Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 1.0% | — | Apache Formatting Objects Processor | 9/10/2024 | 17/6/2026 | Vulnerabilidad de restricción incorrecta de referencia de entidad externa XML ('XXE') en Apache XML Graphics FOP. Este problema afecta a Apache XML Graphics FOP: 2.9. Se recomienda a los usuarios que actualicen a la versión 2.10, que soluciona el problema. | |
| Aplazada | Media (5.3) | 0.40% | — | Lara-zeus Dynamic DashboardAILara-zeus Filament DashboardAIApache ArtemisAI | 7/10/2024 | 17/6/2026 | Lara-zeus Dynamic Dashboard una forma sencilla de administrar los widgets de la página de inicio de su sitio web, el panel de control de filament y Lara-zeus Artemis es una colección de temas para el ecosistema de Lara-zeus. Si los valores que se pasan a un widget de párrafo no son válidos y contienen un conjunto… | |
| Analizada | Media (4.3) | 1.3% | — | Apache Commons IONetapp Active IQ Unified ManagerNetapp BluexpNetapp E-series Santricity Unified Manager+4 | 3/10/2024 | 17/6/2026 | Vulnerabilidad de consumo descontrolado de recursos en Apache Commons IO. La clase org.apache.commons.io.input.XmlStreamReader puede consumir recursos de CPU en exceso al procesar una entrada manipulada con fines malintencionados. Este problema afecta a Apache Commons IO: desde la versión 2.0 hasta la 2.14.0. Se… | |
| Analizada | Crítica (9.2) | 3.3% | — | Apache AvroNetapp Active IQ Unified ManagerNetapp Brocade SAN Navigator | 3/10/2024 | 17/6/2026 | El análisis de esquemas en el SDK de Java de Apache Avro 1.11.3 y versiones anteriores permite que actores maliciosos ejecuten código arbitrario. Se recomienda a los usuarios actualizar a la versión 1.11.4 o 1.12.0, que solucionan este problema. | |
| Aplazada | Media (4.5) | 0.14% | — | Apache CocoonAI | 2/10/2024 | 17/6/2026 | Las versiones del paquete cocoon anteriores a la 0.4.0 son vulnerables a la reutilización de un par de claves nonce en el cifrado cuando se invocan secuencialmente las funciones de cifrado, envoltura y volcado. Un atacante puede generar el mismo texto cifrado creando un nuevo mensaje cifrado con el mismo objeto… | |
| Analizada | Alta (8) | 0.58% | — | Apache Lucene Replicator | 30/9/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache Lucene Replicator. Este problema afecta al módulo replicador de Apache Lucene: desde la versión 4.4.0 hasta la 9.12.0. El paquete obsoleto org.apache.lucene.replicator.http está afectado. El paquete org.apache.lucene.replicator.nrt no está afectado. Se… | |
| Modificada | Alta (7.5) | 0.84% | — | Apache Maven Archetype | 26/9/2024 | 17/6/2026 | Exposición de información confidencial a un actor no autorizado, vulnerabilidad de almacenamiento inseguro de información confidencial en el complemento Maven Archetype. Este problema afecta al complemento Maven Archetype: desde la versión 3.2.1 hasta la 3.3.0. Se recomienda a los usuarios que actualicen a la versión… | |
| Analizada | Media (5.3) | 0.75% | — | Apache Answer | 25/9/2024 | 17/6/2026 | Vulnerabilidad de fuerza de cifrado inadecuada en Apache Answer. Este problema afecta a Apache Answer: hasta la versión 1.3.5. El uso del valor MD5 del correo electrónico de un usuario para acceder a Gravatar es inseguro y puede provocar la filtración del correo electrónico del usuario. La recomendación oficial es… | |
| Analizada | Media (6.2) | 0.41% | — | Apache Hadoop | 25/9/2024 | 17/6/2026 | RunJar.run() de Apache Hadoop no establece permisos para el directorio temporal de forma predeterminada. Si en este archivo se encuentran datos confidenciales, todos los demás usuarios locales podrán ver el contenido. Esto se debe a que, en sistemas tipo Unix, el directorio temporal del sistema se comparte entre todos… | |
| Analizada | Alta (7.5) | 0.58% | — | Apache Linkis | 25/9/2024 | 17/6/2026 | En Apache Linkis <= 1.5.0, existe una vulnerabilidad de seguridad de cadenas aleatorias en Spark EngineConn. La cadena aleatoria generada por el token al iniciar Py4j utiliza RandomStringUtils de Commons Lang. Se recomienda a los usuarios actualizar a la versión 1.6.0, que soluciona este problema. | |
| Aplazada | Alta (8.8) | 1.1% | — | Woodwing Elvis DAMAIApache ANTAI | 23/9/2024 | 17/6/2026 | Se descubrió que WoodWing Elvis DAM v6.98.1 contenía una vulnerabilidad de ejecución remota de comandos (RCE) autenticada a través de la funcionalidad del script Apache Ant. | |
| Analizada | Media (5.9) | 0.33% | — | Apache Tomcat ConnectorsDebian Linux | 23/9/2024 | 17/6/2026 | La vulnerabilidad de permisos predeterminados incorrectos en los conectores Apache Tomcat permite a los usuarios locales ver y modificar la memoria compartida que contiene la configuración de mod_jk, lo que puede provocar la divulgación de información o la denegación de servicio. Este problema afecta a los conectores… | |
| Analizada | Alta (8.8) | 8.3% | 💥 Exploit | Apache Hertzbeat | 21/9/2024 | 17/6/2026 | Vulnerabilidad de carga XML malintencionada en Apache HertzBeat (en incubación). Esta vulnerabilidad solo puede ser explotada por atacantes autorizados. Este problema afecta a Apache HertzBeat (en incubación): versiones anteriores a la 1.6.0. Se recomienda a los usuarios que actualicen a la versión 1.6.0, que… | |
| Modificada | Media (6.5) | 0.63% | — | Apache Druid | 17/9/2024 | 17/6/2026 | Apache Druid permite a los usuarios con ciertos permisos leer datos de otros sistemas de bases de datos mediante JDBC. Esta funcionalidad permite a los usuarios de confianza configurar búsquedas de Druid o ejecutar tareas de ingesta. Druid también permite a los administradores configurar una lista de propiedades… | |
| Modificada | Media (5.3) | 0.82% | — | Apache Druid | 17/9/2024 | 17/6/2026 | Vulnerabilidad de relleno de Oracle en la extensión de Apache Druid, druid-pac4j. Esto podría permitir que un atacante manipule una cookie de sesión de pac4j. Este problema afecta a las versiones de Apache Druid 0.18.0 a 30.0.0. Dado que la extensión druid-pac4j es opcional y está deshabilitada de forma… | |
| Modificada | Crítica (9.8) | 3.3% | — | Apache Seata | 16/9/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache Seata. Cuando los desarrolladores deshabilitan la autenticación en Seata-Server y no utilizan las dependencias del SDK del cliente Seata, pueden crear solicitudes maliciosas serializadas no controladas mediante el envío directo de bytecode basado en el… | |
| Aplazada | Alta (7.5) | 15% | 💥 Exploit | Apache TomcatAIEclipse JettyAIVmware FrameworkAI | 13/9/2024 | 17/6/2026 | Las aplicaciones que brindan recursos estáticos a través de los marcos web funcionales WebMvc.fn o WebFlux.fn son vulnerables a ataques de path traversal. Un atacante puede crear solicitudes HTTP maliciosas y obtener cualquier archivo en el sistema de archivos que también sea accesible para el proceso en el que se… | |
| Aplazada | Media (6) | 0.22% | — | Paloaltonetworks Cortex XsoarAIPaloaltonetworks Cortex XsiamAIApache ActivemqAI | 11/9/2024 | 17/6/2026 | Un problema con la integración de ActiveMQ tanto para Cortex XSOAR como para Cortex XSIAM puede provocar la exposición de texto plano de las credenciales de ActiveMQ configuradas en paquetes de registros. | |
| Analizada | Alta (8.8) | 1.2% | — | Apache Airflow | 7/9/2024 | 17/6/2026 | Ejemplo de DAG: example_inlet_event_extra.py incluido con Apache Airflow versión 2.10.0 tiene una vulnerabilidad que permite que un atacante autenticado con solo permiso de activación de DAG ejecute comandos arbitrarios. Si utilizó ese ejemplo como base de sus DAG, revise si no ha copiado el ejemplo peligroso;… | |
| Analizada | Alta (8.8) | 1.7% | — | Apache Airflow | 7/9/2024 | 17/6/2026 | Las versiones de Apache Airflow anteriores a la 2.10.1 tienen una vulnerabilidad que permite a los autores de DAG agregar configuraciones locales a la carpeta DAG y hacer que el programador las ejecute, cuando se supone que el programador no debe ejecutar el código enviado por el autor de DAG. Se recomienda a los… | |
| Modificada | Crítica (9.8) | 93% | 💥 Exploit | Apache Ofbiz | 4/9/2024 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) y control inadecuado de la generación de código ('inyección de código') en Apache OFBiz. Este problema afecta a Apache OFBiz: anterior a la versión 18.12.16. Se recomienda a los usuarios que actualicen a la versión 18.12.16, que soluciona el problema. | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Apache Ofbiz | 4/9/2024 | 17/6/2026 | Vulnerabilidad Direct Request ("Navegación forzada") en Apache OFBiz. Este problema afecta a Apache OFBiz: anterior a la versión 18.12.16. Se recomienda a los usuarios que actualicen a la versión 18.12.16, que soluciona el problema. | |
| Modificada | Media (5.5) | 0.33% | — | Apache Portable Runtime | 26/8/2024 | 17/6/2026 | Los permisos laxos establecidos por la librería Apache Portable Runtime en plataformas Unix permitirían a los usuarios locales acceso de lectura a segmentos de memoria compartida con nombre, lo que podría revelar datos confidenciales de la aplicación. Este problema no afecta a plataformas que no son Unix ni a… | |
| Modificada | Media (6.1) | 1.7% | — | Apache Airflow | 21/8/2024 | 17/6/2026 | Apache Airflow, versiones anteriores a la 2.10.0, tienen una vulnerabilidad que permite al desarrollador de un proveedor malicioso ejecutar un ataque de cross-site scripting al hacer clic en un enlace de documentación del proveedor. Esto requeriría que el proveedor esté instalado en el servidor web y que el usuario… | |
| Modificada | Alta (7.5) | 2.6% | — | Redhat Build OF Apache Camel - HawtioRedhat Build OF Apache Camel FOR Spring BootRedhat Build OF KeycloakRedhat Data Grid+5 | 21/8/2024 | 8/10/2026 | Se encontró una vulnerabilidad en Undertow donde ProxyProtocolReadListener reutiliza la misma instancia de StringBuilder en múltiples solicitudes. Este problema ocurre cuando el método parseProxyProtocolV1 procesa múltiples solicitudes en la misma conexión HTTP. Como resultado, diferentes solicitudes pueden compartir… |