Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

3905 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.7%—Apache Ozone19/11/202117/6/2026
En Apache Ozone versiones anteriores a 1.2.0, determinados comandos SCM relacionados con el administrador pueden ser ejecutados por cualquier usuario autenticado, no sólo por los administradores
ModificadaCrítica (9.1)2.4%—Apache Ozone19/11/202117/6/2026
En Apache Ozone versiones anteriores a 1.2.0, varios endpoints RPC internos de servidor a servidor están disponibles para las conexiones, lo que hace posible a un atacante descargar datos sin procesar de Datanode y del gestor de Ozone y modificar la configuración de replicación de Ratis
ModificadaCrítica (9.8)2.5%—Apache Ozone19/11/202117/6/2026
En Apache Ozone versiones anteriores a 1.2.0, los tokens de bloque generados inicialmente son persistidos en la base de datos de metadatos y pueden ser recuperados con usuarios autenticados con permiso a la clave. Los usuarios autenticados pueden usarlos incluso después de que es revocado el acceso
ModificadaMedia (6.5)1.8%—Apache Superset17/11/202117/6/2026
Una neutralización inapropiada de la salida de los registros. Un endpoint final HTTP específico de Apache Superset permitía a un usuario autenticado falsificar entradas de registro o inyectar contenido malicioso en los registros
ModificadaCrítica (9.8)42%💥 ExploitApache Shenyu16/11/202117/6/2026
Se ha encontrado un fallo en Apache ShenYu Admin. El uso incorrecto de JWT en ShenyuAdminBootstrap permite a un atacante omitir la autenticación. Este problema afecta a Apache ShenYu versiones 2.3.0 y 2.4.0
ModificadaMedia (6.5)1.5%—Apache Superset12/11/202117/6/2026
Apache Superset versiones hasta 1.3.1 incluyéndola, permitía una filtración de las contraseñas de las conexiones a las bases de datos de los usuarios autenticados. Se podía acceder a esta información de forma no trivial
ModificadaCrítica (9.8)4.8%—Apache Traffic Control11/11/202117/6/2026
Un usuario no autenticado de Apache Traffic Control Traffic Ops puede enviar una petición con un nombre de usuario especialmente diseñado al endpoint POST /login de cualquier versión de la API para inyectar contenido no desinfectado en el filtro LDAP
ModificadaAlta (7.5)2.5%—Apache Shardingsphere-ui11/11/202117/6/2026
Una vulnerabilidad de Deserialización de Datos No Confiables de Apache ShardingSphere-UI permite a un atacante inyectar recursos de enlace externo. Este problema afecta a Apache ShardingSphere-UI versiones 4.1.1 y posteriores; Apache ShardingSphere-UI versiones anteriores a 5.0.0
ModificadaCrítica (9.8)2.4%—Apache Traffic Server3/11/202117/6/2026
Una vulnerabilidad de copia del búfer sin comprobar el tamaño de la entrada ("Desbordamiento de Búfer Clásico") en el plugin stats-over-http de Apache Traffic Server permite a un atacante sobrescribir la memoria. Este problema afecta a Apache Traffic Server versión 9.1.0
ModificadaAlta (7.5)2.5%—Apache Traffic Server3/11/202117/6/2026
Una vulnerabilidad de comprobación de entrada inapropiada en la aceptación de conexiones de socket en Apache Traffic Server permite a un atacante hacer que el servidor deje de aceptar nuevas conexiones. Este problema afecta a Apache Traffic Server versiones 5.0.0 a 9.1.0
ModificadaAlta (8.1)1.9%—Apache Traffic ServerDebian Linux3/11/202117/6/2026
Una vulnerabilidad de Autenticación inapropiada en la verificación de origen TLS de Apache Traffic Server permite realizar ataques de tipo man in the middle. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.0.8
ModificadaAlta (7.5)2.7%—Apache Traffic ServerDebian Linux3/11/202117/6/2026
Una vulnerabilidad de Comprobación de entrada inapropiada en el análisis de encabezados de Apache Traffic Server permite a un atacante colar peticiones. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.1.2 y 9.0.0 a 9.1.0
ModificadaAlta (7.5)2.7%—Apache Traffic ServerDebian Linux3/11/202117/6/2026
Una vulnerabilidad de comprobación de entrada inapropiada en el análisis de encabezados de Apache Traffic Server permite a un atacante contrabandear peticiones. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.1.2 y 9.0.0 a 9.0.1
ModificadaAlta (7.5)2.5%—Apache Traffic ServerDebian Linux3/11/202117/6/2026
Una vulnerabilidad de comprobación de entrada inapropiada en el análisis de encabezados de Apache Traffic Server permite a un atacante contrabandear peticiones. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.1.2 y 9.0.0 a 9.1.0
ModificadaAlta (8.8)1.9%—Apache Dolphinscheduler1/11/202117/6/2026
En Apache DolphinScheduler versiones anteriores a 1.3.6, los usuarios autorizados pueden usar una inyección SQL en el centro de origen de datos. (Sólo aplicable a la fuente de datos MySQL con la contraseña de la cuenta de inicio de sesión interna)
ModificadaMedia (6.5)4.6%—Apache MinaOracle Banking PaymentsOracle Banking Trade Finance Process ManagementOracle Banking Treasury Management+51/11/202117/6/2026
En Apache MINA, una petición HTTP específicamente diseñada y malformada puede causar que el decodificador de encabezados HTTP haga un bucle indefinido. El decodificador asume que el encabezado HTTP comienza al principio del buffer y hace un bucle si presenta más datos de los esperados. Por favor, actualice MINA a…
ModificadaCrítica (9.8)64%💥 PoCApache Storm25/10/202117/6/2026
Se presenta una vulnerabilidad de deserialización no segura en los servicios de trabajadores del servidor supervisor Apache Storm que permite una ejecución de código remota (RCE) antes de la autenticación. Los usuarios de Apache Storm versiones 2.2.x deben actualizar a la versión 2.2.1 o 2.3.0. Los usuarios de Apache…
ModificadaCrítica (9.8)84%💥 ExploitApache Storm25/10/202117/6/2026
Se presenta una vulnerabilidad de inyección de comandos en el servicio getTopologyHistory de Apache Storm versiones 2.x anteriores a 2.2.1 y Apache Storm versiones 1.x anteriores a 1.2.4. Una petición especialmente diseñada al servidor Nimbus permite una ejecución de código remota (RCE) antes de la autenticación
ModificadaAlta (8.8)1.8%—Apache Superset18/10/202117/6/2026
Apache Superset versiones hasta 1.3.0 incluyéndola, cuando era configurado con ENABLE_TEMPLATE_PROCESSING habilitado (deshabilitado por defecto), permitía una inyección SQL cuando un usuario autenticado malicioso enviaba una petición http con una URL personalizada
ModificadaMedia (5.4)1.7%—Apache Superset18/10/202117/6/2026
Apache Superset versiones hasta 1.1 incluyéndola, no sanea apropiadamente los títulos en la página Explore. Esto permite a un atacante con acceso a Explore guardar un gráfico con un título malicioso, inyectando html (incluyendo scripts) en la página
ModificadaAlta (7.5)12%—Apache TomcatNetapp HCINetapp Management Services FOR Element SoftwareDebian Linux+1414/10/202117/6/2026
La corrección del bug 63362 presente en Apache Tomcat versiones 10.1.0-M1 hasta 10.1.0-M5, versiones 10.0.0-M1 hasta 10.0.11, versiones 9.0.40 hasta 9.0.53 y versiones 8.5.60 hasta 8.5.71, introducía una pérdida de memoria. El objeto introducido para recopilar métricas para las conexiones de actualización HTTP no se…
ModificadaAlta (7.3)2.5%💥 PoCApache Couchdb14/10/202117/6/2026
En Apache CouchDB, un usuario malicioso con permiso para crear documentos en una base de datos puede adjuntar un archivo adjunto HTML a un documento. Si un administrador de CouchDB abre ese adjunto en un navegador, por ejemplo, por medio de la interfaz de administración de CouchDB Fauxton, cualquier código JavaScript…
ModificadaMedia (4.3)2.8%—Apache Traffic Control12/10/202117/6/2026
Un usuario autenticado de Apache Traffic Control Traffic Ops con privilegios de nivel de portal puede enviar una petición con un asunto de correo electrónico especialmente diseñado al endpoint /deliveryservices/request Traffic Ops para enviar un correo electrónico, desde el servidor Traffic Ops, con un cuerpo…
ModificadaAlta (7.5)1.3%—Apache Openoffice11/10/202117/6/2026
Es posible que un atacante manipule los documentos para que parezcan estar firmados por una fuente confiable. Todas las versiones de Apache OpenOffice hasta la 4.1.10 están afectadas. Se recomienda a usuarios que actualicen a la versión 4.1.11. Consulte CVE-2021-25635 para el aviso de LibreOffice
ModificadaMedia (5.3)1.5%—Apache Openoffice11/10/202117/6/2026
Es posible que un atacante manipule la marca de tiempo de los documentos firmados. Todas las versiones de Apache OpenOffice hasta la 4.1.10 están afectadas. Se recomienda a usuarios que actualicen a la versión 4.1.11. Consulte CVE-2021-25634 para el aviso de LibreOffice