Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 262 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3905 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)2.5%—Apache Tomcat3/1/202317/6/2026
JsonErrorReportValve en Apache Tomcat 8.5.83, 9.0.40 a 9.0.68 y 10.1.0-M1 a 10.1.1 no escapó de los valores de tipo, mensaje o descripción. En algunas circunstancias, estos se construyen a partir de datos proporcionados por el usuario y, por lo tanto, era posible que los usuarios proporcionaran valores que invalidaban…
ModificadaCrítica (9.8)2.8%—Apache Dubbo3/1/202317/6/2026
Apache Dubbo es un framework RPC de código abierto basado en Java. Las versiones anteriores a 2.6.10 y 2.7.10 son vulnerables a la ejecución remota de código previo a la autenticación mediante manipulación arbitraria de beans en el controlador Telnet. El puerto de servicio principal de Dubbo se puede utilizar para…
ModificadaCrítica (9.8)3.1%—Apache Kylin30/12/202217/6/2026
El controlador de diagnóstico pierde la validación de parámetros, por lo que el usuario puede ser atacado mediante inyección de comando a través de una solicitud HTTP.
ModificadaAlta (8.8)55%—Apache Kylin30/12/202217/6/2026
En la solución para CVE-2022-24697, se utiliza una lista negra para filtrar los comandos de entrada del usuario. Pero existe el riesgo de ser ignorado. El usuario puede controlar el comando controlando el parámetro kylin.engine.spark-cmd de conf.
ModificadaCrítica (9.8)1.4%—Apache Shardingsphere22/12/202217/6/2026
Apache ShardingSphere-Proxy anterior a 5.3.0 cuando usaba MySQL como backend de base de datos no limpiaba completamente la sesión de la base de datos después de que fallaba la autenticación del cliente, lo que permitía a un atacante ejecutar comandos normales mediante la construcción de un cliente MySQL especial. Esta…
ModificadaCrítica (9.8)2.5%—Apache Karaf21/12/202217/6/2026
Esta vulnerabilidad se trata de una posible inyección de código cuando un atacante tiene el control del servidor LDAP de destino utilizando la URL JDBC JNDI. La función jaas.modules.src.main.java.porg.apache.karaf.jass.modules.jdbc.JDBCUtils#doCreateDatasource utiliza InitialContext.lookup(jndiName) sin filtrar. Un…
ModificadaCrítica (9.8)3.3%—Apache-airflow-providers-apache-hive20/12/202217/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando ("Inyección de comando") en Apache Software Foundation Apache Airflow Hive Provider. Este problema afecta a Apache Airflow Hive Provider: versiones anteriores a 5.0.0.
ModificadaMedia (6.1)1.1%—Apache Traffic Server19/12/202217/6/2026
Una vulnerabilidad de validación de entrada incorrecta para el complemento xdebug en Apache Software Foundation Apache Traffic Server puede provocar ataques de envenenamiento de caché y Cross-Site Scripting. Este problema afecta a Apache Traffic Server: 9.0.0 a 9.1.3. Los usuarios deben actualizar a 9.1.4 o versiones…
ModificadaMedia (6.1)1.1%—Apache Helix19/12/202217/6/2026
Vulnerabilidad de redireccionamiento de URL a un sitio que no es de confianza ("Open Redirect") en Apache Software Foundation Apache Helix UI component. Este problema afecta a todas las versiones de Apache Helix desde 0.8.0 a 1.0.4. Solución:se eliminó el componente delantero porque no estaba diseñado correctamente…
ModificadaMedia (5.3)1.1%—Apache Traffic Server19/12/202217/6/2026
Vulnerabilidad de comprobación incorrecta de la condiciones inusuales o excepcionales en el manejo de las solicitudes al servidor Apache Traffic. Este problema afecta a Apache Traffic Server 8.0.0 a 9.1.2.
ModificadaAlta (7.5)1.3%—Apache Traffic Server19/12/202217/6/2026
La vulnerabilidad de verificación inadecuada de condiciones inusuales o excepcionales que maneja solicitudes en Apache Traffic Server permite que un atacante bloquee el servidor bajo ciertas condiciones. Este problema afecta a Apache Traffic Server: desde 8.0.0 hasta 9.1.3.
ModificadaMedia (5.4)1.1%—Apache Zeppelin16/12/202217/6/2026
Una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache Zeppelin permite a los usuarios que han iniciado sesión ejecutar javascript arbitrario en los navegadores de otros usuarios. Este problema afecta a Apache Zeppelin antes de 0.8.2. Se…
ModificadaMedia (6.5)1.6%—Apache Zeppelin16/12/202217/6/2026
La vulnerabilidad de validación de entrada incorrecta en la función "Move folder to Trash" de Apache Zeppelin permite a un atacante eliminar archivos arbitrarios. Este problema afecta a Apache Zeppelin Apache Zeppelin versión 0.9.0 y versiones anteriores.
ModificadaMedia (5.9)1.0%—Apache Bookkeeper15/12/202217/6/2026
El cliente Java Apache Bookkeeper (anteriores a 4.14.6 y también a 4.15.0) no cierra la conexión con el servidor de contabilidad cuando falla la verificación del nombre de host TLS. Esto deja al cliente bookkeeper vulnerable al ataque de man in the middle. El problema afecta al cliente BookKeeper anterior a las…
ModificadaAlta (8.8)1.4%—Apache Atlas14/12/202217/6/2026
Una vulnerabilidad en el módulo de importación de Apache Atlas permite a un usuario autenticado escribir en el sistema de archivos del servidor web. Este problema afecta a las versiones de Apache Atlas desde 0.8.4 a 2.2.0.
ModificadaCrítica (9.8)2.2%💥 PoCApache CXF13/12/202217/6/2026
Una vulnerabilidad SSRF al analizar el atributo href de XOP: Incluir en solicitudes MTOM en versiones de Apache CXF anteriores a 3.5.5 y 3.4.10 permite a un atacante realizar ataques de estilo SSRF en servicios web que toman al menos un parámetro de cualquier tipo.
ModificadaAlta (7.5)1.2%—Apache CXF13/12/202217/6/2026
Una vulnerabilidad en Apache CXF anterior a las versiones 3.5.5 y 3.4.10 permite a un atacante realizar un listado de directorio remoto o una filtración de código. La vulnerabilidad solo se aplica cuando CXFServlet está configurado con los atributos estático-recursos-lista y redirección-query-check. Se supone que…
ModificadaMedia (5.3)1.6%—Apache Manifoldcf7/12/202217/6/2026
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de consulta LDAP ('Inyección LDAP') en los conectores de autoridad ActiveDirectory y Sharepoint ActiveDirectory de Apache ManifoldCF permite a un atacante manipular las consultas de búsqueda LDAP (DoS, consultas adicionales,…
ModificadaMedia (6.5)2.1%—Apache Commons NETDebian Linux3/12/202217/6/2026
Antes de Apache Commons Net 3.9.0, el cliente FTP de Net confía en el host desde la respuesta PASV de forma predeterminada. Un servidor malicioso puede redirigir el código de Commons Net para utilizar un host diferente, pero el usuario debe conectarse al servidor malicioso en primer lugar. Esto puede provocar una fuga…
ModificadaCrítica (9.8)3.5%—Apache Tapestry2/12/202217/6/2026
Apache Tapestry 3.x permite la deserialización de datos que no son de confianza, lo que lleva a la ejecución remota de código. Este problema es similar pero distinto de CVE-2020-17531, que aplica la línea de versión 4.x (tampoco compatible). NOTA: Esta vulnerabilidad solo afecta a la versión 3.x de Apache Tapestry,…
ModificadaAlta (8.8)69%—Apache Fineract29/11/202217/6/2026
Apache Fineract permitió a un usuario autenticado realizar la ejecución remota de código debido a una vulnerabilidad de path traversal en un componente de carga de archivos de Apache Fineract, lo que permitía a un atacante ejecutar código remoto. Este problema afecta a Apache Fineract versión 1.8.0 y versiones…
ModificadaAlta (7.5)1.3%—Apache Dolphinscheduler24/11/202217/6/2026
Cuando se utilizan tareas para leer archivos de configuración, existe el riesgo de que se revele la contraseña de la base de datos. Le recomendamos actualizar a la versión 2.0.6 o superior.
ModificadaCrítica (9.8)2.8%—Apache Dolphinscheduler23/11/202217/6/2026
Alarm instance management tiene inyección de comandos cuando hay un comando específico configurado. Es sólo para usuarios registrados. Le recomendamos actualizar a la versión 2.0.6 o superior.
ModificadaAlta (7.8)1.7%—Apache AirflowApache-airflow-providers-apache-hive22/11/202217/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('inyección de comando del sistema operativo') en Apache Airflow Hive Provider, Apache Airflow permite a un atacante ejecutar comandos arbitrarios en el contexto de ejecución de la tarea, sin acceso de…
ModificadaMedia (5.5)1.4%—Apache AirflowApache-airflow-providers-apache-spark22/11/202217/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('inyección de comando del sistema operativo') en Apache Airflow Spark Provider. Apache Airflow permite a un atacante leer archivos arbitrarios en el contexto de ejecución de la tarea, sin acceso de…