Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.4% | — | Apachefriends Xampp | 23/5/2022 | 17/6/2026 | Se ha detectado que Xampp para Windows versiones v8.1.4 y anteriores, contiene permisos no seguros para su directorio de instalación, lo que permite a atacantes ejecutar código arbitrario por medio de la escritura excesiva de binarios ubicados en el directorio | |
| Modificada | Crítica (9.8) | 4.4% | — | Apache Maven Shared UtilsDebian Linux | 23/5/2022 | 17/6/2026 | En Apache Maven maven-shared-utils versiones anteriores a 3.3.3, la clase Commandline puede emitir cadenas con comillas dobles sin un escape apropiado, permitiendo ataques de inyección de shell | |
| Modificada | Alta (7.5) | 2.7% | — | Apache Shenyu | 17/5/2022 | 17/6/2026 | En Apache ShenYui, ShenYu-Bootstrap, El archivo RegexPredicateJudge.java usa Pattern.matches(conditionData.getParamValue(), realData) para realizar juicios, donde ambos parámetros son controlables por el usuario. Esto puede causar que un atacante pase expresiones regulares y caracteres maliciosos causando un… | |
| Modificada | Media (5.5) | 2.6% | — | Apache TikaOracle Primavera Unifier | 16/5/2022 | 17/6/2026 | En Apache Tika, una expresión regular en nuestra clase StandardsText, usada por el StandardsExtractingContentHandler podría conllevar a una denegación de servicio causada por el backtracking en un archivo especialmente diseñado. Esto sólo afecta a usuarios que ejecutan StandardsExtractingContentHandler, que es un… | |
| Modificada | Media (5.5) | 2.2% | — | Apache TikaOracle Primavera Unifier | 16/5/2022 | 17/6/2026 | El analizador BPG en Apache Tika versiones anteriores a 1.28.2 y 2.4.0, puede asignar una cantidad de memoria no razonable en archivos cuidadosamente diseñados | |
| Modificada | Alta (8.6) | 8.4% | — | Apache TomcatOracle Agile Product Lifecycle Management | 13/5/2022 | 8/10/2026 | Si una aplicación web envía un mensaje WebSocket simultáneamente con el cierre de la conexión WebSocket cuando es ejecutado en Apache Tomcat versiones 8.5.0 a 8.5.75 o Apache Tomcat versiones 9.0.0.M1 a 9.0.20, es posible que la aplicación siga usando el socket después de que se haya cerrado. El manejo de errores que… | |
| Modificada | Alta (7.5) | 73% | 💥 Exploit | Apache TomcatDebian LinuxOracle Hospitality Cruise Shipboard Property Management System | 12/5/2022 | 8/10/2026 | La documentación de Apache Tomcat versiones 10.1.0-M1 a 10.1.0-M14, 10.0.0-M1 a 10.0.20, 9.0.13 a 9.0.62 y 8.5.38 a 8.5.78, para el EncryptInterceptor indicaba incorrectamente que permitía que el clustering de Tomcat fuera ejecutado sobre una red no confiable. Esto no es correcto. Mientras que el EncryptInterceptor… | |
| Modificada | Alta (7.5) | 1.1% | — | Safedog Apache | 10/5/2022 | 17/6/2026 | En Safedog Apache versión v4.0.30255, los atacantes pueden omitir este producto para una inyección SQL. Los atacantes pueden omitir el acceso a datos confidenciales | |
| Modificada | Crítica (9.8) | 2.7% | — | Apache Jena | 5/5/2022 | 17/6/2026 | Una vulnerabilidad en el analizador RDF/X de Apache Jena permite a un atacante causar la recuperación de un DTD externo. Este problema afecta a Apache Jena versión 4.4.0 y a las versiones anteriores. Apache Jena versiones 4.2.x y 4.3.x no permiten entidades externas | |
| Modificada | Alta (7.5) | 2.6% | — | Apache Nifi | 30/4/2022 | 17/6/2026 | Varios componentes de Apache NiFi versiones 0.0.1 a 1.16.0, no restringen las referencias de tipo XML External Entity en la configuración por defecto. El servicio Standard Content Viewer intenta resolver las referencias a Entidades Externas XML cuando son visualizados archivos XML formateados. Los siguientes… | |
| Modificada | Alta (7.5) | 3.5% | — | Apache Doris | 26/4/2022 | 17/6/2026 | Apache Doris, versiones anteriores a 1.0.0, usaba una clave y un IV embebidos para inicializar el cifrado usado para la contraseña de ldap, lo que podía conllevar a una revelación de información | |
| Analizada | Crítica (9.8) | 93% | ⚠ Explotación activa💥 Exploit | Apache Couchdb | 26/4/2022 | 17/6/2026 | En Apache CouchDB versiones anteriores a 3.2.2, un atacante puede acceder a una instalación por defecto asegurada inapropiadamente sin autenticarse y alcanzar privilegios de administrador. La documentación de CouchDB siempre ha hecho recomendaciones para asegurar apropiadamente una instalación, incluyendo la… | |
| Modificada | Alta (7.5) | 8.1% | — | Apache Apisix | 20/4/2022 | 17/6/2026 | En APache APISIX antes de la versión 3.13.1, el plugin jwt-auth tiene un problema de seguridad que filtra la clave secreta del usuario porque el mensaje de error devuelto por la dependencia lua-resty-jwt contiene información sensible | |
| Modificada | Crítica (9.8) | 2.9% | — | Apache Superset | 13/4/2022 | 17/6/2026 | Apache Superset versiones anteriores a 1.4.2, es vulnerable a una inyección SQL en peticiones de datos de gráficos. Los usuarios deben actualizar a versión 1.4.2, o superior que aborda este problema | |
| Modificada | Alta (7.5) | 9.5% | — | Apache SubversionDebian LinuxFedoraproject FedoraApple Macos | 12/4/2022 | 17/6/2026 | La función mod_dav_svn de Subversion es vulnerable a una corrupción de memoria. Mientras buscan reglas de autorización basadas en rutas, los servidores mod_dav_svn pueden intentar usar memoria que ya ha sido liberada. Afecta a los servidores mod_dav_svn de Subversion 1.10.0 a 1.14.1 (inclusive). Los servidores que no… | |
| Modificada | Media (4.3) | 2.8% | — | Apache SubversionDebian LinuxFedoraproject FedoraApple Macos | 12/4/2022 | 17/6/2026 | Apache Subversion SVN authz protected copyfrom paths regresión Los servidores de Subversion revelan rutas "copyfrom" que deberían estar ocultas de acuerdo con las reglas configuradas de autorización basada en rutas (authz). Cuando un nodo ha sido copiado desde una ubicación protegida, los usuarios con acceso a la… | |
| Modificada | Crítica (9.8) | 85% | 💥 Exploit | Apache Struts | 12/4/2022 | 17/6/2026 | La corrección emitida para CVE-2020-17530 era incompleta. Así, desde Apache Struts versiones 2.0.0 hasta 2.5.29, todavía algunos de los atributos de las etiquetas podían llevar a cabo una doble evaluación si un desarrollador aplicaba la evaluación OGNL forzada usando la sintaxis %{...}. El uso de la evaluación forzada… | |
| Modificada | Crítica (9.8) | 4.2% | — | Apache Hadoop | 7/4/2022 | 17/6/2026 | En Apache Hadoop, la función unTar usa la función unTarUsingJava en Windows y la utilidad tar incorporada en Unix y otros sistemas operativos. Como resultado, una entrada TAR puede crear un enlace simbólico bajo el directorio de extracción esperado que apunta a un directorio externo. Una entrada TAR posterior puede… | |
| Modificada | Media (4.3) | 1.5% | — | Apache Nifi | 6/4/2022 | 17/6/2026 | Cuando son creadas o actualizadas las credenciales para el acceso de un solo usuario, Apache NiFi escribe una copia de la configuración de los proveedores de identidad de inicio de sesión en el directorio temporal del sistema operativo. En la mayoría de las plataformas, el directorio temporal del sistema operativo… | |
| Modificada | Alta (7.5) | 2.1% | — | Apache Pinot | 5/4/2022 | 17/6/2026 | En Apache Pinot versiones 0.9.3 o anteriores, la ruta cargada de segmentos permitía importar directorios de segmentos a las tablas de pinot. En las instalaciones de pinot que permiten el acceso abierto al controlador, una petición especialmente diseñada puede ser potencialmente explotada para causar una interrupción… | |
| Modificada | Alta (7.5) | 2.0% | — | Apache Dolphinscheduler | 30/3/2022 | 17/6/2026 | El registro de usuarios de Apache DolphinScheduler es vulnerable a ataques de Denegación de Servicio de Expresión Regular (ReDoS), los usuarios de Apache DolphinScheduler deben actualizar a versión 2.0.5 o superior | |
| Modificada | Crítica (9.8) | 2.5% | — | Apache Apisix | 28/3/2022 | 17/6/2026 | En Apache APISIX versiones anteriores a 2.13.0, cuando es decodificado JSON con claves duplicadas, lua-cjson elegirá como resultado el último valor ocurrido. Al pasar un JSON con una clave duplicada, el atacante puede omitir la comprobación body_schema en el plugin de comprobación de peticiones. Por ejemplo,… | |
| Modificada | Alta (8.1) | 1.6% | — | Apache Traffic ServerDebian Linux | 23/3/2022 | 17/6/2026 | Una vulnerabilidad de autenticación inapropiada en la comprobación de origen TLS de Apache Traffic Server permite a un atacante crear un ataque de tipo man in the middle. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.1.0 | |
| Modificada | Alta (7.5) | 2.0% | — | Apache Traffic ServerDebian Linux | 23/3/2022 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en el análisis de líneas de petición de Apache Traffic Server permite a un atacante enviar peticiones no válidas. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.1.3 y versiones 9.0.0 a 9.1.1 | |
| Modificada | Alta (7.5) | 2.9% | — | Apache Cloudstack | 15/3/2022 | 17/6/2026 | Apache CloudStack versiones anteriores a 4.16.1.0, usaba una generación no segura de números aleatorios para los tokens de invitación a proyectos. Si se crea una invitación a un proyecto basándose únicamente en una dirección de correo electrónico, es generado un token aleatorio. Un atacante con conocimiento del ID del… |