Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.7% | — | Apache Ozone | 19/11/2021 | 17/6/2026 | En Apache Ozone versiones anteriores a 1.2.0, determinados comandos SCM relacionados con el administrador pueden ser ejecutados por cualquier usuario autenticado, no sólo por los administradores | |
| Modificada | Crítica (9.1) | 2.4% | — | Apache Ozone | 19/11/2021 | 17/6/2026 | En Apache Ozone versiones anteriores a 1.2.0, varios endpoints RPC internos de servidor a servidor están disponibles para las conexiones, lo que hace posible a un atacante descargar datos sin procesar de Datanode y del gestor de Ozone y modificar la configuración de replicación de Ratis | |
| Modificada | Crítica (9.8) | 2.5% | — | Apache Ozone | 19/11/2021 | 17/6/2026 | En Apache Ozone versiones anteriores a 1.2.0, los tokens de bloque generados inicialmente son persistidos en la base de datos de metadatos y pueden ser recuperados con usuarios autenticados con permiso a la clave. Los usuarios autenticados pueden usarlos incluso después de que es revocado el acceso | |
| Modificada | Media (6.5) | 1.8% | — | Apache Superset | 17/11/2021 | 17/6/2026 | Una neutralización inapropiada de la salida de los registros. Un endpoint final HTTP específico de Apache Superset permitía a un usuario autenticado falsificar entradas de registro o inyectar contenido malicioso en los registros | |
| Modificada | Crítica (9.8) | 42% | 💥 Exploit | Apache Shenyu | 16/11/2021 | 17/6/2026 | Se ha encontrado un fallo en Apache ShenYu Admin. El uso incorrecto de JWT en ShenyuAdminBootstrap permite a un atacante omitir la autenticación. Este problema afecta a Apache ShenYu versiones 2.3.0 y 2.4.0 | |
| Modificada | Media (6.5) | 1.5% | — | Apache Superset | 12/11/2021 | 17/6/2026 | Apache Superset versiones hasta 1.3.1 incluyéndola, permitía una filtración de las contraseñas de las conexiones a las bases de datos de los usuarios autenticados. Se podía acceder a esta información de forma no trivial | |
| Modificada | Crítica (9.8) | 4.8% | — | Apache Traffic Control | 11/11/2021 | 17/6/2026 | Un usuario no autenticado de Apache Traffic Control Traffic Ops puede enviar una petición con un nombre de usuario especialmente diseñado al endpoint POST /login de cualquier versión de la API para inyectar contenido no desinfectado en el filtro LDAP | |
| Modificada | Alta (7.5) | 2.5% | — | Apache Shardingsphere-ui | 11/11/2021 | 17/6/2026 | Una vulnerabilidad de Deserialización de Datos No Confiables de Apache ShardingSphere-UI permite a un atacante inyectar recursos de enlace externo. Este problema afecta a Apache ShardingSphere-UI versiones 4.1.1 y posteriores; Apache ShardingSphere-UI versiones anteriores a 5.0.0 | |
| Modificada | Crítica (9.8) | 2.4% | — | Apache Traffic Server | 3/11/2021 | 17/6/2026 | Una vulnerabilidad de copia del búfer sin comprobar el tamaño de la entrada ("Desbordamiento de Búfer Clásico") en el plugin stats-over-http de Apache Traffic Server permite a un atacante sobrescribir la memoria. Este problema afecta a Apache Traffic Server versión 9.1.0 | |
| Modificada | Alta (7.5) | 2.5% | — | Apache Traffic Server | 3/11/2021 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en la aceptación de conexiones de socket en Apache Traffic Server permite a un atacante hacer que el servidor deje de aceptar nuevas conexiones. Este problema afecta a Apache Traffic Server versiones 5.0.0 a 9.1.0 | |
| Modificada | Alta (8.1) | 1.9% | — | Apache Traffic ServerDebian Linux | 3/11/2021 | 17/6/2026 | Una vulnerabilidad de Autenticación inapropiada en la verificación de origen TLS de Apache Traffic Server permite realizar ataques de tipo man in the middle. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.0.8 | |
| Modificada | Alta (7.5) | 2.7% | — | Apache Traffic ServerDebian Linux | 3/11/2021 | 17/6/2026 | Una vulnerabilidad de Comprobación de entrada inapropiada en el análisis de encabezados de Apache Traffic Server permite a un atacante colar peticiones. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.1.2 y 9.0.0 a 9.1.0 | |
| Modificada | Alta (7.5) | 2.7% | — | Apache Traffic ServerDebian Linux | 3/11/2021 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en el análisis de encabezados de Apache Traffic Server permite a un atacante contrabandear peticiones. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.1.2 y 9.0.0 a 9.0.1 | |
| Modificada | Alta (7.5) | 2.5% | — | Apache Traffic ServerDebian Linux | 3/11/2021 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en el análisis de encabezados de Apache Traffic Server permite a un atacante contrabandear peticiones. Este problema afecta a Apache Traffic Server versiones 8.0.0 a 8.1.2 y 9.0.0 a 9.1.0 | |
| Modificada | Alta (8.8) | 1.9% | — | Apache Dolphinscheduler | 1/11/2021 | 17/6/2026 | En Apache DolphinScheduler versiones anteriores a 1.3.6, los usuarios autorizados pueden usar una inyección SQL en el centro de origen de datos. (Sólo aplicable a la fuente de datos MySQL con la contraseña de la cuenta de inicio de sesión interna) | |
| Modificada | Media (6.5) | 4.6% | — | Apache MinaOracle Banking PaymentsOracle Banking Trade Finance Process ManagementOracle Banking Treasury Management+5 | 1/11/2021 | 17/6/2026 | En Apache MINA, una petición HTTP específicamente diseñada y malformada puede causar que el decodificador de encabezados HTTP haga un bucle indefinido. El decodificador asume que el encabezado HTTP comienza al principio del buffer y hace un bucle si presenta más datos de los esperados. Por favor, actualice MINA a… | |
| Modificada | Crítica (9.8) | 64% | 💥 PoC | Apache Storm | 25/10/2021 | 17/6/2026 | Se presenta una vulnerabilidad de deserialización no segura en los servicios de trabajadores del servidor supervisor Apache Storm que permite una ejecución de código remota (RCE) antes de la autenticación. Los usuarios de Apache Storm versiones 2.2.x deben actualizar a la versión 2.2.1 o 2.3.0. Los usuarios de Apache… | |
| Modificada | Crítica (9.8) | 84% | 💥 Exploit | Apache Storm | 25/10/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inyección de comandos en el servicio getTopologyHistory de Apache Storm versiones 2.x anteriores a 2.2.1 y Apache Storm versiones 1.x anteriores a 1.2.4. Una petición especialmente diseñada al servidor Nimbus permite una ejecución de código remota (RCE) antes de la autenticación | |
| Modificada | Alta (8.8) | 1.8% | — | Apache Superset | 18/10/2021 | 17/6/2026 | Apache Superset versiones hasta 1.3.0 incluyéndola, cuando era configurado con ENABLE_TEMPLATE_PROCESSING habilitado (deshabilitado por defecto), permitía una inyección SQL cuando un usuario autenticado malicioso enviaba una petición http con una URL personalizada | |
| Modificada | Media (5.4) | 1.7% | — | Apache Superset | 18/10/2021 | 17/6/2026 | Apache Superset versiones hasta 1.1 incluyéndola, no sanea apropiadamente los títulos en la página Explore. Esto permite a un atacante con acceso a Explore guardar un gráfico con un título malicioso, inyectando html (incluyendo scripts) en la página | |
| Modificada | Alta (7.5) | 12% | — | Apache TomcatNetapp HCINetapp Management Services FOR Element SoftwareDebian Linux+14 | 14/10/2021 | 17/6/2026 | La corrección del bug 63362 presente en Apache Tomcat versiones 10.1.0-M1 hasta 10.1.0-M5, versiones 10.0.0-M1 hasta 10.0.11, versiones 9.0.40 hasta 9.0.53 y versiones 8.5.60 hasta 8.5.71, introducía una pérdida de memoria. El objeto introducido para recopilar métricas para las conexiones de actualización HTTP no se… | |
| Modificada | Alta (7.3) | 2.5% | 💥 PoC | Apache Couchdb | 14/10/2021 | 17/6/2026 | En Apache CouchDB, un usuario malicioso con permiso para crear documentos en una base de datos puede adjuntar un archivo adjunto HTML a un documento. Si un administrador de CouchDB abre ese adjunto en un navegador, por ejemplo, por medio de la interfaz de administración de CouchDB Fauxton, cualquier código JavaScript… | |
| Modificada | Media (4.3) | 2.8% | — | Apache Traffic Control | 12/10/2021 | 17/6/2026 | Un usuario autenticado de Apache Traffic Control Traffic Ops con privilegios de nivel de portal puede enviar una petición con un asunto de correo electrónico especialmente diseñado al endpoint /deliveryservices/request Traffic Ops para enviar un correo electrónico, desde el servidor Traffic Ops, con un cuerpo… | |
| Modificada | Alta (7.5) | 1.3% | — | Apache Openoffice | 11/10/2021 | 17/6/2026 | Es posible que un atacante manipule los documentos para que parezcan estar firmados por una fuente confiable. Todas las versiones de Apache OpenOffice hasta la 4.1.10 están afectadas. Se recomienda a usuarios que actualicen a la versión 4.1.11. Consulte CVE-2021-25635 para el aviso de LibreOffice | |
| Modificada | Media (5.3) | 1.5% | — | Apache Openoffice | 11/10/2021 | 17/6/2026 | Es posible que un atacante manipule la marca de tiempo de los documentos firmados. Todas las versiones de Apache OpenOffice hasta la 4.1.10 están afectadas. Se recomienda a usuarios que actualicen a la versión 4.1.11. Consulte CVE-2021-25634 para el aviso de LibreOffice |