Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.95% | — | Apache Openoffice | 15/8/2022 | 17/6/2026 | Apache OpenOffice admite el almacenamiento de contraseñas para conexiones web en la base de datos de configuración del usuario. Las contraseñas almacenadas son cifradas con una única clave maestra proporcionada por el usuario. Se presentaba un fallo en OpenOffice en el que el vector de inicialización requerido para el… | |
| Modificada | Alta (7.5) | 2.3% | — | Apache Traffic ServerDebian LinuxFedoraproject Fedora | 10/8/2022 | 17/6/2026 | Una vulnerabilidad de Comprobación de Entrada Inapropiada en el manejo de tramas HTTP/2 de Apache Traffic Server permite a un atacante contrabandear peticiones. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 9.1.2 | |
| Modificada | Alta (7.5) | 2.4% | — | Apache Traffic ServerDebian LinuxFedoraproject Fedora | 10/8/2022 | 17/6/2026 | Una vulnerabilidad de Comprobación de Entrada Inapropiada en el análisis de encabezados de HTTP/2 de Apache Traffic Server permite a un atacante contrabandear peticiones. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 9.1.2 | |
| Modificada | Alta (7.5) | 2.1% | — | Apache Traffic ServerDebian Linux | 10/8/2022 | 17/6/2026 | Una vulnerabilidad de Comprobación de Entrada Inapropiada en el manejo de el encabezado Transfer-Encoding de Apache Traffic Server permite a un atacante envenenar la caché. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 9.0.2 | |
| Modificada | Alta (7.5) | 2.4% | — | Apache Traffic ServerDebian LinuxFedoraproject Fedora | 10/8/2022 | 17/6/2026 | Una vulnerabilidad de Comprobación de Entrada Inapropiada en el análisis del encabezado HTTP/1.1 de Apache Traffic Server permite a un atacante enviar encabezados no válidos. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 9.1.2 | |
| Modificada | Alta (7.5) | 2.0% | — | Apache Traffic ServerDebian LinuxFedoraproject Fedora | 10/8/2022 | 17/6/2026 | Una vulnerabilidad de Comprobación de Entrada Inapropiada en la comprobación de peticiones HTTP/2 de Apache Traffic Server permite a un atacante crear ataques de contrabando o envenenamiento de caché. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 9.1.2 | |
| Modificada | Alta (7.5) | 2.2% | — | Apache Traffic ServerDebian LinuxFedoraproject Fedora | 10/8/2022 | 17/6/2026 | Una vulnerabilidad de Comprobación de Entrada Inapropiada en el análisis de encabezados de Apache Traffic Server permite a un atacante solicitar recursos seguros. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 9.1.2 | |
| Modificada | Alta (7.5) | 1.5% | — | Apache Avro | 9/8/2022 | 17/6/2026 | Es posible bloquear (hacer entrar en pánico) una aplicación proporcionando un dato corrupto para ser leído. Este problema afecta a las aplicaciones Rust usando el SDK de Apache Avro Rust versiones anteriores a 0.14.0 (anteriormente conocida como avro-rs). Los usuarios deben actualizar a versión 0.14.0 de apache-avro… | |
| Modificada | Alta (7.5) | 1.5% | — | Apache Avro | 9/8/2022 | 23/6/2026 | Es posible que un Lector consuma memoria más allá de las restricciones permitidas y, por tanto, conlleve a una falta de memoria en el sistema. Este problema afecta a las aplicaciones Rust usando el SDK de Apache Avro Rust versiones anteriores a 0.14.0 (anteriormente se conoce como avro-rs). Los usuarios deben… | |
| Modificada | Alta (7.5) | 1.8% | — | Apache Avro | 9/8/2022 | 17/6/2026 | Es posible proporcionar datos para ser leídos que conllevan a que el lector haga un bucle en ciclos sin fin, consumiendo CPU. Este problema afecta a las aplicaciones Rust usando el SDK de Apache Avro Rust versiones anteriores a 0.14.0 (anteriormente se conoce como avro-rs). Los usuarios deben actualizar a apache-avro… | |
| Modificada | Crítica (9.8) | 4.5% | — | Apache Hadoop | 4/8/2022 | 17/6/2026 | La API FileUtil.unTar(File, File) de Apache Hadoop no escapa el nombre del archivo de entrada antes de pasarlo al shell. Un atacante puede inyectar comandos arbitrarios. Esto sólo es usado en Hadoop versión 3.3 InMemoryAliasMap.completeBootstrapTransfer, que sólo es ejecutado un usuario local. Se ha usado en Hadoop… | |
| Modificada | Alta (8.8) | 1.2% | — | Apache Jspwiki | 4/8/2022 | 17/6/2026 | Una invocación cuidadosamente diseñada en el plugin Image podría desencadenar una vulnerabilidad de tipo CSRF en Apache JSPWiki versiones anteriores a 2.11.3, que podría permitir una escalada de privilegios de grupo de la cuenta del atacante. Un examen más detallado de este problema determinó que también podía usarse… | |
| Modificada | Media (6.1) | 82% | — | Apache Jspwiki | 4/8/2022 | 17/6/2026 | Una petición cuidadosamente diseñada en WeblogPlugin podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, que podría permitir al atacante ejecutar javascript en el navegador de la víctima y conseguir información confidencial sobre la misma. Los usuarios de Apache JSPWiki deberían actualizar a la… | |
| Modificada | Media (6.5) | 58% | — | Apache Jspwiki | 4/8/2022 | 17/6/2026 | Una petición cuidadosamente diseñada en el archivo UserPreferences.jsp podría desencadenar una vulnerabilidad de tipo CSRF en Apache JSPWiki versiones 2.11.3, que podría permitir al atacante modificar el correo electrónico asociado a la cuenta atacada, y luego una petición de restablecimiento de contraseña desde la… | |
| Modificada | Media (6.1) | 86% | — | Apache Jspwiki | 4/8/2022 | 17/6/2026 | Una petición cuidadosamente diseñada en el archivo AJAXPreview.jsp podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, que podría permitir al atacante ejecutar javascript en el navegador de la víctima y conseguir información confidencial sobre la misma. Esta vulnerabilidad aprovecha la… | |
| Modificada | Media (6.1) | 86% | — | Apache Jspwiki | 4/8/2022 | 17/6/2026 | Una petición cuidadosamente diseñada en el archivo XHRHtml2Markup.jsp podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki versiones hasta 2.11.2 inclusive, lo que podría permitir al atacante ejecutar javascript en el navegador de la víctima y conseguir información confidencial sobre ella | |
| Modificada | Alta (8.8) | 3.2% | — | Apache Calcite Avatica | 28/7/2022 | 17/6/2026 | El driver JDBC de Apache Calcite Avatica crea instancias de clientes HTTP basadas en nombres de clase proporcionados por medio de la propiedad de conexión "httpclient_impl"; sin embargo, el driver no verifica si la clase implementa la interfaz esperada antes de instanciarla, lo que puede conllevar a una ejecución de… | |
| Modificada | Alta (7.5) | 1.9% | — | Apache Mxnet | 24/7/2022 | 17/6/2026 | Una expresión regular usa en Apache MXNet (incubating) es vulnerable a una potencial denegación de servicio por consumo excesivo de recursos. El fallo podría explotarse cuando es cargado un modelo en Apache MXNet que presenta un nombre de operador especialmente diseñado que causaría que la evaluación de la expresión… | |
| Modificada | Alta (7.5) | 82% | 💥 PoC | Apache Xalan-javaDebian LinuxOracle GraalvmOracle JDK+12 | 19/7/2022 | 17/6/2026 | La biblioteca Apache Xalan Java XSLT es vulnerable a un problema de truncamiento de enteros cuando procesa hojas de estilo XSLT maliciosas. Esto puede usarse para corromper los archivos de clase Java generados por el compilador interno XSLTC y ejecutar código de bytes Java arbitrario. El proyecto Apache Xalan Java… | |
| Modificada | Crítica (9.8) | 8.0% | — | Apache Cloudstack | 18/7/2022 | 17/6/2026 | Apache CloudStack versiones 4.5.0 y posteriores, presentan un plugin de proveedor de servicios de autenticación SAML versión 2.0 que es encontrado vulnerable a una inyección de entidad externa XML (XXE). Este plugin no está habilitado por defecto y el atacante necesitaría que este plugin estuviera habilitado para… | |
| Modificada | Alta (7.5) | 1.9% | — | Apache Skywalking Nodejs Agent | 18/7/2022 | 17/6/2026 | Una vulnerabilidad en el agente NodeJS de Apache SkyWalking versiones anteriores a 0.5.1. La vulnerabilidad causará que los servicios de NodeJS que tengan este agente instalado no estén disponibles si el OAP no es saludable y el agente NodeJS no puede establecer la conexión | |
| Analizada | Alta (8.8) | 93% | ⚠ Explotación activa💥 Exploit | Apache Spark | 18/7/2022 | 17/6/2026 | La interfaz de usuario de Apache Spark ofrece la posibilidad de habilitar ACLs por medio de la opción de configuración spark.acls.enable. Con un filtro de autenticación, es comprobado si un usuario presenta permisos de acceso para ver o modificar la aplicación. Si las ACLs están habilitadas, una ruta de código en… | |
| Modificada | Alta (7.5) | 1.9% | — | Apache Hive | 16/7/2022 | 17/6/2026 | Las operaciones de función "CREATE" y "DROP" de Apache Hive versiones anteriores a 3.1.3, no comprueban la autorización necesaria de las entidades implicadas en la consulta. Se ha encontrado que un usuario no autorizado puede manipular una UDF existente sin tener los privilegios para hacerlo. Esto permitía a usuarios… | |
| Modificada | Alta (7.5) | 2.0% | — | Apache Tapestry | 13/7/2022 | 17/6/2026 | Apache Tapestry versiones hasta 5.8.1 es vulnerable a una Denegación de Servicio por Expresión Regular (ReDoS) en la forma en que maneja los Tipos de Contenido. Los Tipos de Contenido especialmente diseñados pueden causar un retroceso catastrófico, tardando un tiempo exponencial en completarse. En concreto, esto es… | |
| Modificada | Media (4.3) | 1.9% | — | Apache Druid | 7/7/2022 | 17/6/2026 | En Apache Druid versiones 0.22.1 y anteriores, el servidor no establecía los encabezados apropiados para evitar el clickjacking. Druid versiones 0.23.0 y posteriores evitan el clickjacking mediante el encabezado Content-Security-Policy |