad de inicialización predeterminada insegura de recursos en Apache Solr. Los nuevos ConfigSets que se crean mediante un comando de restauración, que copian un configSet de la copia de seguridad y le dan un nuevo nombre, se crean sin configurar los metadatos "confiables". Los ConfigSets que no contienen el… | |
| Analizada | Crítica (9.8) | 93% | 💥 Exploit | Apache Solr | 16/10/2024 | 17/6/2026 | Vulnerabilidad de autenticación incorrecta en Apache Solr. Las instancias de Solr que utilizan PKIAuthenticationPlugin, que está habilitado de forma predeterminada cuando se utiliza la autenticación de Solr, son vulnerables a la omisión de la autenticación. Una terminación falsa al final de cualquier ruta de URL de la… | |
| Modificada | Alta (8.8) | 17% | 💥 PoC | Apache Artemis | 14/10/2024 | 17/6/2026 | Apache ActiveMQ Artemis permite el acceso a información de diagnóstico y controles a través de MBeans, que también se exponen a través del endpoint autenticado Jolokia. Antes de la versión 2.29.0, esto también incluía el MBean Log4J2. Este MBean no está pensado para exponerlo a usuarios no administrativos. Esto podría… | |
| Analizada | Media (4.7) | 0.45% | — | Apache Roller | 14/10/2024 | 17/6/2026 | Vulnerabilidad de escalada de privilegios por Cross-site Resource Forgery (CSRF) en Apache Roller. En los sitios web de Roller con varios blogs y usuarios, por defecto, se confía en los propietarios de los blogs para que publiquen contenido arbitrario en los blogs y esto, combinado con una deficiencia en las… | |
| Analizada | Alta (7.8) | 0.61% | — | Apache Subversion | 9/10/2024 | 17/6/2026 | En las plataformas Windows, una conversión de codificación de caracteres de "ajuste óptimo" de argumentos de línea de comandos a ejecutables de Subversion (por ejemplo, svn.exe, etc.) puede provocar una interpretación inesperada de los argumentos de línea de comandos, incluida la inyección de argumentos y la ejecución… |