Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

3901 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)7.4%—Apache Dubbo15/12/202317/6/2026
Existía una vulnerabilidad de deserialización al decodificar un paquete malicioso. Este problema afecta a Apache Dubbo: desde 3.1.0 hasta 3.1.10, desde 3.2.0 hasta 3.2.4. Se recomienda a los usuarios que actualicen a la última versión, lo que soluciona el problema.
ModificadaMedia (6.1)1.5%—Apache Shiro14/12/202317/6/2026
Vulnerabilidad de redirección de URL a un sitio que no es de confianza ("Open Redirect") cuando se utiliza la autenticación de "formulario" en Apache Shiro. Mitigación: actualice a Apache Shiro 1.13.0+ o 2.0.0-alpha-4+.
ModificadaMedia (5.7)1.2%—Apache Couchdb13/12/202317/6/2026
Las funciones de diseño de documentos que reciben un objeto de solicitud http de usuario pueden exponer los encabezados de cookies de sesión o de autorización del usuario que accede al documento. Estas funciones del documento de diseño son: * lista * mostrar * reescribir * actualizar. Un atacante puede filtrar el…
ModificadaCrítica (9.8)81%💥 PoCApache Struts7/12/202317/6/2026
Un atacante puede manipular los parámetros de carga de archivos para permitir path traversal y, en algunas circunstancias, esto puede provocar la carga de un archivo malicioso que puede usarse para realizar la ejecución remota de código. Se recomienda a los usuarios actualizar a las versiones Struts 2.5.33 o Struts…
ModificadaAlta (7.5)7.3%—Apache Struts5/12/202317/6/2026
Cuando se realiza una solicitud multiparte pero algunos de los campos exceden el límite maxStringLength, los archivos cargados permanecerán en struts.multipart.saveDir incluso si la solicitud ha sido denegada. Se recomienda a los usuarios actualizar a las versiones Struts 2.5.32 o 6.1.2.2 o Struts 6.3.0.1 o superior,…
ModificadaCrítica (9.8)95%💥 ExploitApache Ofbiz5/12/202317/6/2026
RCE de autorización previa en Apache Ofbiz 18.12.09. Se debe a que XML-RPC ya no se mantiene presente. Este problema afecta a Apache OFBiz: antes del 18.12.10. Se recomienda a los usuarios actualizar a la versión 18.12.10
ModificadaAlta (7.5)1.3%—Apache Tiles30/11/202317/6/2026
** NO COMPATIBLE CUANDO ESTÁ ASIGNADO ** El valor establecido como atributo DefaultLocaleResolver.LOCALE_KEY en la sesión no se validó al resolver archivos de definición XML, lo que provocó un posible path traversal y, finalmente, SSRF/XXE al pasar datos controlados por el usuario a esta clave. Pasar datos controlados…
ModificadaCrítica (9.8)1.3%—Apache Cocoon30/11/202317/6/2026
Restricción inadecuada de la vulnerabilidad de referencia de entidad externa XML en Apache Cocoon. Este problema afecta a Apache Cocoon: desde 2.2.0 antes de 2.3.0. Se recomienda a los usuarios actualizar a la versión 2.3.0, que soluciona el problema.
ModificadaMedia (6.5)1.1%—Apache Dolphinscheduler30/11/202317/6/2026
Antes de la versión 3.1.0 de DolphinScheduler, el usuario que iniciaba sesión podía eliminar la función UDF en el centro de recursos sin autorización (que casi se usaba en tareas SQL), con vulnerabilidad de acceso no autorizado (IDOR), pero después de la versión 3.1.0 solucionamos este problema. Marcamos esta cve como…
ModificadaCrítica (9.8)1.1%—Apache Cocoon30/11/202317/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Apache Cocoon. Este problema afecta a Apache Cocoon: desde 2.2.0 antes de 2.3.0. Se recomienda a los usuarios actualizar a la versión 2.3.0, que soluciona el problema.
ModificadaMedia (6.5)1.1%—Apache Superset28/11/202317/6/2026
Un usuario malicioso autenticado podría iniciar múltiples solicitudes simultáneas, cada una de las cuales solicita múltiples exportaciones de paneles, lo que lleva a una posible denegación de servicio. Este problema afecta a Apache Superset: antes de 3.0.0
ModificadaMedia (4.3)1.0%—Apache Superset28/11/202317/6/2026
Un usuario autenticado con permisos de lectura sobre los metadatos de las conexiones de bases de datos podría acceder a información confidencial, como el nombre de usuario de la conexión. Este problema afecta a Apache Superset anterior a 3.0.0.
ModificadaMedia (5.4)0.83%—Apache Superset28/11/202317/6/2026
Un atacante autenticado con permiso para actualizar conjuntos de datos podría cambiar el enlace de un conjunto de datos a un sitio que no es de confianza falsificando el encabezado del host HTTP; los usuarios podrían ser redirigidos a este sitio al hacer clic en ese conjunto de datos específico. Este problema afecta a…
ModificadaAlta (7.5)2.7%—Apache Tomcat28/11/202317/6/2026
Vulnerabilidad de validación de entrada incorrecta en Apache Tomcat.Tomcat desde 11.0.0-M1 hasta 11.0.0-M10, desde 10.1.0-M1 hasta 10.1.15, desde 9.0.0-M1 hasta 9.0.82 y desde 8.5.0 hasta 8.5 .95 no analizó correctamente los encabezados de las colas HTTP. Un encabezado de avance que exceda el límite de tamaño del…
ModificadaAlta (8.8)86%💥 ExploitApache Activemq28/11/202317/6/2026
Una vez que un usuario se autentica en Jolokia, potencialmente puede desencadenar la ejecución de código arbitrario. En detalles, en las configuraciones de ActiveMQ, jetty permite que org.jolokia.http.AgentServlet maneje la solicitud a /api/jolokia org.jolokia.http.HttpRequestHandler#handlePostRequest puede crear…
ModificadaMedia (5.4)1.2%—Apache Nifi27/11/202317/6/2026
Apache NiFi 0.7.0 a 1.23.2 incluye el procesador JoltTransformJSON, que proporciona una interfaz de usuario de configuración avanzada que es vulnerable a Cross Site Scripting basado en DOM. Si un usuario autenticado, que está autorizado a configurar un procesador JoltTransformJSON, visita una URL manipulada, entonces…
ModificadaMedia (5.4)1.0%—Apache Superset27/11/202317/6/2026
Una validación de payload inadecuado y un tipo de respuesta de API REST inadecuado hicieron posible que un actor malicioso autenticado almacenara código malicioso en los metadatos de Chart; este código podría ejecutarse si un usuario accede específicamente a un endpoint de API obsoleto específico. Este problema afecta…
ModificadaMedia (4.3)0.86%—Apache Superset27/11/202317/6/2026
Los permisos de lectura innecesarios dentro de la función Gamma permitirían a los usuarios autenticados leer plantillas y anotaciones CSS configuradas. Este problema afecta a Apache Superset: antes de 2.1.2. Los usuarios deben actualizar a la versión 2.1.2 o superior y ejecutar `superset init` para reconstruir la…
ModificadaAlta (8.8)1.3%—Apache Superset27/11/202317/6/2026
Verificación de autorización incorrecta y posible escalada de privilegios en Apache Superset hasta 2.1.2, pero excluyéndolo. Utilizando la conexión de base de datos de ejemplos predeterminada que permite el acceso tanto al esquema de ejemplos como a la base de datos de metadatos de Apache Superset, un atacante que…
ModificadaAlta (7.5)1.1%—Apache Dolphinscheduler27/11/202317/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Apache DolphinScheduler. Este problema afecta a Apache DolphinScheduler: versiones anteriores a 3.2.1. Se recomienda a los usuarios actualizar a la versión 3.2.1, que soluciona el problema. En el momento de la divulgación de este…
ModificadaAlta (7.5)1.2%—Apache Dolphinscheduler24/11/202317/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Apache DolphinScheduler. La información expuesta a actores no autorizados puede incluir datos confidenciales, como credenciales de bases de datos. Los usuarios que no pueden actualizar a la versión fija también pueden configurar la…
ModificadaMedia (5.5)0.35%—Apache Storm23/11/202317/6/2026
En sistemas tipo Unix, el directorio temporal se comparte entre todos los usuarios. Como tal, escribir en este directorio utilizando API que no establecen explícitamente los permisos de archivo/directorio puede dar lugar a la divulgación de información. Es de destacar que esto no afecta a los sistemas operativos MacOS…
ModificadaCrítica (9.8)7.2%—Apache Submarine22/11/202317/6/2026
Apache Software Foundation Apache Submarine tiene una vulnerabilidad de inyección SQL cuando un usuario inicia sesión. Este problema puede provocar un inicio de sesión no autorizado. Ahora hemos solucionado este problema y ahora el usuario debe tener el inicio de sesión correcto para acceder al banco de trabajo. Este…
ModificadaCrítica (9.8)1.8%—Apache Submarine20/11/202317/6/2026
Apache Software Foundation Apache Submarine tiene un error al serializar contra yaml. El error es causado por Snakeyaml https://nvd.nist.gov/vuln/detail/CVE-2022-1471. Apache Submarine usa JAXRS para definir endpoints REST. Para manejar solicitudes YAML (usando el tipo de contenido application/yaml), define un…
ModificadaCrítica (9.8)1.4%—Apache Derby20/11/202317/6/2026
Un nombre de usuario inteligentemente diseñado podría omitir las comprobaciones de autenticación LDAP. En instalaciones Derby autenticadas por LDAP, esto podría permitir que un atacante llene el disco creando bases de datos Derby basura. En instalaciones de Derby autenticadas por LDAP, esto también podría permitir al…