Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 1.6% | — | Apache Airflow | 14/10/2023 | 17/6/2026 | Apache Airflow, en versiones anteriores a la 2.7.2, tiene una vulnerabilidad que permite a un usuario autorizado que tiene acceso para leer solo DAG específicos, leer información sobre instancias de tareas en otros DAG. Se recomienda a los usuarios de Apache Airflow que actualicen a la versión 2.7.2 o posterior para… | |
| Modificada | Crítica (9.1) | 1.7% | — | Apache ZookeeperDebian Linux | 11/10/2023 | 17/6/2026 | Vulnerabilidad de Omisión de Autorización a través de Clave Controlada por el Usuario en Apache ZooKeeper. Si la autenticación SASL Quorum Peer está habilitada en ZooKeeper (quorum.auth.enableSasl=true), la autorización se realiza verificando que la parte de la instancia en el ID de autenticación SASL aparece en la… | |
| Modificada | Alta (8.8) | 1.4% | — | Apache Xerces-c++Hcltech Bigfix PlatformFedoraproject Fedora | 11/10/2023 | 17/6/2026 | Un desbordamiento de enteros de xerces-c++ 3.2.3 en BigFix Platform permite a atacantes remotos provocar acceso fuera de límites a través de una solicitud HTTP. | |
| Modificada | Media (5.3) | 5.8% | 💥 Exploit | Apache TomcatDebian Linux | 10/10/2023 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta en Apache Tomcat.Tomcat desde 11.0.0-M1 hasta 11.0.0-M11, desde 10.1.0-M1 hasta 10.1.13, desde 9.0.0-M1 hasta 9.0.81 y desde 8.5.0 hasta 8.5 .93 no analizaron correctamente los encabezados de las colas HTTP. Un encabezado de avance no válido y especialmente manipulado… | |
| Modificada | Media (5.3) | 2.2% | — | Apache TomcatDebian Linux | 10/10/2023 | 17/6/2026 | Vulnerabilidad de limpieza incompleta en Apache Tomcat. Al reciclar varios objetos internos en Apache Tomcat desde 11.0.0-M1 hasta 11.0.0-M11, desde 10.1.0-M1 hasta 10.1.13, desde 9.0.0-M1 hasta 9.0.80 y Desde 8.5.0 hasta 8.5.93, un error podría hacer que Tomcat se salte algunas partes del proceso de reciclaje, lo que… | |
| Modificada | Media (5.9) | 1.9% | — | Apache Tomcat | 10/10/2023 | 8/10/2026 | Vulnerabilidad de limpieza incompleta en Apache Tomcat. El fork interno de Commons FileUpload empaquetado con Apache Tomcat 9.0.70 a 9.0.80 y 8.5.85 a 8.5.93 incluía una refactorización en curso que expuso una posible denegación de servicio en Windows si una aplicación web abría una secuencia para un archivo cargado… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Alta (7.5) | 2.2% | — | Apache Avro | 29/9/2023 | 17/6/2026 | Al deserializar datos corruptos o que no son de confianza, es posible que un lector consuma memoria más allá de las restricciones permitidas y, por lo tanto, provoque una falta de memoria en el sistema. Este problema afecta a las aplicaciones Java que utilizan Apache Avro Java SDK hasta la versión 1.11.2 incluida. Los… | |
| Modificada | Media (6.1) | 2.3% | — | Apache Flink Stateful Functions | 19/9/2023 | 17/6/2026 | La Neutralización Inadecuada de Secuencias CRLF en encabezados HTTP en Apache Flink Stateful Functions 3.1.0, 3.1.1 y 3.2.0 permite a atacantes remotos inyectar encabezados HTTP arbitrarios y realizar ataques de división de respuestas HTTP a través de solicitudes HTTP manipuladas. Los atacantes podrían potencialmente… | |
| Modificada | Media (5.5) | 0.60% | — | Apache Commons Compress | 14/9/2023 | 17/6/2026 | "Vulnerabilidad de Validación de Entrada Incorrecta, Consumo de Recursos Incontrolado en Apache Commons Compress en el análisis TAR. Este problema afecta a Apache Commons Compress: desde 1.22 antes de 1.24.0. Se recomienda a los usuarios actualizar a la versión 1.24.0, que soluciona el problema. Un tercero puede crear… | |
| Modificada | Alta (7.8) | 0.60% | — | Apache Airflow Hdfs Provider | 14/9/2023 | 17/6/2026 | En el proveedor Apache Airflow HDFS, versiones anteriores a la 4.1.1, una información de documentación señalaba a los usuarios una instalación de paquete pip incorrecto. Como este nombre de paquete no fue reclamado, en teoría, un atacante podría reclamar este paquete y proporcionar el código que se ejecutaría cuando… | |
| Modificada | Alta (7.5) | 1.6% | — | Apache Tomcat Connectors | 13/9/2023 | 17/6/2026 | Importante: Omisión de Autenticación CVE-2023-41081. El componente mod_jk de Apache Tomcat Connectors en algunas circunstancias, como cuando una configuración incluía "JkOptions +ForwardDirectories" pero la configuración no proporcionaba mounts explícitos para todas las posibles solicitudes de proxy, mod_jk usaría un… | |
| Modificada | Media (6.7) | 0.26% | — | Apachefriends Xampp | 12/9/2023 | 17/6/2026 | El instalador en XAMPP hasta 8.1.12 permite a los usuarios locales escribir en el directorio C:\xampp. Los casos de uso comunes ejecutan archivos en C:\xampp con privilegios administrativos. | |
| Modificada | Media (6.5) | 2.0% | — | Apache Airflow | 12/9/2023 | 17/6/2026 | Apache Airflow, versiones anteriores a la 2.7.1, se ve afectada por una vulnerabilidad que permite a los usuarios autenticados que tienen acceso para ver la tarea/dag en la interfaz de usuario crear una URL, lo que podría llevar a desenmascarar la configuración secreta de la tarea que de otro modo estar enmascarado en… | |
| Modificada | Media (4.3) | 1.7% | — | Apache Airflow | 12/9/2023 | 17/6/2026 | Apache Airflow, versiones anteriores a 2.7.1, se ve afectada por una vulnerabilidad que permite a los usuarios autenticados y autorizados para DAG-view modificar algunos valores de detalles de ejecución de DAG al enviar notas. Esto podría hacer que alteren detalles como los parámetros de configuración, la fecha de… | |
| Modificada | Media (6.5) | 86% | 💥 Exploit | Apache Superset | 6/9/2023 | 17/6/2026 | Apache Superset permitiría que las conexiones de bases de datos SQLite se registraran incorrectamente cuando un atacante utiliza nombres de controladores alternativos como sqlite+pysqlite o utiliza importaciones de bases de datos. Esto podría permitir la creación inesperada de archivos en los servidores web Superset.… | |
| Modificada | Media (6.6) | 35% | 💥 Exploit | Apache Superset | 6/9/2023 | 17/6/2026 | Si un atacante obtiene acceso de escritura a la base de datos de metadatos de Apache Superset, podría conservar un objeto Python específicamente manipulado que puede conducir a la ejecución remota de código en el backend web de Superset. La base de datos de metadatos del Superset es un componente "interno" al que… | |
| Modificada | Media (4.3) | 1.0% | — | Apache Superset | 6/9/2023 | 17/6/2026 | Una comprobación de autorización incorrecta en SQLLab en las versiones de Apache Superset hasta 2.1.0 incluida. Esta vulnerabilidad permite a un usuario autenticado consultar tablas a las que no tiene acceso adecuado dentro de Superset. La vulnerabilidad puede ser explotada aprovechando una vulnerabilidad de análisis… | |
| Modificada | Media (4.3) | 1.1% | — | Apache Superset | 6/9/2023 | 17/6/2026 | De forma predeterminada, se habilitaron los traces de memoria para errores, lo que resultó en la exposición de los seguimientos internos en los endpoints de la API REST para los usuarios. Esta vulnerabilidad existe en las versiones de Apache Superset hasta la versión 2.1.0 incluida. | |
| Modificada | Media (5.4) | 1.1% | — | Apache Superset | 6/9/2023 | 17/6/2026 | El permiso incorrecto de la API REST en Apache Superset hasta la versión 2.1.0 incluida permite que los usuarios de Gamma autenticados prueben las conexiones de red, dando lugar a un posible Server-Side Request Forgery (SSRF). | |
| Modificada | Media (5.4) | 1.1% | — | Apache Superset | 6/9/2023 | 17/6/2026 | Un permiso de API REST predeterminado incorrecto para los usuarios de Gamma en Apache Superset hasta la versión 2.1.0 incluida permite que un usuario de Gamma autenticado pruebe las conexiones de la base de datos. | |
| Modificada | Media (4.3) | 1.2% | — | Apache Superset | 6/9/2023 | 17/6/2026 | Un usuario no autenticado como administrador podría crear recursos incorrectamente utilizando la función de importación de gráficos, en Apache Superset hasta la versión 2.1.0 incluida. | |
| Modificada | Media (4.3) | 1.0% | — | Apache Superset | 6/9/2023 | 17/6/2026 | La verificación incorrecta de la autorización de datos en las consultas con la plantilla de Jinja en Apache Superset hasta la versión 2.1.0 incluida permite que un usuario autenticado emita consultas en tablas de bases de datos a las que quizás no tenga acceso. | |
| Modificada | Crítica (9.8) | 3.3% | — | Apache Axis | 5/9/2023 | 17/6/2026 | ** NO SOPORTADO CUANDO ESTÉ ASIGNADO ** ** NO SOPORTADO CUANDO ESTÉ ASIGNADO ** Al integrar Apache Axis 1.x en una aplicación, puede que no haya sido obvio que buscar un servicio a través de "ServiceFactory.getService" permita mecanismos de búsqueda potencialmente peligrosos como LDAP . Al pasar entradas que no son de… | |
| Modificada | Media (5.9) | 0.59% | — | Apache Nifi Minifi C++ | 3/9/2023 | 17/6/2026 | validación incorrecta de certificados en nvokeHTTP sobre Apache NiFi MiNiFi C++ versions 0.13 to 0.14 permite a un intermediario presentar un certificado falsificado durante la negociación del apretón de manos TLS. La propiedad Disable Peer Verification de InvokeHTTP se invirtió de forma efectiva, deshabilitando la… |