Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3905 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.9%—Apache Linkis26/10/202217/6/2026
En Apache Linkis versiones anteriores a 1.2.0 incluyéndola, cuando es usado con el Conector/J de MySQL, se presenta una vulnerabilidad de deserialización con posible impacto de ejecución de código remota cuando un atacante presenta acceso de escritura a una base de datos y configura un EC JDBC con una fuente de datos…
ModificadaAlta (7.5)2.7%—Apache BatikDebian Linux25/10/202217/6/2026
Una vulnerabilidad en Batik de Apache XML Graphics permite a un atacante ejecutar código Java desde un SVG no confiable por medio de JavaScript. Este problema afecta a Apache XML Graphics versiones anteriores a 1.16. Es recomendado a usuarios actualizar a versión 1.16
ModificadaAlta (7.5)2.5%—Apache BatikDebian Linux25/10/202217/6/2026
Una vulnerabilidad en Batik de Apache XML Graphics permite a un atacante ejecutar código Java no confiable desde un SVG. Este problema afecta a Apache XML Graphics versiones anteriores a 1.16. Es recomendado actualizar a versión 1.16
ModificadaMedia (5.4)1.2%—Apache Geode25/10/202217/6/2026
Apache Geode versiones hasta 1.15.0, son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) por inyección de datos cuando es usada la aplicación web Pulse para ver las entradas de la Región
ModificadaCrítica (9.8)1.6%—Apache Heron24/10/202217/6/2026
Heron versiones anteriores a 0.20.4-incubating incluyéndola, permiten una inyección de registros CRLF debido a una falta de escape en las declaraciones de registro. Por favor, actualice a versión 0.20.5-incubating que aborda este problema
ModificadaMedia (5.3)1.4%—Apache Isis19/10/202217/6/2026
Cuando es ejecutado en modo prototipo, el módulo h2 webconsole (accesible desde el menú Prototipo) es puesto automáticamente a disposición con la capacidad de consultar directamente la base de datos. Ha sido considerado que es más seguro exigir al desarrollador que habilite explícitamente esta capacidad. A partir de…
ModificadaMedia (6.1)1.3%—Apache Isis19/10/202217/6/2026
En versiones anteriores a 2.0.0-M9, era posible que un usuario final estableciera el valor de una propiedad de cadena editable de un objeto de dominio con un valor que no era modificaba cuando era guardado el valor. En particular, el usuario final podía introducir javascript o algo similar y éste era ejecutado. A…
ModificadaCrítica (9.8)2.6%—Apache Dubbo18/10/202217/6/2026
Se presenta una vulnerabilidad de deserialización en Dubbo Hessian-Lite 3.2.12 y sus versiones anteriores, que podría conllevar a una ejecución de código malicioso. Este problema afecta a Apache Dubbo versión 2.7.x versión 2.7.17 y versiones anteriores; Apache Dubbo versión 3.0.x versión 3.0.11 y versiones anteriores;…
ModificadaCrítica (9.8)100%💥 ExploitApache Commons TextNetapp BluexpJuniper Security Threat Response Manager13/10/202217/6/2026
Apache Commons Text lleva a cabo una interpolación de variables, permitiendo que las propiedades sean evaluadas y expandidas dinámicamente. El formato estándar para la interpolación es "${prefix:name}", donde "prefix" es usado para localizar una instancia de org.apache.commons.text.lookup.StringLookup que lleva a cabo…
ModificadaCrítica (9.8)85%—Apache Kylin13/10/202217/6/2026
La función cube designer de Kylin presenta una vulnerabilidad de inyección de comandos cuando son sobrescritos los parámetros del sistema en el menú de sobreescritura de la configuración. Un RCE puede ser implementado cerrando las comillas simples alrededor del valor del parámetro "conf" para inyectar cualquier…
ModificadaCrítica (9.8)3.6%—Apache Shiro12/10/202217/6/2026
Apache Shiro versiones anteriores a 1.10.0, una vulnerabilidad de Omisión de Autenticación en Shiro cuando es reenviado o es incluida por medio de RequestDispatcher
ModificadaAlta (8.1)1.5%—Apache Airflow7/10/202217/6/2026
En Apache Airflow, versiones anteriores a 2.4.1, desactivar un usuario no impedía que un usuario ya autenticado pudiera seguir usando la Interfaz de Usuario o la API
ModificadaMedia (6.5)1.4%—Apache Commons Jxpath6/10/202217/6/2026
Los que usan JXPath para interpretar XPath pueden ser vulnerables a ataques de Denegación de Servicio (DOS). Si el analizador es ejecutado con la entrada suministrada por el usuario, un atacante puede suministrar contenido que cause el bloqueo del analizador por desbordamiento de pila. Este efecto puede soportar un…
ModificadaMedia (6.5)1.4%—Apache Commons Jxpath6/10/202217/6/2026
** EN DISPUTA ** Este registro fue notificado originalmente por el proyecto oss-fuzz, que no tuvo en cuenta el contexto de seguridad en el que se pretende utilizar JXPath y no se puso en contacto con los responsables de JXPath antes de solicitar la asignación del CVE. El CVE fue entonces asignado por Google,…
ModificadaBaja (3.7)2.4%—Apache TomcatDebian Linux28/9/202217/6/2026
Una implementación simplificada de lecturas y escrituras de bloqueo introducida en Tomcat versión 10 y retrocedida a Tomcat versión 9.0.47 en adelante expuso un error de concurrencia de larga data (pero extremadamente difícil de activar) en Apache Tomcat versiones 10.1.0 a 10. 1.0-M12, 10.0.0-M1 a 10.0.18, 9.0.0-M1 a…
ModificadaMedia (5.9)0.68%—Apache Pulsar23/9/202217/6/2026
Apache Pulsar Brokers and Proxies crean un Pulsar Admin Client interno que no verifica los certificados TLS de los compañeros, incluso cuando tlsAllowInsecureConnection está deshabilitado por medio de la configuración. Las conexiones HTTPS intra-clúster y de geo-replicación del Pulsar Admin Client son vulnerables a…
ModificadaMedia (5.9)0.72%—Apache Pulsar23/9/202217/6/2026
Una verificación del nombre de host TLS no puede habilitarse en Pulsar Brokers Java Client, Pulsar Brokers Java Admin Client, Pulsar WebSocket Proxys Java Client, Pulsar Proxys Admin Client, dejando las conexiones intra-clúster y las conexiones de geo-replicación vulnerables a ataques de tipo man in the middle, que…
ModificadaMedia (5.9)0.70%—Apache Pulsar23/9/202217/6/2026
El retraso en la verificación del nombre de host TLS en el cliente Java Pulsar y Pulsar Proxy hace que cada cliente sea vulnerable a un ataque de hombre en el medio. Las conexiones del Cliente Java Pulsar al Broker/Proxy Pulsar y las conexiones del Proxy Pulsar al Broker Pulsar son vulnerables. Los datos de…
ModificadaMedia (6.5)1.5%—Apache Pulsar23/9/202217/6/2026
Una vulnerabilidad de comprobación de entrada inapropiada en el componente Proxy de Apache Pulsar permite a un atacante realizar intentos de conexión TCP/IP que son originados en la dirección IP del Proxy Pulsar. Cuando es usado el componente Proxy de Apache Pulsar, es posible intentar abrir conexiones TCP/IP a…
ModificadaCrítica (9.8)1.6%—Apache Pinot23/9/202217/6/2026
En versión 0.10.0 o en versiones anteriores de Apache Pinot, el punto final de consulta de Pinot y la capa de ingestión en tiempo real presentan una vulnerabilidad en entornos no protegidos debido al soporte de una función groovy. Para evitar esto, hemos deshabilitado el soporte de la función groovy por defecto desde…
ModificadaAlta (7.5)7.4%💥 PoCApache BatikDebian Linux22/9/202217/6/2026
Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Batik de Apache XML Graphics permite a un atacante acceder a archivos usando una url de Jar. Este problema afecta a Batik de Apache XML Graphics versión 1.14
ModificadaMedia (5.3)2.4%—Apache BatikDebian Linux22/9/202217/6/2026
Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Batik de Apache XML Graphics permite a un atacante conseguir recursos externos. Este problema afecta a Batik de Apache XML Graphics versión 1.14
ModificadaMedia (5.3)2.6%—Apache BatikDebian Linux22/9/202217/6/2026
Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Batik de Apache XML Graphics permite a un atacante cargar una url mediante el protocolo jar. Este problema afecta a Batik de Apache XML Graphics versión 1.14
ModificadaAlta (7.5)1.9%—Apache Soap22/9/202217/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ** Una vulnerabilidad de Restricción Inapropiada de Referencia de Entidad Externa XML en RPCRouterServlet de Apache SOAP permite a un atacante leer archivos arbitrarios a través de HTTP. Este problema afecta a versiones 2.2 y posteriores de Apache SOAP. Es desconocido si las versiones…
ModificadaMedia (6.1)1.8%—Apache Airflow21/9/202217/6/2026
En Apache Airflow versiones 2.3.0 hasta 2.3.4, se presentaba un redireccionamiento abierto en el endpoint "/confirm" del servidor web