Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.87% | — | Apache Superset | 28/2/2024 | 17/6/2026 | Un usuario autenticado con pocos privilegios podría importar un panel o gráfico existente al que no tiene acceso y luego modificar sus metadatos, obteniendo así la propiedad del objeto. Sin embargo, es importante tener en cuenta que el acceso a los datos analíticos de estos gráficos y paneles seguiría estando sujeto a… | |
| Modificada | Media (6.5) | 0.73% | — | Apache Superset | 28/2/2024 | 17/6/2026 | Apache Superset con roles personalizados que incluyen "puede escribir en el conjunto de datos" y sin todos los permisos de acceso a los datos, permite a los usuarios crear conjuntos de datos virtuales para datos a los que no tienen acceso. Estos usuarios podrían luego usar esos conjuntos de datos virtuales para… | |
| Modificada | Media (6.5) | 0.78% | — | Apache Superset | 28/2/2024 | 17/6/2026 | El análisis incorrecto de las sentencias SQL anidadas en SQLLab permitiría a los usuarios autenticados superar su ámbito de autorización de datos. Este problema afecta a Apache Superset: antes de la versión 3.0.4, desde la versión 3.1.0 hasta la versión 3.1.1. Se recomienda a los usuarios que actualicen a la versión… | |
| Modificada | Media (4.3) | 0.95% | — | Apache Superset | 28/2/2024 | 17/6/2026 | Un usuario invitado podría explotar una API REST de datos de gráficos y enviar instrucciones SQL arbitrarias que, en caso de error, podrían filtrar información de la base de datos de análisis subyacente. Este problema afecta a Apache Superset: antes de la versión 3.0.4, desde la versión 3.1.0 hasta la versión 3.1.1.… | |
| Analizada | Media (4.3) | 0.98% | — | Apache Superset | 28/2/2024 | 17/6/2026 | Un usuario autenticado con privilegios para crear alertas en Alertas e informes tiene la capacidad de generar una declaración SQL especialmente manipulada que activa un error en la base de datos. Apache Superset no gestiona adecuadamente este error y puede aparecer inadvertidamente en el registro de errores de la… | |
| Modificada | Media (5.3) | 1.1% | — | Apache James Mime4j | 27/2/2024 | 17/6/2026 | La validación de entrada incorrecta permite la inyección de encabezado en la librería MIME4J cuando se usa MIME4J DOM para redactar mensajes. Un atacante puede aprovechar esto para agregar encabezados no deseados a los mensajes MIME. | |
| Modificada | Media (6.5) | 0.86% | — | Apache Ambari | 27/2/2024 | 17/6/2026 | Inyección de entidad externa XML en versiones de Apache Ambari <= 2.7.7. Se recomienda a los usuarios actualizar a la versión 2.7.8, que soluciona este problema. Más detalles: Oozie Workflow Scheduler tenía una vulnerabilidad que permitía la lectura de archivos a nivel raíz y la escalada de privilegios de usuarios… | |
| Analizada | Crítica (9.1) | 1.5% | — | Apache Aurora | 27/2/2024 | 17/6/2026 | ** NO SOPORTADO CUANDO ESTÁ ASIGNADO ** Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Apache Aurora. Un endpoint que expone elementos internos a usuarios no autenticados se puede utilizar como un "oráculo de relleno" que permite a un atacante anónimo construir una cookie de… | |
| Analizada | Alta (7.1) | 1.0% | — | Apache James | 27/2/2024 | 17/6/2026 | Apache James anterior a las versiones 3.8.1 y 3.7.5 es vulnerable al contrabando SMTP. Un comportamiento indulgente en el manejo del delimitador de línea podría crear una diferencia de interpretación entre el remitente y el receptor que un atacante puede aprovechar para falsificar un sobre SMTP, permitiendo, por… | |
| Analizada | Crítica (9.8) | 1.2% | 💥 PoC | Apache James | 27/2/2024 | 17/6/2026 | Apache James anterior a las versiones 3.7.5 y 3.8.0 expone un endpoint JMX en localhost sujeto a deserialización previa a la autenticación de datos que no son de confianza. Dado un dispositivo de deserialización, esto podría aprovecharse como parte de una cadena de explotación que podría resultar en una escalada de… | |
| Analizada | Alta (8.8) | 1.1% | — | Apache Ambari | 27/2/2024 | 17/6/2026 | Inyección de código malicioso en Apache Ambari en versiones anteriores a 2.7.8. Se recomienda a los usuarios actualizar a la versión 2.7.8, que soluciona este problema. Impacto: un operador de clúster puede manipular la solicitud agregando una inyección de código malicioso y obteniendo una raíz sobre el host principal… | |
| Analizada | Alta (7.5) | 0.69% | 💥 PoC | Apache Camel | 26/2/2024 | 17/6/2026 | Exposición de datos confidenciales mediante la creación de un EventFactory malicioso y proporcionando un ExchangeCreatedEvent personalizado que expone datos confidenciales. Vulnerabilidad en Apache Camel. Este problema afecta a Apache Camel: desde 3.21.X hasta 3.21.3, desde 3.22.X hasta 3.22.0, desde 4.0.X hasta… | |
| Analizada | Alta (8.8) | 1.4% | — | Apache Dolphinscheduler | 23/2/2024 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache DolphinScheduler. Un usuario autenticado puede hacer que se ejecute JavaScript arbitrario y sin espacio aislado en el servidor. Este problema es un legado de CVE-2023-49299. No lo solucionamos por completo en CVE-2023-49299 y agregamos un parche más para… | |
| Analizada | Crítica (9.8) | 2.1% | — | Apache Hertzbeat | 22/2/2024 | 17/6/2026 | Hertzbeat es un sistema de monitorización en tiempo real. En la implementación de `JmxCollectImpl.java`, `JMXConnectorFactory.connect` es vulnerable a la inyección JNDI. La interfaz correspondiente es `/api/monitor/detect`. Si hay un campo URL, la dirección se utilizará de forma predeterminada. Cuando la URL es… | |
| Analizada | Crítica (9.8) | 1.3% | — | Apache Hertzbeat | 22/2/2024 | 17/6/2026 | Hertzbeat es un sistema de monitorización en tiempo real. En la interfaz de `/define/yml`, SnakeYAML se usa como analizador para analizar el contenido yml, pero no se usa ninguna configuración de seguridad, lo que genera una vulnerabilidad de deserialización de YAML. La versión 1.4.1 corrige esta vulnerabilidad. | |
| Analizada | Crítica (9.8) | 1.3% | — | Apache Hertzbeat | 22/2/2024 | 17/6/2026 | Hertzbeat es un sistema de monitorización en tiempo real. En `CalculateAlarm.java`, `AviatorEvaluator` se usa para ejecutar directamente la función de expresión y no se configura ninguna política de seguridad, lo que da como resultado la inyección de script AviatorScript (que puede ejecutar cualquier método estático… | |
| Modificada | Media (5.9) | 0.90% | — | Apache Answer | 22/2/2024 | 17/6/2026 | Ejecución simultánea mediante recurso compartido con vulnerabilidad de sincronización incorrecta ('Condición de Ejecución') en Apache Answer. Este problema afecta a Apache Answer: hasta 1.2.1. El envío repetido durante el registro resultó en el registro del mismo usuario. Cuando los usuarios se registran, si envían… | |
| Modificada | Media (5.4) | 1.1% | — | Apache Answer | 22/2/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('cross-site Scripting') en Apache Answer. Este problema afecta a Apache Answer: hasta 1.2.1. Ataque XSS cuando el usuario ingresa un resumen. Un usuario que haya iniciado sesión, al modificar su propia pregunta enviada,… | |
| Analizada | Crítica (9.1) | 2.5% | 💥 PoC | Apache Answer | 22/2/2024 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Apache Answer. Este problema afecta a Apache Answer: hasta 1.2.1. El ataque de inundación de píxeles mediante la carga de archivos de píxeles de gran tamaño provocará que el servidor se quede sin memoria. Un usuario que haya iniciado sesión… | |
| Analizada | Crítica (9.1) | 0.63% | — | Apache-airflow-providers-mongo | 20/2/2024 | 17/6/2026 | Cuando se habilitó SSL para Mongo Hook, la configuración predeterminada incluía "allow_insecure", lo que provocaba que los certificados no se validaran. Esto fue inesperado e indocumentado. Se recomienda a los usuarios actualizar a la versión 4.0.0, que soluciona este problema. | |
| Analizada | Crítica (9.8) | 1.3% | — | Apache Camel | 20/2/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Apache Camel CassandraQL Component AggregationRepository que es vulnerable a una deserialización insegura. Bajo condiciones específicas, es posible deserializar la carga útil maliciosa. Este problema afecta a Apache Camel: desde 3.0.0 antes de 3.21.4, desde… | |
| Analizada | Alta (7.8) | 0.75% | 💥 PoC | Apache Camel | 20/2/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en el componente SQL de Apache Camel. Este problema afecta a Apache Camel: desde 3.0.0 antes de 3.21.4, desde 3.22.0 antes de 3.22.1, desde 4.0.0 antes de 4.0.4, desde 4.1.0 antes de 4.4.0 . Se recomienda a los usuarios actualizar a la versión 4.4.0, que… | |
| Modificada | Alta (7.5) | 1.2% | 💥 PoC | Apache Dolphinscheduler | 20/2/2024 | 17/6/2026 | Vulnerabilidad de lectura de archivos arbitrarios en Apache Dolphinscheduler. Este problema afecta a Apache DolphinScheduler: versiones anteriores a 3.2.1. Recomendamos a los usuarios que actualicen Apache DolphinScheduler a la versión 3.2.1, que soluciona el problema. | |
| Analizada | Media (6.5) | 1.3% | — | Apache Dolphinscheduler | 20/2/2024 | 17/6/2026 | Corrección de sesión de Apache DolphinScheduler anterior a la versión 3.2.0, cuya sesión sigue siendo válida después del cambio de contraseña. Se recomienda a los usuarios actualizar a la versión 3.2.1, que soluciona este problema. | |
| Analizada | Alta (7.3) | 0.70% | — | Apache Dolphinscheduler | 20/2/2024 | 17/6/2026 | Debido a que la clase HttpUtils no verificó los certificados, un atacante que pudiera realizar un ataque Man-in-the-Middle (MITM) en conexiones https salientes podría hacerse pasar por el servidor. Este problema afecta a Apache DolphinScheduler: versiones anteriores a 3.2.0. Se recomienda a los usuarios actualizar a… |