Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.1% | — | Apache Hadoop | 16/11/2023 | 17/6/2026 | La resolución relativa de la librería en el binario contenedor-ejecutor de Linux en Apache Hadoop 3.3.1-3.3.4 en Linux permite al usuario local obtener privilegios de root. Si el clúster YARN acepta trabajo de usuarios remotos (autenticados), esto PUEDE permitir que los usuarios remotos obtengan privilegios de root.… | |
| Modificada | Media (4.3) | 1.5% | — | Apache Airflow | 12/11/2023 | 17/6/2026 | No pudimos aplicar CVE-2023-40611 en 2.7.1 y esta vulnerabilidad se marcó como solucionada en ese momento. Apache Airflow, versiones anteriores a 2.7.3, se ve afectada por una vulnerabilidad que permite a los usuarios autenticados y autorizados para ver DAG modificar algunos valores de detalles de ejecución de DAG al… | |
| Modificada | Media (6.5) | 1.7% | — | Apache Airflow | 12/11/2023 | 17/6/2026 | Apache Airflow, versiones anteriores a la 2.7.3, tiene una vulnerabilidad que permite a un usuario autorizado que tiene acceso para leer solo DAG específicos, leer información sobre instancias de tareas en otros DAG. Este es un problema diferente al CVE-2023-42663, pero conduce a un resultado similar. Se recomienda a… | |
| Modificada | Crítica (9.8) | 15% | 💥 Exploit | Apache Pyarrow | 9/11/2023 | 17/6/2026 | La deserialización de datos que no son de confianza en lectores IPC y Parquet en las versiones de PyArrow 0.14.0 a 14.0.0 permite la ejecución de código arbitrario. Una aplicación es vulnerable si lee datos de Arrow IPC, Feather o Parquet de fuentes que no son de confianza (por ejemplo, archivos de entrada… | |
| Modificada | Alta (8.8) | 1.5% | — | Apache Uimaj | 8/11/2023 | 17/6/2026 | Deserialización de datos que no son de confianza, vulnerabilidad de validación de entrada incorrecta en Apache UIMA Java SDK. Este problema afecta a Apache UIMA Java SDK: anterior a 3.5.0. Se recomienda a los usuarios actualizar a la versión 3.5.0, que soluciona el problema. Hay varias ubicaciones en el código donde… | |
| Modificada | Media (5.3) | 1.8% | — | Apache Ofbiz | 7/11/2023 | 17/6/2026 | Falta autenticación en Apache Software Foundation Apache OFBiz cuando se usa el complemento Solr. Este problema afecta a Apache OFBiz: antes del 18.12.09. Se recomienda a los usuarios actualizar a la versión 18.12.09 | |
| Modificada | Media (4.9) | 1.6% | — | Apache Allura | 7/11/2023 | 17/6/2026 | La importación de Allura Discussion y Allura Forum no restringe los valores de URL especificados en los archivos adjuntos. Los administradores de proyectos pueden ejecutar estas importaciones, lo que podría hacer que Allura lea archivos locales y los exponga. La exposición de archivos internos puede dar lugar a otros… | |
| Modificada | Alta (7.5) | 1.2% | — | Apache AirflowApache Airflow Celery Provider | 28/10/2023 | 17/6/2026 | Vulnerabilidad de inserción de información confidencial en un archivo de registro en el proveedor de Apache Airflow Celery, Apache Airflow. La información confidencial se registra como texto plano cuando los protocolos rediss, amqp y rpc se utilizan como backend de resultados de Celery. Nota: la vulnerabilidad se… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache ActivemqApache Activemq Legacy Openwire ModuleDebian LinuxNetapp E-series Santricity Unified Manager+2 | 27/10/2023 | 17/6/2026 | Apache ActiveMQ es vulnerable a la ejecución remota de código. La vulnerabilidad puede permitir que un atacante remoto con acceso a la red de un corredor ejecute comandos de shell arbitrarios manipulando tipos de clases serializadas en el protocolo OpenWire para hacer que el corredor cree una instancia de cualquier… | |
| Modificada | Media (4.3) | 1.4% | — | Apache Airflow | 23/10/2023 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Apache Airflow. Este problema afecta a Apache Airflow desde la versión 2.4.0 a la 2.7.0. La información de configuración confidencial se ha expuesto a usuarios autenticados con la capacidad de leer la configuración a través de la API… | |
| Analizada | Media (5.9) | 3.0% | 💥 PoC | Apache Http ServerFedoraproject FedoraDebian Linux | 23/10/2023 | 17/6/2026 | Cuando un cliente restablecía una secuencia HTTP/2 (trama RST), había una ventana de tiempo en la que los recursos de memoria de la solicitud no se recuperaban inmediatamente. En cambio, la desasignación se aplazó hasta el cierre de la conexión. Un cliente podría enviar nuevas solicitudes y reinicios, manteniendo la… | |
| Modificada | Alta (7.5) | 71% | 💥 PoC | Apache Http Server | 23/10/2023 | 17/6/2026 | Un atacante, al abrir una conexión HTTP/2 con un tamaño de ventana inicial de 0, pudo bloquear el manejo de esa conexión indefinidamente en el servidor HTTP Apache. Esto podría usarse para agotar los recursos de los trabajadores en el servidor, similar al conocido patrón de ataque "slow loris". Esto se solucionó en la… | |
| Analizada | Alta (7.5) | 3.0% | — | Debian LinuxApache Http ServerFedoraproject Fedora | 23/10/2023 | 17/6/2026 | Vulnerabilidad de lectura fuera de límites en mod_macro del servidor Apache HTTP. Este problema afecta al servidor Apache HTTP: hasta 2.4.57. | |
| Modificada | Media (6.5) | 1.2% | — | Apache Santuario XML Security FOR Java | 20/10/2023 | 17/6/2026 | Todas las versiones de Apache Santuario - XML Security para Java anteriores a 2.2.6, 2.3.4 y 3.0.3, cuando utilizan la API JSR 105, son vulnerables a un problema en el que se puede revelar una clave privada en los archivos de registro al generar un La firma XML y el registro con nivel de depuración están habilitados.… | |
| Modificada | Alta (7.5) | 0.97% | — | Apache Inlong | 19/10/2023 | 17/6/2026 | Deserialización de la vulnerabilidad de datos no confiables en Apache Software Foundation Apache InLong. Este problema afecta a Apache InLong: desde 1.4.0 hasta 1.8.0, el atacante puede usar \t para evitarlo. Se recomienda a los usuarios actualizar a Apache InLong 1.9.0 o seleccionar [1] para resolverlo. [1]… | |
| Modificada | Media (6.5) | 0.84% | — | Apache Shenyu | 19/10/2023 | 17/6/2026 | Existe una vulnerabilidad SSRF (falsificación de solicitudes del lado del servidor) ubicada en el endpoint /sandbox/proxyGateway. Esta vulnerabilidad nos permite manipular solicitudes arbitrarias y recuperar las respuestas correspondientes ingresando cualquier URL en el parámetro requestUrl. De particular preocupación… | |
| Modificada | Alta (7.5) | 1.2% | — | Apache Traffic ServerFedoraproject Fedora | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Exposición de Información Confidencial de Actor No Autorizado en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde 8.0.0 hasta 8.1.8, desde 9.0.0 hasta 9.2.2. Se recomienda a los usuarios actualizar a la versión 8.1.9 o 9.2.3, que soluciona el problema. | |
| Modificada | Alta (7.5) | 54% | — | Apache Traffic ServerFedoraproject Fedora | 17/10/2023 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Traffic Server con frames HTTP/2 con formato incorrecto. Este problema afecta a Apache Traffic Server: desde 9.0.0 hasta 9.2.2. Se recomienda a los usuarios actualizar a la versión 9.2.3, que soluciona el problema. | |
| Modificada | Media (6.1) | 0.95% | — | Apache Brpc | 16/10/2023 | 17/6/2026 | Una vulnerabilidad de seguridad en Apache bRPC en versiones <=1.6.0 en todas las plataformas permite a los atacantes inyectar código XSS en la página rpcz incorporada. Un atacante que pueda enviar una solicitud http al servidor bRPC con rpcz habilitado puede inyectar código XSS arbitrario en la página rpcz… | |
| Modificada | Crítica (9.8) | 1.0% | — | Apache Inlong | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Omisión de Autorización a Través de la Clave Controlada por el Usuario en Apache InLong. Este problema afecta a Apache InLong: desde 1.4.0 hasta 1.8.0, se omitirán algunas comprobaciones de parámetros confidenciales, como ""autoDeserizalize"", ""allowLoadLocalInfile"".... Se recomienda a los usuarios… | |
| Modificada | Alta (7.5) | 1.2% | — | Apache Inlong | 16/10/2023 | 17/6/2026 | Neutralización Inadecuada de Elementos Especiales utilizados en una vulnerabilidad de Comando SQL ('inyección SQL') en Apache InLong. Este problema afecta a Apache InLong: desde la versión 1.4.0 hasta la 1.8.0, el atacante puede crear registros engañosos o falsos, lo que dificulta la auditoría y rastrear actividades… | |
| Modificada | Media (6.5) | 0.43% | — | Apache Inlong | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Verificación Insuficiente de Autenticidad de Datos en Apache InLong. Este problema afecta a Apache InLong: desde la versión 1.4.0 hasta la 1.8.0, el usuario general puede ver todos los datos del usuario, como la cuenta de administrador. Se recomienda a los usuarios actualizar a Apache InLong 1.9.0 o… | |
| Modificada | Media (4.3) | 1.2% | — | Apache Airflow | 14/10/2023 | 17/6/2026 | Apache Airflow, versiones 2.7.0 y 2.7.1, se ve afectada por una vulnerabilidad que permite a un usuario autenticado recuperar información de configuración confidencial cuando la opción "expose_config" está configurada en "non-sensitive-only". La opción `expose_config` es "Falso" de forma predeterminada. Se recomienda… | |
| Modificada | Media (6.5) | 1.4% | — | Apache Airflow | 14/10/2023 | 17/6/2026 | Apache Airflow, en versiones anteriores a la 2.7.2, contiene una vulnerabilidad de seguridad que permite a un usuario autenticado con acceso limitado a algunos DAG crear una solicitud que podría darle al usuario acceso de escritura a varios recursos de DAG para los DAG a los que el usuario no tenía acceso. para, por… | |
| Modificada | Media (6.5) | 1.1% | — | Apache Airflow | 14/10/2023 | 17/6/2026 | Apache Airflow, versiones anteriores a la 2.7.2, contiene una vulnerabilidad de seguridad que permite a los usuarios autenticados de Airflow enumerar advertencias para todos los DAG, incluso si el usuario no tenía permiso para ver esos DAG. Revelaría los dag_ids y los seguimientos de la pila de memoria de errores de… |