Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.9% | — | Apache Linkis | 26/10/2022 | 17/6/2026 | En Apache Linkis versiones anteriores a 1.2.0 incluyéndola, cuando es usado con el Conector/J de MySQL, se presenta una vulnerabilidad de deserialización con posible impacto de ejecución de código remota cuando un atacante presenta acceso de escritura a una base de datos y configura un EC JDBC con una fuente de datos… | |
| Modificada | Alta (7.5) | 2.7% | — | Apache BatikDebian Linux | 25/10/2022 | 17/6/2026 | Una vulnerabilidad en Batik de Apache XML Graphics permite a un atacante ejecutar código Java desde un SVG no confiable por medio de JavaScript. Este problema afecta a Apache XML Graphics versiones anteriores a 1.16. Es recomendado a usuarios actualizar a versión 1.16 | |
| Modificada | Alta (7.5) | 2.5% | — | Apache BatikDebian Linux | 25/10/2022 | 17/6/2026 | Una vulnerabilidad en Batik de Apache XML Graphics permite a un atacante ejecutar código Java no confiable desde un SVG. Este problema afecta a Apache XML Graphics versiones anteriores a 1.16. Es recomendado actualizar a versión 1.16 | |
| Modificada | Media (5.4) | 1.2% | — | Apache Geode | 25/10/2022 | 17/6/2026 | Apache Geode versiones hasta 1.15.0, son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) por inyección de datos cuando es usada la aplicación web Pulse para ver las entradas de la Región | |
| Modificada | Crítica (9.8) | 1.6% | — | Apache Heron | 24/10/2022 | 17/6/2026 | Heron versiones anteriores a 0.20.4-incubating incluyéndola, permiten una inyección de registros CRLF debido a una falta de escape en las declaraciones de registro. Por favor, actualice a versión 0.20.5-incubating que aborda este problema | |
| Modificada | Media (5.3) | 1.4% | — | Apache Isis | 19/10/2022 | 17/6/2026 | Cuando es ejecutado en modo prototipo, el módulo h2 webconsole (accesible desde el menú Prototipo) es puesto automáticamente a disposición con la capacidad de consultar directamente la base de datos. Ha sido considerado que es más seguro exigir al desarrollador que habilite explícitamente esta capacidad. A partir de… | |
| Modificada | Media (6.1) | 1.3% | — | Apache Isis | 19/10/2022 | 17/6/2026 | En versiones anteriores a 2.0.0-M9, era posible que un usuario final estableciera el valor de una propiedad de cadena editable de un objeto de dominio con un valor que no era modificaba cuando era guardado el valor. En particular, el usuario final podía introducir javascript o algo similar y éste era ejecutado. A… | |
| Modificada | Crítica (9.8) | 2.6% | — | Apache Dubbo | 18/10/2022 | 17/6/2026 | Se presenta una vulnerabilidad de deserialización en Dubbo Hessian-Lite 3.2.12 y sus versiones anteriores, que podría conllevar a una ejecución de código malicioso. Este problema afecta a Apache Dubbo versión 2.7.x versión 2.7.17 y versiones anteriores; Apache Dubbo versión 3.0.x versión 3.0.11 y versiones anteriores;… | |
| Modificada | Crítica (9.8) | 100% | 💥 Exploit | Apache Commons TextNetapp BluexpJuniper Security Threat Response Manager | 13/10/2022 | 17/6/2026 | Apache Commons Text lleva a cabo una interpolación de variables, permitiendo que las propiedades sean evaluadas y expandidas dinámicamente. El formato estándar para la interpolación es "${prefix:name}", donde "prefix" es usado para localizar una instancia de org.apache.commons.text.lookup.StringLookup que lleva a cabo… | |
| Modificada | Crítica (9.8) | 85% | — | Apache Kylin | 13/10/2022 | 17/6/2026 | La función cube designer de Kylin presenta una vulnerabilidad de inyección de comandos cuando son sobrescritos los parámetros del sistema en el menú de sobreescritura de la configuración. Un RCE puede ser implementado cerrando las comillas simples alrededor del valor del parámetro "conf" para inyectar cualquier… | |
| Modificada | Crítica (9.8) | 3.6% | — | Apache Shiro | 12/10/2022 | 17/6/2026 | Apache Shiro versiones anteriores a 1.10.0, una vulnerabilidad de Omisión de Autenticación en Shiro cuando es reenviado o es incluida por medio de RequestDispatcher | |
| Modificada | Alta (8.1) | 1.5% | — | Apache Airflow | 7/10/2022 | 17/6/2026 | En Apache Airflow, versiones anteriores a 2.4.1, desactivar un usuario no impedía que un usuario ya autenticado pudiera seguir usando la Interfaz de Usuario o la API | |
| Modificada | Media (6.5) | 1.4% | — | Apache Commons Jxpath | 6/10/2022 | 17/6/2026 | Los que usan JXPath para interpretar XPath pueden ser vulnerables a ataques de Denegación de Servicio (DOS). Si el analizador es ejecutado con la entrada suministrada por el usuario, un atacante puede suministrar contenido que cause el bloqueo del analizador por desbordamiento de pila. Este efecto puede soportar un… | |
| Modificada | Media (6.5) | 1.4% | — | Apache Commons Jxpath | 6/10/2022 | 17/6/2026 | ** EN DISPUTA ** Este registro fue notificado originalmente por el proyecto oss-fuzz, que no tuvo en cuenta el contexto de seguridad en el que se pretende utilizar JXPath y no se puso en contacto con los responsables de JXPath antes de solicitar la asignación del CVE. El CVE fue entonces asignado por Google,… | |
| Modificada | Baja (3.7) | 2.4% | — | Apache TomcatDebian Linux | 28/9/2022 | 17/6/2026 | Una implementación simplificada de lecturas y escrituras de bloqueo introducida en Tomcat versión 10 y retrocedida a Tomcat versión 9.0.47 en adelante expuso un error de concurrencia de larga data (pero extremadamente difícil de activar) en Apache Tomcat versiones 10.1.0 a 10. 1.0-M12, 10.0.0-M1 a 10.0.18, 9.0.0-M1 a… | |
| Modificada | Media (5.9) | 0.68% | — | Apache Pulsar | 23/9/2022 | 17/6/2026 | Apache Pulsar Brokers and Proxies crean un Pulsar Admin Client interno que no verifica los certificados TLS de los compañeros, incluso cuando tlsAllowInsecureConnection está deshabilitado por medio de la configuración. Las conexiones HTTPS intra-clúster y de geo-replicación del Pulsar Admin Client son vulnerables a… | |
| Modificada | Media (5.9) | 0.72% | — | Apache Pulsar | 23/9/2022 | 17/6/2026 | Una verificación del nombre de host TLS no puede habilitarse en Pulsar Brokers Java Client, Pulsar Brokers Java Admin Client, Pulsar WebSocket Proxys Java Client, Pulsar Proxys Admin Client, dejando las conexiones intra-clúster y las conexiones de geo-replicación vulnerables a ataques de tipo man in the middle, que… | |
| Modificada | Media (5.9) | 0.70% | — | Apache Pulsar | 23/9/2022 | 17/6/2026 | El retraso en la verificación del nombre de host TLS en el cliente Java Pulsar y Pulsar Proxy hace que cada cliente sea vulnerable a un ataque de hombre en el medio. Las conexiones del Cliente Java Pulsar al Broker/Proxy Pulsar y las conexiones del Proxy Pulsar al Broker Pulsar son vulnerables. Los datos de… | |
| Modificada | Media (6.5) | 1.5% | — | Apache Pulsar | 23/9/2022 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en el componente Proxy de Apache Pulsar permite a un atacante realizar intentos de conexión TCP/IP que son originados en la dirección IP del Proxy Pulsar. Cuando es usado el componente Proxy de Apache Pulsar, es posible intentar abrir conexiones TCP/IP a… | |
| Modificada | Crítica (9.8) | 1.6% | — | Apache Pinot | 23/9/2022 | 17/6/2026 | En versión 0.10.0 o en versiones anteriores de Apache Pinot, el punto final de consulta de Pinot y la capa de ingestión en tiempo real presentan una vulnerabilidad en entornos no protegidos debido al soporte de una función groovy. Para evitar esto, hemos deshabilitado el soporte de la función groovy por defecto desde… | |
| Modificada | Alta (7.5) | 7.4% | 💥 PoC | Apache BatikDebian Linux | 22/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Batik de Apache XML Graphics permite a un atacante acceder a archivos usando una url de Jar. Este problema afecta a Batik de Apache XML Graphics versión 1.14 | |
| Modificada | Media (5.3) | 2.4% | — | Apache BatikDebian Linux | 22/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Batik de Apache XML Graphics permite a un atacante conseguir recursos externos. Este problema afecta a Batik de Apache XML Graphics versión 1.14 | |
| Modificada | Media (5.3) | 2.6% | — | Apache BatikDebian Linux | 22/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Batik de Apache XML Graphics permite a un atacante cargar una url mediante el protocolo jar. Este problema afecta a Batik de Apache XML Graphics versión 1.14 | |
| Modificada | Alta (7.5) | 1.9% | — | Apache Soap | 22/9/2022 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ** Una vulnerabilidad de Restricción Inapropiada de Referencia de Entidad Externa XML en RPCRouterServlet de Apache SOAP permite a un atacante leer archivos arbitrarios a través de HTTP. Este problema afecta a versiones 2.2 y posteriores de Apache SOAP. Es desconocido si las versiones… | |
| Modificada | Media (6.1) | 1.8% | — | Apache Airflow | 21/9/2022 | 17/6/2026 | En Apache Airflow versiones 2.3.0 hasta 2.3.4, se presentaba un redireccionamiento abierto en el endpoint "/confirm" del servidor web |