Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2776▲ 17 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

3901 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.73%—Apache Linkis15/7/202417/6/2026
En Apache Linkis = 1.4.0, debido a la falta de filtrado efectivo de parámetros, un atacante que configure parámetros maliciosos de Mysql JDBC en el módulo DataSource Manager activará la lectura de archivos arbitrarios. Por lo tanto, los parámetros en la URL JDBC de Mysql deben estar en la lista negra. Este ataque…
AnalizadaCrítica (9.8)2.1%—Apache Wicket12/7/202417/6/2026
La configuración predeterminada de XSLTResourceStream.java es vulnerable a la ejecución remota de código mediante inyección XSLT cuando se procesa entrada de una fuente que no es de confianza sin validación. Se recomienda a los usuarios actualizar a las versiones 10.1.0, 9.18.0 u 8.16.0, que solucionan este problema.
ModificadaMedia (5.4)24%—Apache Nifi8/7/202417/6/2026
Apache NiFi 1.10.0 a 1.26.0 y 2.0.0-M1 a 2.0.0-M3 admiten un campo de descripción en la configuración del contexto de parámetros que es vulnerable a Cross site Scripting. Un usuario autenticado, autorizado para configurar un contexto de parámetro, puede ingresar código JavaScript arbitrario, que el navegador del…
ModificadaCrítica (9.8)1.8%—Apache Cloudstack5/7/202417/6/2026
El servicio API de integración de CloudStack permite ejecutar su servidor API no autenticado (generalmente en el puerto 8096 cuando se configura y habilita a través de la configuración global Integration.api.port) para integraciones de portales internos y con fines de prueba. De forma predeterminada, el puerto del…
ModificadaCrítica (9.8)3.3%—Apache Cloudstack5/7/202417/6/2026
El servicio de clúster de CloudStack se ejecuta en un puerto no autenticado (9090 predeterminado) que puede usarse indebidamente para ejecutar comandos arbitrarios en hipervisores específicos y hosts de servidores de administración de CloudStack. Se descubrió que algunos de estos comandos tenían vulnerabilidades de…
AnalizadaMedia (6.2)0.89%—Apache Http ServerNetapp Ontap Tools4/7/202417/6/2026
Una regresión en el núcleo de Apache HTTP Server 2.4.60 ignora parte del uso de la configuración de controladores heredada basada en el tipo de contenido. "AddType" y configuraciones similares, en algunas circunstancias en las que los archivos se solicitan indirectamente, dan como resultado la divulgación del código…
ModificadaAlta (7.5)4.6%—Apache TomcatNetapp Ontap Tools3/7/202417/6/2026
Manejo inadecuado de condiciones excepcionales, vulnerabilidad de consumo incontrolado de recursos en Apache Tomcat. Al procesar una secuencia HTTP/2, Tomcat no manejó correctamente algunos casos de encabezados HTTP excesivos. Esto llevó a un conteo erróneo de flujos HTTP/2 activos que a su vez llevó al uso de un…
ModificadaAlta (7.5)37%—Apache Http ServerNetapp Ontap1/7/202417/6/2026
El potencial SSRF en mod_rewrite en Apache HTTP Server 2.4.59 y versiones anteriores permite a un atacante provocar que RewriteRules inseguras configuren inesperadamente URL para que sean manejadas por mod_proxy. Se recomienda a los usuarios actualizar a la versión 2.4.60, que soluciona este problema.
ModificadaAlta (7.5)3.2%—Apache Http ServerNetapp Clustered Data Ontap1/7/202417/6/2026
La desreferencia del puntero nulo en mod_proxy en Apache HTTP Server 2.4.59 y versiones anteriores permite a un atacante bloquear el servidor mediante una solicitud maliciosa. Se recomienda a los usuarios actualizar a la versión 2.4.60, que soluciona este problema.
ModificadaCrítica (9.8)42%💥 PoCApache Http ServerNetapp Clustered Data Ontap1/7/202417/6/2026
La vulnerabilidad en el núcleo de Apache HTTP Server 2.4.59 y versiones anteriores es vulnerable a la divulgación de información, SSRF o ejecución de scripts locales a través de aplicaciones backend cuyos encabezados de respuesta son maliciosos o explotables. Se recomienda a los usuarios actualizar a la versión…
AnalizadaCrítica (9.1)100%⚠ Explotación activa💥 ExploitApache Http ServerNetapp Ontap 9Sonicwall SMA 200 FirmwareSonicwall SMA 210 Firmware+31/7/202417/6/2026
El escape inadecuado de la salida en mod_rewrite en Apache HTTP Server 2.4.59 y versiones anteriores permite a un atacante asignar URL a ubicaciones del sistema de archivos que el servidor permite servir, pero a las que no se puede acceder intencional o directamente mediante ninguna URL, dando como resultado la…
ModificadaCrítica (9.8)2.5%—Apache Http ServerNetapp Clustered Data Ontap1/7/202417/6/2026
El problema de codificación de sustitución en mod_rewrite en Apache HTTP Server 2.4.59 y versiones anteriores permite al atacante ejecutar scripts en directorios permitidos por la configuración pero a los que no se puede acceder directamente mediante ninguna URL o divulgación de fuente de scripts destinados a…
AnalizadaAlta (8.1)26%💥 ExploitApache Http ServerNetapp Ontap1/7/202417/6/2026
El problema de codificación en mod_proxy en Apache HTTP Server 2.4.59 y versiones anteriores permite que las URL de solicitud con codificación incorrecta se envíen a servicios backend, lo que potencialmente evita la autenticación mediante solicitudes manipuladas. Se recomienda a los usuarios actualizar a la versión…
AnalizadaAlta (7.5)69%💥 ExploitApache Http ServerNetapp Ontap1/7/202417/6/2026
SSRF en el servidor Apache HTTP en Windows permite potencialmente filtrar hashes NTML a un servidor malicioso a través de SSRF y solicitudes o contenido maliciosos. Se recomienda a los usuarios actualizar a la versión 2.4.60, que soluciona este problema. Nota: Las configuraciones existentes que acceden a rutas UNC…
AnalizadaMedia (5.4)1.7%—Apache Http ServerNetapp Ontap1/7/202417/6/2026
Ofrecer actualizaciones del protocolo WebSocket a través de una conexión HTTP/2 podría provocar una desreferencia del puntero nulo, lo que provocaría una falla del proceso del servidor y degradaría el rendimiento.
AplazadaMedia (5.3)0.21%—Apache XML Security FOR C++AI26/6/202417/6/2026
Apache XML Security para C++ hasta 2.0.4 implementa la especificación de procesamiento y sintaxis de firma XML (XMLDsig) sin protección contra un payload SSRF en un elemento KeyInfo. NOTA: el proveedor cuestiona este Registro CVE con el argumento de que está implementando la especificación "correctamente" y no tiene…
AnalizadaCrítica (9.1)6.0%💥 ExploitApache Streampipes24/6/202417/6/2026
Uso de la vulnerabilidad del generador de números pseudoaleatorios (PRNG) criptográficamente débil en el mecanismo de autorregistro de usuarios y recuperación de contraseñas de Apache StreamPipes. Esto permite a un atacante adivinar el token de recuperación en un tiempo razonable y así hacerse cargo de la cuenta del…
ModificadaMedia (6.1)61%—Apache Jspwiki24/6/202417/6/2026
XSS en la página de carga en Apache JSPWiki 2.12.1 y versiones anteriores permite al atacante ejecutar javascript en el navegador de la víctima y obtener información confidencial sobre la víctima. Los usuarios de Apache JSPWiki deben actualizar a 2.12.2 o posterior.
ModificadaMedia (4.8)0.69%—Apache Allura22/6/202417/6/2026
La configuración del vecindario de Apache Allura es vulnerable a un ataque XSS almacenado. Solo los administradores de vecindario pueden acceder a estas configuraciones, por lo que el alcance del riesgo se limita a configuraciones en las que no se confía plenamente en los administradores de vecindario. Este problema…
ModificadaMedia (5.3)1.6%💥 PoCApache Superset20/6/202417/6/2026
Vulnerabilidad de validación de entrada incorrecta en Apache Superset, permite que un atacante autenticado cree una conexión MariaDB con local_infile habilitado. Si tanto el servidor MariaDB (desactivado de forma predeterminada) como el cliente MySQL local en el servidor web están configurados para permitir el archivo…
AplazadaAlta (8.1)39%💥 PoCKafka UIAIApache KafkaAI19/6/202417/6/2026
Kafka UI es una interfaz de usuario web de código abierto para la administración de Apache Kafka. La API de Kafka UI permite a los usuarios conectarse a diferentes corredores de Kafka especificando su dirección de red y puerto. Como característica independiente, también brinda la capacidad de monitorear el desempeño…
AplazadaCrítica (9.8)0.53%—Strimzi MirrormakerAIApache Kafka ConnectAI17/6/20249/7/2026
El control de acceso incorrecto en la API REST de Kafka Connect en el proyecto STRIMZI 0.41.0 y versiones anteriores permite a un atacante denegar el servicio de Kafka Mirroring y potencialmente reflejar el contenido de los temas en su clúster de Kafka a través de un conector malicioso (evitando Kafka ACL si existe),…
ModificadaMedia (5.5)0.32%—Apache Airflow14/6/202417/6/2026
Uso de la vulnerabilidad de caché del navegador web que contiene información confidencial en Apache Airflow. Airflow no devolvió el encabezado "Cache-Control" para contenido dinámico, lo que en el caso de algunos navegadores podría resultar en el almacenamiento de datos confidenciales en la caché local del navegador.…
ModificadaCrítica (9.8)0.74%—Apache Submarine12/6/202414/7/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de autorización incorrecta en Apache Submarine Server Core. Este problema afecta a Apache Submarine Server Core: desde 0.8.0. Como este proyecto está retirado, no planeamos lanzar una versión que solucione este problema. Se recomienda a los usuarios que busquen una…
ModificadaCrítica (9.8)1.0%—Apache Submarine12/6/202417/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Vulnerabilidad de autenticación incorrecta en Apache Submarine Commons Utils. Este problema afecta a Apache Submarine Commons Utils: desde 0.8.0. Como este proyecto está retirado, no planeamos lanzar una versión que solucione este problema. Se recomienda a los usuarios que busquen…