Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.68% | — | Apache Wicket | 19/3/2024 | 17/6/2026 | Un error en la evaluación de los encabezados de metadatos de recuperación podría permitir eludir la protección CSRF en Apache Wicket. Este problema afecta a Apache Wicket: desde 9.1.0 hasta 9.16.0 y los lanzamientos importantes para la serie 10.0. Apache Wicket 8.x no admite la protección CSRF a través de los… | |
| Analizada | Media (6.5) | 1.2% | — | Apache HOP Engine | 19/3/2024 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Hop Engine. Este problema afecta a Apache Hop Engine: anterior a 2.8.0. Se recomienda a los usuarios actualizar a la versión 2.8.0, que soluciona el problema. Cuando Hop Server escribe enlaces a la página PrepareExecutionPipelineServlet, uno de los… | |
| Aplazada | Alta (7.5) | 0.71% | — | Komm.one CMSAIApache VelocityAI | 18/3/2024 | 17/6/2026 | Komm.One CMS 10.4.2.14 tiene una vulnerabilidad de inyección de plantilla del lado del servidor (SSTI) a través del motor de plantillas Velocity. Permite a atacantes remotos ejecutar código arbitrario a través de una URL que especifica java.lang.Runtime junto con getRuntime().exec seguido de un comando del sistema… | |
| Analizada | Crítica (9.3) | 2.5% | 💥 PoC | Apache CXFNetapp Oncommand Workflow AutomationNetapp Ontap Tools | 15/3/2024 | 17/6/2026 | Una vulnerabilidad SSRF que utiliza Aegis DataBinding en versiones de Apache CXF anteriores a 4.0.4, 3.6.3 y 3.5.8 permite a un atacante realizar ataques de estilo SSRF en servicios web que toman al menos un parámetro de cualquier tipo. Los usuarios de otros enlaces de datos (incluido el enlace de datos… | |
| Modificada | Media (5.3) | 0.25% | — | Apache Zookeeper | 15/3/2024 | 17/6/2026 | Divulgación de información en el manejo de observadores persistentes en Apache ZooKeeper debido a la falta de verificación de ACL. Permite a un atacante monitorear znodes secundarios adjuntando un observador persistente (comando addWatch) a un padre al que el atacante ya tiene acceso. El servidor ZooKeeper no realiza… | |
| Modificada | Alta (8.1) | 1.3% | — | Apache Airflow | 14/3/2024 | 17/6/2026 | Apache Airflow, versiones 2.8.0 a 2.8.2, tiene una vulnerabilidad que permite a un usuario autenticado con permisos limitados acceder a recursos como variables, conexiones, etc. desde la interfaz de usuario a la que no tiene permiso para acceder. Se recomienda a los usuarios de Apache Airflow actualizar a la versión… | |
| Modificada | Alta (7.5) | 23% | 💥 PoC | Apache TomcatDebian LinuxFedoraproject Fedora | 13/3/2024 | 17/6/2026 | Denegación de servicio debido a una vulnerabilidad de validación de entrada incorrecta para solicitudes HTTP/2 en Apache Tomcat. Al procesar una solicitud HTTP/2, si la solicitud excedía cualquiera de los límites configurados para los encabezados, la secuencia HTTP/2 asociada no se restablecía hasta que se hubieran… | |
| Modificada | Media (6.3) | 2.3% | — | Apache TomcatDebian LinuxFedoraproject Fedora | 13/3/2024 | 17/6/2026 | Denegación de servicio mediante vulnerabilidad de limpieza incompleta en Apache Tomcat. Los clientes de WebSocket podían mantener abiertas las conexiones de WebSocket, lo que generaba un mayor consumo de recursos. Este problema afecta a Apache Tomcat: desde 11.0.0-M1 hasta 11.0.0-M16, desde 10.1.0-M1 hasta 10.1.18,… | |
| Modificada | Media (5.4) | 1.7% | — | Apache Pulsar | 12/3/2024 | 17/6/2026 | La vulnerabilidad permite a los usuarios autenticados con permisos solo de producción o consumo modificar políticas a nivel de tema, como retención, TTL y configuraciones de descarga. Estas operaciones de administración deben restringirse a usuarios con la función de administrador de inquilinos o la función de… | |
| Analizada | Alta (8.8) | 1.9% | — | Apache Pulsar | 12/3/2024 | 17/6/2026 | Pulsar Functions Worker incluye una capacidad que permite a los usuarios autenticados crear funciones donde se hace referencia a la implementación de la función mediante una URL. Los esquemas de URL admitidos incluyen "archivo", "http" y "https". Cuando se crea una función utilizando este método, Functions Worker… | |
| Analizada | Crítica (9.9) | 57% | — | Apache Pulsar | 12/3/2024 | 17/6/2026 | En Pulsar Functions Worker, los usuarios autenticados pueden cargar funciones en archivos jar o nar. Estos archivos, esencialmente archivos zip, son extraídos por Functions Worker. Sin embargo, si se carga un archivo malicioso, podría aprovechar una vulnerabilidad de cruce de directorio. Esto ocurre cuando los nombres… | |
| Modificada | Crítica (9.9) | 6.0% | — | Apache Pulsar | 12/3/2024 | 17/6/2026 | La validación de entrada incorrecta en Pulsar Function Worker permite que un usuario autenticado malicioso ejecute código Java arbitrario en Pulsar Function Worker, fuera de los entornos limitados designados para ejecutar funciones proporcionadas por el usuario. Esta vulnerabilidad también se aplica al Pulsar Broker… | |
| Analizada | Alta (8.2) | 1.8% | — | Apache Pulsar | 12/3/2024 | 17/6/2026 | Una vulnerabilidad de autenticación incorrecta en Apache Pulsar Proxy permite a un atacante conectarse al endpoint /proxy-stats sin autenticación. El endpoint vulnerable expone estadísticas detalladas sobre conexiones activas, junto con la capacidad de modificar el nivel de registro de conexiones proxy sin requerir… | |
| Analizada | Crítica (9.8) | 1.0% | — | Apache Doris | 12/3/2024 | 17/6/2026 | El método de autenticación en las versiones de Apache Doris anteriores a la 2.0.0 era vulnerable a ataques de sincronización. Se recomienda a los usuarios actualizar a la versión 2.0.0 + o 1.2.8, que soluciona este problema. | |
| Analizada | Media (5.3) | 0.90% | — | Apache Linkis | 6/3/2024 | 17/6/2026 | En Apache Linkis <= 1.4.0, la contraseña se imprime en el registro cuando se utiliza la fuente de datos de Oracle del módulo de fuente de datos de Linkis. Recomendamos a los usuarios actualizar la versión de Linkis a la versión 1.5.0 | |
| Analizada | Crítica (9.1) | 1.2% | — | Apache Inlong | 6/3/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache InLong. Este problema afecta a Apache InLong: desde 1.8.0 hasta 1.10.0, los atacantes pueden usar el payload específica para leer desde un archivo arbitrario. Se recomienda a los usuarios actualizar a Apache InLong 1.11.0 o seleccionar [1] para… | |
| Analizada | Media (5.4) | 1.3% | — | Apache Archiva | 1/3/2024 | 17/6/2026 | ** NO SOPORTADO CUANDO ESTÁ ASIGNADO ** Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Apache Archiva. Este problema afecta a Apache Archiva: desde 2.0.0. Como este proyecto está retirado, no planeamos lanzar una versión que solucione este… | |
| Analizada | Alta (7.5) | 1.3% | — | Apache Archiva | 1/3/2024 | 17/6/2026 | ** NO COMPATIBLE CUANDO ESTÁ ASIGNADO ** Vulnerabilidad de autorización incorrecta en Apache Archiva: una vulnerabilidad en Apache Archiva permite que un atacante no autenticado modifique los datos de la cuenta, lo que podría llevar a la apropiación de la cuenta. Este problema afecta a Apache Archiva: desde 2.0.0.… | |
| Analizada | Alta (7.5) | 1.2% | — | Apache Archiva | 1/3/2024 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de autorización incorrecta en Apache Archiva. Apache Archiva tiene una configuración para deshabilitar el registro de usuarios; sin embargo, esta restricción se puede evitar. Como Apache Archiva ha sido retirado, no esperamos lanzar una versión de Apache Archiva que… | |
| Analizada | Media (6.1) | 1.2% | — | Apache Ambari | 1/3/2024 | 17/6/2026 | Falta de validación de entrada adecuada y aplicación de restricciones en Apache Ambari antes de 2.7.8 Impacto: como se almacenará XSS, podría explotarse para realizar acciones no autorizadas, que van desde el acceso a datos hasta el secuestro de sesiones y la entrega de payloads maliciosos. Se recomienda a los… | |
| Analizada | Media (4.7) | 1.9% | — | Apache Airflow | 1/3/2024 | 17/6/2026 | Apache Airflow, versiones anteriores a la 2.8.2, tiene una vulnerabilidad que permite a los usuarios autenticados de Ops y Viewers ver toda la información en los registros de auditoría, incluidos los nombres de dag y los nombres de usuario que no tenían permiso para ver. Con 2.8.2 y versiones posteriores, los usuarios… | |
| Modificada | Media (5.9) | 0.34% | — | Apache Airflow | 29/2/2024 | 17/6/2026 | Apache Airflow, versiones anteriores a la 2.8.2, tiene una vulnerabilidad que permite a los usuarios autenticados ver el código DAG e importar errores de DAG que no tienen permiso para ver a través de la API y la UI. Se recomienda a los usuarios de Apache Airflow actualizar a la versión 2.8.2 o posterior para mitigar… | |
| Analizada | Crítica (9.1) | 48% | — | Apache Ofbiz | 29/2/2024 | 17/6/2026 | Posible path traversal en Apache OFBiz que permite omitir la autenticación. Se recomienda a los usuarios actualizar a la versión 18.12.12, que soluciona el problema. | |
| Modificada | Media (5.3) | 3.1% | — | Apache Ofbiz | 29/2/2024 | 17/6/2026 | Posible path traversal en Apache OFBiz permitiendo la inclusión de archivos. Se recomienda a los usuarios actualizar a la versión 18.12.12, que soluciona el problema. | |
| Analizada | Crítica (9.8) | 1.5% | — | Apache Xerces-c++ | 29/2/2024 | 17/6/2026 | El analizador XML Apache Xerces C++ en las versiones 3.0.0 anteriores a la 3.2.5 contiene un error de use-after-free que se activa durante el escaneo de DTD externos. Se recomienda a los usuarios actualizar a la versión 3.2.5, que soluciona el problema, o mitigarlo desactivando el procesamiento de DTD. Esto se puede… |