Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2775▲ 14 respecto a la semana anterior
Críticas / altas1290▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.1) | 0.96% | — | Apache Submarine | 12/6/2024 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("inyección SQL") en Apache Submarine Server Core. Este problema afecta a Apache Submarine Server Core: todas las versiones. Como este proyecto está retirado, no planeamos lanzar una… | |
| Analizada | Alta (7.5) | 0.75% | — | Apache Allura | 10/6/2024 | 17/6/2026 | La funcionalidad de importación es vulnerable a ataques de revinculación de DNS entre la verificación y el procesamiento de la URL. Los administradores de proyectos pueden ejecutar estas importaciones, lo que podría hacer que Allura lea servicios internos y los exponga. Este problema afecta a Apache Allura desde la… | |
| Analizada | Crítica (9.1) | 88% | 💥 Exploit | Apache Ofbiz | 4/6/2024 | 17/6/2026 | Limitación inadecuada de una vulnerabilidad de nombre de ruta a un directorio restringido ("Path Traversal") en Apache OFBiz. Este problema afecta a Apache OFBiz: antes del 18.12.14. Se recomienda a los usuarios actualizar a la versión 18.12.14, que soluciona el problema. | |
| Aplazada | Alta (7.5) | 0.44% | — | Apachefriends XamppAI | 17/5/2024 | 17/6/2026 | Vulnerabilidad de consumo descontrolado de recursos en XAMPP Windows, versiones 7.3.2 y anteriores. Esta vulnerabilidad existe cuando XAMPP intenta procesar muchas solicitudes HTTP incompletas, lo que provoca consumo de recursos y fallos del sistema. | |
| Aplazada | Media (6.5) | 0.42% | — | Polarion ALMAIApache LuceneAI | 14/5/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Polarion ALM (todas las versiones | |
| Modificada | Media (5.4) | 1.6% | — | Apache Airflow | 14/5/2024 | 17/6/2026 | Apache Airflow versión 2.9.0 tiene una vulnerabilidad que permite a un atacante autenticado inyectar datos maliciosos en los registros de instancias de tareas. Se recomienda a los usuarios actualizar a la versión 2.9.1, que soluciona este problema. | |
| Analizada | Crítica (9.1) | 1.2% | — | Apache Karaf Cave | 14/5/2024 | 17/6/2026 | ** NO SOPORTADO CUANDO ESTÁ ASIGNADO ** Vulnerabilidad de validación de entrada incorrecta en Apache Karaf Cave. Este problema afecta a todas las versiones de Apache Karaf Cave. Como este proyecto está retirado, no planeamos lanzar una versión que solucione este problema. Se recomienda a los usuarios buscar una… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache Ofbiz | 8/5/2024 | 17/6/2026 | Limitación inadecuada de una vulnerabilidad de nombre de ruta a un directorio restringido ("Path Traversal") en Apache OFBiz. Este problema afecta a Apache OFBiz: antes del 18.12.13. Se recomienda a los usuarios actualizar a la versión 18.12.13, que soluciona el problema. | |
| Modificada | Crítica (9.8) | 1.1% | — | Apache Inlong | 8/5/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache InLong. Este problema afecta a Apache InLong: desde 1.7.0 hasta 1.11.0, los atacantes pueden eludir el uso de parámetros maliciosos. Se recomienda a los usuarios actualizar a Apache InLong 1.12.0 o seleccionar [1], [2] para resolverlo. [1]… | |
| Analizada | Media (4.3) | 0.70% | — | Apache Superset | 7/5/2024 | 17/6/2026 | Un usuario autenticado podría acceder a los metadatos de una fuente de datos para la que no está autorizado a ver enviando una solicitud de API REST específica. Este problema afecta a Apache Superset: anterior a 4.0.0. Se recomienda a los usuarios actualizar a la versión 4.0.0, que soluciona el problema. | |
| Analizada | Media (6.6) | 1.1% | — | Apache Hive | 3/5/2024 | 17/6/2026 | Vulnerabilidad de control inadecuado de generación de código ("inyección de código") en Apache Hive. La vulnerabilidad afecta al componente del controlador JDBC de Hive y potencialmente puede provocar la ejecución de código arbitrario en la máquina/endpoint que ejecuta el controlador JDBC (cliente). El usuario… | |
| Analizada | Media (6.3) | 1.1% | — | Apache Apisix | 2/5/2024 | 17/6/2026 | Vulnerabilidad de interpretación inconsistente de solicitudes HTTP ("contrabando de solicitudes HTTP") en Apache APISIX cuando se utiliza el complemento `forward-auth`. Este problema afecta a Apache APISIX: desde 3.8.0, 3.9.0. Se recomienda a los usuarios actualizar a la versión 3.8.1, 3.9.1 o superior, lo que… | |
| Analizada | Alta (8.8) | 7.1% | 💥 Exploit | Apache Activemq | 2/5/2024 | 17/6/2026 | En Apache ActiveMQ 6.x, la configuración predeterminada no protege el contexto web de la API (donde se encuentran la API REST de Jolokia JMX y la API REST de mensajes). Significa que cualquiera puede utilizar estas capas sin necesidad de autenticación. Potencialmente, cualquiera puede interactuar con el corredor… | |
| Aplazada | Media (5.5) | 0.15% | — | Asus Rt-ac51uAIApache HttpdAI | 29/4/2024 | 17/6/2026 | Un problema descubierto en httpd en ASUS RT-AC51U con una versión de firmware hasta 3.0.0.4.380.8591 incluida permite a atacantes locales provocar una denegación de servicio mediante una solicitud GET manipulada. | |
| Analizada | Crítica (9.1) | 1.0% | — | Apache Hugegraph | 22/4/2024 | 17/6/2026 | Vulnerabilidad de omisión de autenticación mediante suplantación de identidad en Apache HugeGraph-Server. Este problema afecta a Apache HugeGraph-Server: desde 1.0.0 antes de 1.3.0. Se recomienda a los usuarios actualizar a la versión 1.3.0, que soluciona el problema. | |
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Apache Hugegraph | 22/4/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de comandos RCE en Apache HugeGraph-Server. Este problema afecta a Apache HugeGraph-Server: desde 1.0.0 antes de 1.3.0 en Java8 y Java11. Se recomienda a los usuarios actualizar a la versión 1.3.0 con Java11 y habilitar el sistema de autenticación lo que soluciona el problema. | |
| Analizada | Media (5.3) | 1.00% | — | Apache Hugegraph-hubble | 22/4/2024 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Apache HugeGraph-Hubble. Este problema afecta a Apache HugeGraph-Hubble: desde 1.0.0 antes de 1.3.0. Se recomienda a los usuarios actualizar a la versión 1.3.0, que soluciona el problema. | |
| Analizada | Baja (2.7) | 0.63% | — | Apache-airflow-providers-ftp | 21/4/2024 | 17/6/2026 | Vulnerabilidad de validación de certificado incorrecta en el proveedor FTP Apache Airflow. El enlace FTP carece de una validación completa del certificado en las conexiones FTP_TLS, lo que potencialmente puede aprovecharse. La implementación de una validación de certificados adecuada pasando… | |
| Analizada | Media (4.6) | 0.97% | — | Apache Answer | 21/4/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('cross-site Scripting') en Apache Answer. Este problema afecta a Apache Answer: versiones anteriores a 1.3.0. Ataque XSS cuando el usuario cambia de sitio web personal. Un usuario que haya iniciado sesión, al modificar su… | |
| Modificada | Media (4.3) | 1.1% | — | Apache Airflow | 18/4/2024 | 17/6/2026 | Las versiones 2.7.0 a 2.8.4 de Airflow tienen una vulnerabilidad que permite a un usuario autenticado ver la configuración confidencial del proveedor a través de la página de interfaz de usuario "configuración" cuando se configuró "solo no confidencial" como configuración "webserver.expose_config" (el proveedor de… | |
| Analizada | Media (6.5) | 0.84% | — | Apache Solr Operator | 12/4/2024 | 17/6/2026 | Vulnerabilidad de inserción de información confidencial en un archivo de registro en el operador Apache Solr. Este problema afecta a todas las versiones del operador Apache Solr desde la 0.3.0 hasta la 0.8.0. Cuando se le solicite iniciar la seguridad de Solr, el operador habilitará la autenticación básica y creará… | |
| Analizada | Alta (7.4) | 1.1% | — | Apache Kafka | 12/4/2024 | 17/6/2026 | Mientras se migra un clúster de Apache Kafka del modo ZooKeeper al modo KRaft, en algunos casos las ACL no se aplicarán correctamente. Se necesitan dos condiciones previas para desencadenar el error: 1. El administrador decide eliminar una ACL. 2. El recurso asociado con la ACL eliminada continúa teniendo dos o más… | |
| Modificada | Alta (7.5) | 95% | — | Apache Traffic ServerDebian LinuxFedoraproject Fedora | 10/4/2024 | 17/6/2026 | Un ataque de HTTP/2 CONTINUATION DoS puede hacer que Apache Traffic Server consuma más recursos en el servidor. Las versiones de 8.0.0 a 8.1.9 y de 9.0.0 a 9.2.3 se ven afectadas. Los usuarios pueden establecer una nueva configuración (proxy.config.http2.max_continuation_frames_per_minuto) para limitar el número de… | |
| Analizada | Media (6.5) | 1.2% | — | Apache Zeppelin | 9/4/2024 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Zeppelin. Los atacantes pueden ejecutar consultas maliciosas estableciendo propiedades de configuración incorrectas en el filtro de búsqueda LDAP. Este problema afecta a Apache Zeppelin: desde 0.8.2 antes de 0.11.1. Se recomienda a los usuarios actualizar a… | |
| Analizada | Media (6.1) | 1.3% | — | Apache Zeppelin | 9/4/2024 | 17/6/2026 | Vulnerabilidad de codificación o escape de salida inadecuados en Apache Zeppelin. Los atacantes pueden modificar helium.json y exponer ataques XSS a usuarios normales. Este problema afecta a Apache Zeppelin: desde 0.8.2 antes de 0.11.1. Se recomienda a los usuarios actualizar a la versión 0.11.1, que soluciona el… |