Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

3901 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.93%—Apache Seatunnel21/8/202417/6/2026
Vulnerabilidad de seguridad de MySQL en Apache SeaTunnel. Los atacantes pueden leer archivos en el servidor MySQL modificando la información en la URL de MySQL allowLoadLocalInfile=true&allowUrlInLocalInfile=true&allowLoadLocalInfileInPath=/&maxAllowedPacket=655360 Este problema afecta a Apache SeaTunnel:…
AnalizadaAlta (7.5)0.73%—Apache Helix20/8/202417/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** El componente Apache Helix Front (UI) contenía un secreto codificado que permitía a un atacante falsificar sesiones generando sus propias cookies falsas. Este problema afecta a Apache Helix Front (UI): todas las versiones. Como este proyecto está retirado, no planeamos lanzar una…
AnalizadaAlta (8.8)1.3%—Apache Hertzbeat20/8/202417/6/2026
Hertzbeat es un sistema de monitoreo en tiempo real de código abierto. Hertzbeat tiene un RCE autenticado (rol de usuario) mediante una deserialización insegura en /api/monitors/import. Esta vulnerabilidad se solucionó en 1.6.0.
AnalizadaCrítica (9.8)1.1%—Apache Hertzbeat20/8/202417/6/2026
Hertzbeat es un sistema de monitoreo en tiempo real de código abierto. Hertzbeat 1.6.0 y versiones anteriores declaran un endpoint /api/monitor/{monitorId}/metric/{metricFull} para descargar métricas de trabajo. En el proceso, ejecuta una consulta SQL con datos controlados por el usuario, lo que permite la inyección…
AnalizadaAlta (8.8)0.79%—Microsoft Azure Managed Instance FOR Apache Cassandra20/8/202417/6/2026
Una vulnerabilidad de control de acceso inadecuado en Instancia administrada de Azure para Apache Cassandra permite a un atacante autenticado elevar privilegios en una red.
AnalizadaCrítica (9.8)2.1%💥 PoCApache Dolphinscheduler20/8/202417/6/2026
Exposición de la ejecución remota de código en Apache Dolphinscheduler. Este problema afecta a Apache DolphinScheduler: versiones anteriores a 3.2.2. Recomendamos a los usuarios que actualicen Apache DolphinScheduler a la versión 3.2.2, que soluciona el problema.
ModificadaMedia (5.9)0.58%—Apache Mina Sshd12/8/202417/6/2026
Como muchas otras implementaciones de SSH, Apache MINA SSHD sufrió el problema más conocido como CVE-2023-48795. Un atacante que pueda interceptar el tráfico entre el cliente y el servidor podría descartar ciertos paquetes de la transmisión, lo que podría provocar que el cliente y el servidor terminen con una conexión…
ModificadaMedia (5.3)1.1%—Apache Answer12/8/202417/6/2026
Falta la versión de recurso después de la vulnerabilidad de duración efectiva en Apache Answer. Este problema afecta a Apache Answer: hasta 1.3.5. El usuario envía varios correos electrónicos para restablecer la contraseña, cada uno de los cuales contiene un enlace válido. Dentro del período de validez del enlace,…
ModificadaMedia (5.3)1.2%—Apache Answer12/8/202417/6/2026
Falta la versión de recurso después de la vulnerabilidad de duración efectiva en Apache Answer. Este problema afecta a Apache Answer: hasta 1.3.5. El enlace para restablecer la contraseña sigue siendo válido dentro de su período de vencimiento, incluso después de haber sido utilizado. Esto podría provocar un uso…
ModificadaAlta (8.1)6.0%💥 ExploitApache Dolphinscheduler12/8/202417/6/2026
Vulnerabilidad de lectura y escritura de archivos en Apache DolphinScheduler, los usuarios autenticados pueden acceder ilegalmente a archivos de recursos adicionales. Este problema afecta a Apache DolphinScheduler: desde 3.1.0 antes de 3.2.2. Se recomienda a los usuarios actualizar a la versión 3.2.2, que soluciona el…
AnalizadaAlta (8.8)1.2%—Apache Dolphinscheduler12/8/202417/6/2026
Vulnerabilidad de validación de entrada incorrecta en Apache DolphinScheduler. Un usuario autenticado puede hacer que se ejecute JavaScript arbitrario y sin espacio aislado en el servidor. Si está utilizando el complemento de cambio de tarea, actualice a la versión 3.2.2.
ModificadaMedia (4.3)0.97%—Apache Cloudstack7/8/202417/6/2026
En Apache CloudStack 4.19.1.0, una regresión en la API de listado de redes permite el acceso no autorizado a la lista de detalles de la red para el administrador del dominio y las cuentas de usuario normales. Esta vulnerabilidad compromete el aislamiento de los inquilinos, lo que podría provocar un acceso no…
ModificadaAlta (7.2)0.95%—Apache Cloudstack7/8/202417/6/2026
Los usuarios de cuentas de CloudStack utilizan de forma predeterminada la autenticación basada en nombre de usuario y contraseña para acceder a API y UI. Los usuarios de cuentas pueden generar y registrar API aleatorias y claves secretas y utilizarlas con fines de automatización e integraciones basadas en API. Debido…
ModificadaAlta (7.3)0.70%—Apache Iotdb Workbench5/8/202417/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Vulnerabilidad de Server-Side Request Forgery (SSRF) en Apache IoTDB Workbench. Este problema afecta a Apache IoTDB Workbench: desde 0.13.0. Como este proyecto está retirado, no planeamos lanzar una versión que solucione este problema. Se recomienda a los usuarios que busquen una…
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitApache Ofbiz5/8/202417/6/2026
Vulnerabilidad de autorización incorrecta en Apache OFBiz. Este problema afecta a Apache OFBiz: hasta la versión 18.12.14. Se recomienda a los usuarios que actualicen a la versión 18.12.15, que soluciona el problema. Los puntos finales no autenticados podrían permitir la ejecución del código de representación de…
ModificadaCrítica (9.8)0.93%—Apache-airflow-providers-fab5/8/202417/6/2026
Vulnerabilidad de expiración de sesión insuficiente en Apache Airflow Providers FAB. Este problema afecta a Apache Airflow Providers FAB: 1.2.1 (cuando se utiliza con Apache Airflow 2.9.3) y FAB 1.2.0 para todas las versiones de Airflow. El proveedor FAB impedía que el usuario cerrara sesión. * El proveedor FAB 1.2.1…
ModificadaCrítica (9.8)1.2%—Apache Inlong2/8/202417/6/2026
Vulnerabilidad de control inadecuado de la generación de código ('inyección de código') en Apache InLong. Este problema afecta a Apache InLong: desde la versión 1.10.0 hasta la 1.12.0, lo que podría provocar la ejecución remota de código. Se recomienda a los usuarios que actualicen a la versión 1.13.0 de Apache InLong…
ModificadaMedia (4.9)0.74%—Apache Linkis2/8/202417/6/2026
En Apache Linkis <= 1.5.0, la eliminación arbitraria de archivos en los servicios de administración básicos puede provocar que un usuario con una cuenta de administrador elimine cualquier archivo al que tenga acceso el usuario del sistema Linkis. Se recomienda a los usuarios que actualicen a la versión 1.6.0, que…
AnalizadaAlta (8.8)0.64%—Apache Linkis2/8/202417/6/2026
En Apache Linkis <= 1.5.0, la escalada de privilegios en los servicios de administración básicos donde el usuario atacante es una cuenta de confianza permite el acceso a la información del token de Linkis. Se recomienda a los usuarios actualizar a la versión 1.6.0, que soluciona este problema.
AnalizadaCrítica (9.1)0.72%—Apache Seatunnel30/7/202417/6/2026
Vulnerabilidad de autenticación web en Apache SeaTunnel. Dado que la clave jwt está codificada en la aplicación, un atacante puede falsificar cualquier token para iniciar sesión en cualquier usuario. El atacante puede obtener la clave secreta en /seatunnel-server/seatunnel-app/src/main/resources/application.yml y…
ModificadaAlta (8.2)1.1%—Apache Traffic Server26/7/202417/6/2026
Un encabezado Invalid Accept-Encoding puede provocar que Apache Traffic Server no pueda realizar una búsqueda en caché y fuerce el reenvío de solicitudes. Este problema afecta a Apache Traffic Server: de la versión 8.0.0 a la 8.1.10 y de la versión 9.0.0 a la 9.2.4. Se recomienda a los usuarios que actualicen a la…
ModificadaAlta (7.5)0.97%—Apache Traffic Server26/7/202417/6/2026
Apache Traffic Server reenvía la sección fragmentada HTTP mal formada a los servidores de origen. Esto se puede utilizar para el contrabando de solicitudes y también puede provocar un envenenamiento de la caché si los servidores de origen son vulnerables. Este problema afecta a Apache Traffic Server: desde la versión…
ModificadaAlta (7.5)0.99%—Apache Traffic Server26/7/202417/6/2026
Apache Traffic Server acepta caracteres que no están permitidos para los nombres de campos HTTP y reenvía las solicitudes malformadas a los servidores de origen. Esto se puede utilizar para el contrabando de solicitudes y también puede provocar un envenenamiento de la caché si los servidores de origen son vulnerables.…
ModificadaMedia (5.4)0.75%—Apache Roller26/7/202417/6/2026
La validación de entrada y sanitización insuficientes de las funciones Profile name & screenname, Bookmark name & description and blogroll name en todas las versiones de Apache Roller en todas las plataformas permite que un usuario autenticado realice un ataque de XSS. Mitigación: si no tiene Roller…
ModificadaAlta (7.5)0.85%—Apache Pinot24/7/202417/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Apache Pinot. Este problema afecta a Apache Pinot: desde 0.1 antes de 1.0.0. Se recomienda a los usuarios actualizar a la versión 1.0.0 y configurar RBAC, lo que soluciona el problema. Detalles: cuando se utiliza una…