Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.1% | — | Apache Airflow | 21/9/2022 | 17/6/2026 | En Apache Airflow versiones 2.3.0 hasta 2.3.4, parte de una url tenía un formato no necesario que permitía una posible extracción de información | |
| Modificada | Alta (8.8) | 2.7% | — | Apache Inlong | 20/9/2022 | 17/6/2026 | En las versiones de Apache InLong anteriores a 1.3.0, un atacante privilegiado suficientes para especificar los parámetros de la URL de conexión JDBC de MySQL y escribir datos arbitrarios en la base de datos de MySQL, podría causar que estos datos fueran deserializados por Apache InLong, conllevando potencialmente a… | |
| Modificada | Alta (7.5) | 1.5% | — | Apache Kafka | 20/9/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad de seguridad en Apache Kafka. Afecta a todas las versiones desde la 2.8.0. La vulnerabilidad permite a clientes maliciosos no autenticados asignar grandes cantidades de memoria en los brokers. Esto puede conllevar a que los brokers sufran una OutOfMemoryException y causar una… | |
| Modificada | Crítica (9.8) | 2.2% | — | Apache Calcite | 11/9/2022 | 17/6/2026 | En Apache Calcite versiones anteriores a 1.32.0, los operadores SQL EXISTS_NODE, EXTRACT_XML, XML_TRANSFORM y EXTRACT_VALUE no restringen las referencias de tipo XML External Entity en su configuración, lo que los hace vulnerables a un potencial ataque de tipo External Entity (XXE). Por lo tanto, cualquier cliente que… | |
| Modificada | Alta (7.5) | 2.0% | — | Apache James | 8/9/2022 | 17/6/2026 | Apache James versiones anteriores a 3.6.3 y 3.7.1, es vulnerable a un ataque de almacenamiento en búfer que depende del uso del comando STARTTLS. La corrección de CVE-2021-38542, que resolvió un problema similar de Apache James versión 3.6.1, está sujeta a un diferencial de analizador y no toma en cuenta las… | |
| Modificada | Alta (7.5) | 1.3% | — | Apache Iotdb | 5/9/2022 | 17/6/2026 | Apache IoTDB grafana-connector versión 0.13.0, contiene una interfaz sin autorización, que puede exponer la estructura interna de la base de datos. Los usuarios deben actualizar a versión 0.13.1, que aborda este problema | |
| Modificada | Alta (8.8) | 1.3% | — | Apache Iotdb | 5/9/2022 | 17/6/2026 | Apache IoTDB versión 0.13.0, es vulnerable a un ataque de identificación de sesión. Los usuarios deben actualizar a versión 0.13.1 que aborda este problema | |
| Modificada | Media (4.7) | 0.62% | — | Apache Airflow | 2/9/2022 | 17/6/2026 | En Apache Airflow versiones anteriores a 2.3.4, era configurado una máscara de usuario no segura para numerosos componentes de Airflow cuando es ejecutado con el flag "--daemon", lo que podía resultar en una condición de carrera que daba lugar a archivos de escritura mundial en el directorio principal de Airflow y… | |
| Modificada | Crítica (9.8) | 2.1% | — | Apache Airflow | 2/9/2022 | 17/6/2026 | En Apache Airflow versiones 2.2.4 hasta 2.3.3, el backend de sesión del servidor web "database" era susceptible a una fijación de sesión | |
| Modificada | Alta (7.5) | 2.0% | — | Apache Ofbiz | 2/9/2022 | 17/6/2026 | Apache OFBiz versiones hasta 18.12.05, es vulnerable a la Denegación de Servicio por Expresión Regular (ReDoS) en la forma en que maneja las URLs proporcionadas por usuarios externos no autenticados. Actualice a versión 18.12.06 o aplique los parches en https://issues.apache.org/jira/browse/OFBIZ-12599 | |
| Modificada | Crítica (9.8) | 4.8% | 💥 PoC | Apache Ofbiz | 2/9/2022 | 17/6/2026 | El plugin Solr de Apache OFBiz está configurado por defecto para realizar automáticamente una petición RMI en localhost, puerto 1099. En versiones 18.12.05 y anteriores, al alojar un servidor RMI malicioso en localhost, un atacante puede explotar este comportamiento, al iniciar el servidor o al reiniciarlo, para… | |
| Modificada | Alta (7.5) | 67% | 💥 PoC | Apache Ofbiz | 2/9/2022 | 17/6/2026 | En Apache OFBiz, versiones 18.12.05 y anteriores, un atacante que actúe como usuario anónimo del plugin de comercio electrónico, puede insertar un contenido malicioso en el campo "Subject" de un mensaje de la página "Contact us". A continuación, un administrador de la fiesta necesita listar las comunicaciones en el… | |
| Modificada | Crítica (9.8) | 5.1% | — | Apache Ofbiz | 2/9/2022 | 17/6/2026 | Apache OFBiz usa el plugin del proyecto Birt (https://eclipse.github.io/birt-website/) para crear visualizaciones de datos e informes. Aprovechando un bug en Birt (https://bugs.eclipse.org/bugs/show_bug.cgi?id=538142) es posible llevar a cabo un ataque de ejecución de código remota (RCE) en Apache OFBiz, versiones… | |
| Modificada | Media (5.4) | 2.6% | — | Apache Ofbiz | 2/9/2022 | 17/6/2026 | Apache OFBiz usa el plugin Birt (https://eclipse.github.io/birt-website/) para crear visualizaciones de datos e informes. En Apache OFBiz, versión 18.12.05 y anteriores, aprovechando una vulnerabilidad en Birt (https://bugs.eclipse.org/bugs/show_bug.cgi?id=538142), un usuario malicioso no autenticado podría llevar a… | |
| Modificada | Alta (8.8) | 1.3% | — | Apache Shenyu | 1/9/2022 | 17/6/2026 | Apache ShenYu Admin presenta permisos no seguros, lo que puede permitir a administradores poco privilegiados modificar las contraseñas de los administradores muy privilegiados. Este problema afecta a Apache ShenYu versiones 2.4.2 y 2.4.3 | |
| Modificada | Media (6.5) | 1.7% | — | Apache Geode | 31/8/2022 | 17/6/2026 | Apache Geode versiones anteriores a 1.15.0, son vulnerables a un fallo de deserialización de datos no confiables cuando es usada la API REST en Java versión 8 o Java versión 11. Cualquier usuario que desee protegerse contra los ataques de deserialización que implican las APIs REST debe actualizar a Apache Geode… | |
| Modificada | Alta (8.8) | 1.5% | — | Apache Geode | 31/8/2022 | 17/6/2026 | Apache Geode versiones hasta 1.12.2 y 1.13.2, son vulnerables a un fallo de deserialización de datos no confiables cuando es usado JMX sobre RMI en Java versión 11. Cualquier usuario que desee protegerse contra los ataques de deserialización que implican JMX o RMI debe actualizar a Apache Geode versión 1.15. El uso de… | |
| Modificada | Crítica (9.8) | 2.6% | — | Apache Geode | 31/8/2022 | 17/6/2026 | Apache Geode versiones hasta 1.12.5, 1.13.4 y 1.14.0, son vulnerables a un fallo de deserialización de datos no confiables cuando es usado JMX sobre RMI en Java 8. Cualquier usuario que todavía esté en Java 8 y desee protegerse contra los ataques de deserialización que involucran a JMX o RMI debe actualizar a Apache… | |
| Modificada | Alta (7.5) | 5.8% | — | Apache Libapreq2Fedoraproject FedoraDebian Linux | 25/8/2022 | 17/6/2026 | Un fallo en Apache libapreq2 versiones 2.16 y anteriores, podría causar un desbordamiento de búfer mientras son procesadas cargas de formularios multiparte. Un atacante remoto podría enviar una solicitud que causara un bloqueo del proceso, lo que podría conllevar a un ataque de denegación de servicio. | |
| Modificada | Alta (8.8) | 2.3% | 💥 PoC | Apache Hadoop | 25/8/2022 | 17/6/2026 | ZKConfigurationStore que es usado opcionalmente por CapacityScheduler de Apache Hadoop YARN de serializa los datos obtenidos de ZooKeeper sin comprobación. Un atacante que tenga acceso a ZooKeeper puede ejecutar comandos arbitrarios como usuario de YARN al aprovechar esto. Los usuarios deben actualizar a Apache Hadoop… | |
| Modificada | Media (5.3) | 3.1% | — | Redhat AMQ BrokerApache Artemis | 24/8/2022 | 17/6/2026 | Se ha encontrado un fallo en AMQ Broker. Este problema puede causar una interrupción parcial de la disponibilidad de AMQ Broker por medio de una condición de Out of memory (OOM). Este fallo permite a un atacante interrumpir parcialmente la disponibilidad del broker mediante un ataque sostenido de mensajes… | |
| Modificada | Media (6.1) | 1.7% | — | Apache ArtemisNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation | 23/8/2022 | 17/6/2026 | En Apache ActiveMQ Artemis versiones anteriores a 2.24.0, un atacante podía mostrar contenido malicioso y/o redirigir a usuarios a una URL maliciosa en la consola web usando HTML en el nombre de una dirección o cola. | |
| Modificada | Crítica (9.8) | 2.9% | — | Apache Flume | 21/8/2022 | 17/6/2026 | Apache Flume versiones 1.4.0 hasta 1.10.0, son vulnerables a un ataque de ejecución de código remota (RCE) cuando una configuración usa una fuente JMS con un URI de fuente de datos JNDI LDAP cuando un atacante presenta control del servidor LDAP de destino. Este problema es corregido al limitar JNDI para permitir sólo… | |
| Modificada | Alta (8.8) | 1.9% | — | Apache-airflow-providers-docker | 16/8/2022 | 17/6/2026 | El Proveedor de Apache Airflow Docker versiones anteriores a 3.0.0, incluía un ejemplo de DAG que era vulnerable a una explotación remota (autenticada) de código en el host del trabajador de Airflow. | |
| Modificada | Alta (8.8) | 1.9% | — | Apache Openoffice | 15/8/2022 | 17/6/2026 | Apache OpenOffice admite el almacenamiento de contraseñas para conexiones web en la base de datos de configuración del usuario. Las contraseñas almacenadas son cifradas con una única clave maestra proporcionada por el usuario. Se presentaba un fallo en OpenOffice en el que la clave maestra estaba codificada… |