Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

3901 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.6%—Apache Airflow14/10/202317/6/2026
Apache Airflow, en versiones anteriores a la 2.7.2, tiene una vulnerabilidad que permite a un usuario autorizado que tiene acceso para leer solo DAG específicos, leer información sobre instancias de tareas en otros DAG. Se recomienda a los usuarios de Apache Airflow que actualicen a la versión 2.7.2 o posterior para…
ModificadaCrítica (9.1)1.7%—Apache ZookeeperDebian Linux11/10/202317/6/2026
Vulnerabilidad de Omisión de Autorización a través de Clave Controlada por el Usuario en Apache ZooKeeper. Si la autenticación SASL Quorum Peer está habilitada en ZooKeeper (quorum.auth.enableSasl=true), la autorización se realiza verificando que la parte de la instancia en el ID de autenticación SASL aparece en la…
ModificadaAlta (8.8)1.4%—Apache Xerces-c++Hcltech Bigfix PlatformFedoraproject Fedora11/10/202317/6/2026
Un desbordamiento de enteros de xerces-c++ 3.2.3 en BigFix Platform permite a atacantes remotos provocar acceso fuera de límites a través de una solicitud HTTP.
ModificadaMedia (5.3)5.8%💥 ExploitApache TomcatDebian Linux10/10/202317/6/2026
Vulnerabilidad de validación de entrada incorrecta en Apache Tomcat.Tomcat desde 11.0.0-M1 hasta 11.0.0-M11, desde 10.1.0-M1 hasta 10.1.13, desde 9.0.0-M1 hasta 9.0.81 y desde 8.5.0 hasta 8.5 .93 no analizaron correctamente los encabezados de las colas HTTP. Un encabezado de avance no válido y especialmente manipulado…
ModificadaMedia (5.3)2.2%—Apache TomcatDebian Linux10/10/202317/6/2026
Vulnerabilidad de limpieza incompleta en Apache Tomcat. Al reciclar varios objetos internos en Apache Tomcat desde 11.0.0-M1 hasta 11.0.0-M11, desde 10.1.0-M1 hasta 10.1.13, desde 9.0.0-M1 hasta 9.0.80 y Desde 8.5.0 hasta 8.5.93, un error podría hacer que Tomcat se salte algunas partes del proceso de reciclaje, lo que…
ModificadaMedia (5.9)1.9%—Apache Tomcat10/10/20238/10/2026
Vulnerabilidad de limpieza incompleta en Apache Tomcat. El fork interno de Commons FileUpload empaquetado con Apache Tomcat 9.0.70 a 9.0.80 y 8.5.85 a 8.5.93 incluía una refactorización en curso que expuso una posible denegación de servicio en Windows si una aplicación web abría una secuencia para un archivo cargado…
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaAlta (7.5)2.2%—Apache Avro29/9/202317/6/2026
Al deserializar datos corruptos o que no son de confianza, es posible que un lector consuma memoria más allá de las restricciones permitidas y, por lo tanto, provoque una falta de memoria en el sistema. Este problema afecta a las aplicaciones Java que utilizan Apache Avro Java SDK hasta la versión 1.11.2 incluida. Los…
ModificadaMedia (6.1)2.3%—Apache Flink Stateful Functions19/9/202317/6/2026
La Neutralización Inadecuada de Secuencias CRLF en encabezados HTTP en Apache Flink Stateful Functions 3.1.0, 3.1.1 y 3.2.0 permite a atacantes remotos inyectar encabezados HTTP arbitrarios y realizar ataques de división de respuestas HTTP a través de solicitudes HTTP manipuladas. Los atacantes podrían potencialmente…
ModificadaMedia (5.5)0.60%—Apache Commons Compress14/9/202317/6/2026
"Vulnerabilidad de Validación de Entrada Incorrecta, Consumo de Recursos Incontrolado en Apache Commons Compress en el análisis TAR. Este problema afecta a Apache Commons Compress: desde 1.22 antes de 1.24.0. Se recomienda a los usuarios actualizar a la versión 1.24.0, que soluciona el problema. Un tercero puede crear…
ModificadaAlta (7.8)0.60%—Apache Airflow Hdfs Provider14/9/202317/6/2026
En el proveedor Apache Airflow HDFS, versiones anteriores a la 4.1.1, una información de documentación señalaba a los usuarios una instalación de paquete pip incorrecto. Como este nombre de paquete no fue reclamado, en teoría, un atacante podría reclamar este paquete y proporcionar el código que se ejecutaría cuando…
ModificadaAlta (7.5)1.6%—Apache Tomcat Connectors13/9/202317/6/2026
Importante: Omisión de Autenticación CVE-2023-41081. El componente mod_jk de Apache Tomcat Connectors en algunas circunstancias, como cuando una configuración incluía "JkOptions +ForwardDirectories" pero la configuración no proporcionaba mounts explícitos para todas las posibles solicitudes de proxy, mod_jk usaría un…
ModificadaMedia (6.7)0.26%—Apachefriends Xampp12/9/202317/6/2026
El instalador en XAMPP hasta 8.1.12 permite a los usuarios locales escribir en el directorio C:\xampp. Los casos de uso comunes ejecutan archivos en C:\xampp con privilegios administrativos.
ModificadaMedia (6.5)2.0%—Apache Airflow12/9/202317/6/2026
Apache Airflow, versiones anteriores a la 2.7.1, se ve afectada por una vulnerabilidad que permite a los usuarios autenticados que tienen acceso para ver la tarea/dag en la interfaz de usuario crear una URL, lo que podría llevar a desenmascarar la configuración secreta de la tarea que de otro modo estar enmascarado en…
ModificadaMedia (4.3)1.7%—Apache Airflow12/9/202317/6/2026
Apache Airflow, versiones anteriores a 2.7.1, se ve afectada por una vulnerabilidad que permite a los usuarios autenticados y autorizados para DAG-view modificar algunos valores de detalles de ejecución de DAG al enviar notas. Esto podría hacer que alteren detalles como los parámetros de configuración, la fecha de…
ModificadaMedia (6.5)86%💥 ExploitApache Superset6/9/202317/6/2026
Apache Superset permitiría que las conexiones de bases de datos SQLite se registraran incorrectamente cuando un atacante utiliza nombres de controladores alternativos como sqlite+pysqlite o utiliza importaciones de bases de datos. Esto podría permitir la creación inesperada de archivos en los servidores web Superset.…
ModificadaMedia (6.6)35%💥 ExploitApache Superset6/9/202317/6/2026
Si un atacante obtiene acceso de escritura a la base de datos de metadatos de Apache Superset, podría conservar un objeto Python específicamente manipulado que puede conducir a la ejecución remota de código en el backend web de Superset. La base de datos de metadatos del Superset es un componente "interno" al que…
ModificadaMedia (4.3)1.0%—Apache Superset6/9/202317/6/2026
Una comprobación de autorización incorrecta en SQLLab en las versiones de Apache Superset hasta 2.1.0 incluida. Esta vulnerabilidad permite a un usuario autenticado consultar tablas a las que no tiene acceso adecuado dentro de Superset. La vulnerabilidad puede ser explotada aprovechando una vulnerabilidad de análisis…
ModificadaMedia (4.3)1.1%—Apache Superset6/9/202317/6/2026
De forma predeterminada, se habilitaron los traces de memoria para errores, lo que resultó en la exposición de los seguimientos internos en los endpoints de la API REST para los usuarios. Esta vulnerabilidad existe en las versiones de Apache Superset hasta la versión 2.1.0 incluida.
ModificadaMedia (5.4)1.1%—Apache Superset6/9/202317/6/2026
El permiso incorrecto de la API REST en Apache Superset hasta la versión 2.1.0 incluida permite que los usuarios de Gamma autenticados prueben las conexiones de red, dando lugar a un posible Server-Side Request Forgery (SSRF).
ModificadaMedia (5.4)1.1%—Apache Superset6/9/202317/6/2026
Un permiso de API REST predeterminado incorrecto para los usuarios de Gamma en Apache Superset hasta la versión 2.1.0 incluida permite que un usuario de Gamma autenticado pruebe las conexiones de la base de datos.
ModificadaMedia (4.3)1.2%—Apache Superset6/9/202317/6/2026
Un usuario no autenticado como administrador podría crear recursos incorrectamente utilizando la función de importación de gráficos, en Apache Superset hasta la versión 2.1.0 incluida.
ModificadaMedia (4.3)1.0%—Apache Superset6/9/202317/6/2026
La verificación incorrecta de la autorización de datos en las consultas con la plantilla de Jinja en Apache Superset hasta la versión 2.1.0 incluida permite que un usuario autenticado emita consultas en tablas de bases de datos a las que quizás no tenga acceso.
ModificadaCrítica (9.8)3.3%—Apache Axis5/9/202317/6/2026
** NO SOPORTADO CUANDO ESTÉ ASIGNADO ** ** NO SOPORTADO CUANDO ESTÉ ASIGNADO ** Al integrar Apache Axis 1.x en una aplicación, puede que no haya sido obvio que buscar un servicio a través de "ServiceFactory.getService" permita mecanismos de búsqueda potencialmente peligrosos como LDAP . Al pasar entradas que no son de…
ModificadaMedia (5.9)0.59%—Apache Nifi Minifi C++3/9/202317/6/2026
validación incorrecta de certificados en nvokeHTTP sobre Apache NiFi MiNiFi C++ versions 0.13 to 0.14 permite a un intermediario presentar un certificado falsificado durante la negociación del apretón de manos TLS. La propiedad Disable Peer Verification de InvokeHTTP se invirtió de forma efectiva, deshabilitando la…