Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.4% | — | Apache Openoffice | 11/10/2021 | 17/6/2026 | Es posible que un atacante manipule documentos y macros firmados para que parezcan proceder de una fuente confiable. Todas las versiones de Apache OpenOffice hasta la 4.1.10 están afectadas. Se recomienda a usuarios que actualicen a la versión 4.1.11. Consulte CVE-2021-25633 para el aviso de LibreOffice | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackOracle JD Edwards Enterpriseone Tools+2 | 7/10/2021 | 17/6/2026 | Se ha detectado que la corrección de CVE-2021-41773 en Apache HTTP Server versión 2.4.50 no era suficiente. Un atacante podía usar un ataque de salto de ruta para asignar URLs a archivos fuera de los directorios configurados por las directivas tipo Alias. Si los archivos fuera de estos directorios no están protegidos… | |
| Modificada | Media (6.5) | 3.9% | — | Apache Openoffice | 7/10/2021 | 17/6/2026 | Apache OpenOffice presenta una dependencia del software expat. Las versiones anteriores a 2.1.0, estaban sujetas a CVE-2013-0340 un ataque de denegación de servicio de expansión de la entidad "Billion Laughs" y su explotación por medio de archivos XML diseñados. Los archivos ODF consisten en un conjunto de archivos… | |
| Modificada | Alta (7.8) | 0.53% | — | Apache Openoffice | 7/10/2021 | 17/6/2026 | Mientras trabajaba en Apache OpenOffice versión 4.1.8, un desarrollador ha detectado que el paquete DEB no se instalaba usando root, sino que usaba un userid y groupid de 500. Ambos causaban problemas con la integración en el escritorio y podía permitir un ataque diseñado en los archivos propiedad de ese usuario o… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackNetapp Cloud Backup | 5/10/2021 | 17/6/2026 | Se ha encontrado un fallo en un cambio realizado en la normalización de rutas en Apache HTTP Server 2.4.49. Un atacante podría utilizar un ataque de recorrido para asignar URLs a archivos fuera de los directorios configurados por las directivas tipo Alias. Si los archivos fuera de estos directorios no están protegidos… | |
| Modificada | Alta (7.5) | 25% | — | Apache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackNetapp Cloud Backup | 5/10/2021 | 17/6/2026 | Mientras se realizaba el fuzzing del httpd versión 2.4.49, se detectó una nueva desreferencia de puntero null durante el procesamiento de peticiones HTTP/2, permitiendo a una fuente externa hacer DoS al servidor. Esto requiere una petición especialmente diseñada. La vulnerabilidad fue introducida recientemente en la… | |
| Modificada | Crítica (9.8) | 3.5% | — | Apache Ddlutils | 30/9/2021 | 17/6/2026 | Apache DB DdlUtils versión 1.0, incluía un BinaryObjectsHelper que estaba pensado para ser usado cuando se migraban datos de bases de datos con un tipo de datos SQL de BINARY, VARBINARY, LONGVARBINARY o BLOB entre bases de datos usando las funciones de ddlutils. La clase BinaryObjectsHelper era no segura y usaba… | |
| Modificada | Media (6.5) | 81% | 💥 Exploit | Apache Druid | 24/9/2021 | 17/6/2026 | En el sistema de ingestión de Druid, el InputSource es usado para leer datos de una determinada fuente de datos. Sin embargo, el HTTP InputSource permite a usuarios autenticados leer datos de otras fuentes distintas a las previstas, como el sistema de archivos local, con los privilegios del proceso del servidor Druid.… | |
| Modificada | Alta (7.8) | 51% | — | Apache Openoffice | 23/9/2021 | 17/6/2026 | Apache OpenOffice abre documentos dBase/DBF y muestra el contenido como hojas de cálculo. Los DBF son archivos de bases de datos con datos organizados en campos. Cuando se leen datos DBF no se comprueba el tamaño de ciertos campos: los datos se copian simplemente en variables locales. Un documento cuidadosamente… | |
| Modificada | Media (5.9) | 6.3% | — | Apache KafkaQuarkusOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Policy+4 | 22/9/2021 | 17/6/2026 | Algunos componentes de Apache Kafka usan "Arrays.equals" para comprender una contraseña o clave, lo cual es vulnerable a ataques de tiempo que hacen que los ataques de fuerza bruta para dichas credenciales tengan más probabilidades de éxito. Los usuarios deben actualizar a la versión 2.8.1 o superior, o a la 3.0.0 o… | |
| Modificada | Alta (7.5) | 7.4% | — | Apache Santuario XML Security FOR JavaApache CXFApache TomeeDebian Linux+14 | 19/9/2021 | 8/10/2026 | Todas las versiones de Apache Santuario - XML Security for Java anteriores a 2.2.3 y 2.1.7 son vulnerables a un problema donde la propiedad "secureValidation" no es pasada correctamente cuando es creado un KeyInfo a partir de un elemento KeyInfoReference. Esto permite a un atacante abusar de una transformación XPath… | |
| Modificada | Crítica (9.8) | 76% | — | Apache ShiroOracle Financial Services Crime AND Compliance Management Studio | 17/9/2021 | 17/6/2026 | Apache Shiro versiones anteriores a 1.8.0, cuando es usado Apache Shiro con Spring Boot, una petición HTTP especialmente diseñada puede causar una omisión de autenticación. Los usuarios deben actualizar a Apache Shiro versión 1.8.0 | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Resf Rocky LinuxRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64+35 | 16/9/2021 | 6/8/2026 | Un uri-path diseñado puede causar que mod_proxy reenvíe la petición a un servidor de origen elegido por el usuario remoto. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Analizada | Crítica (9.8) | 39% | — | Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+7 | 16/9/2021 | 17/6/2026 | la función ap_escape_quotes() puede escribir más allá del final de un buffer cuando se le da una entrada maliciosa. Ningún módulo incluido pasa datos no confiables a estas funciones, pero los módulos externos o de terceros pueden hacerlo. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Modificada | Alta (7.5) | 4.3% | — | Apache Jena | 16/9/2021 | 17/6/2026 | Una vulnerabilidad en el procesamiento de XML en Apache Jena, en versiones hasta la 4.1.0, puede permitir a un atacante ejecutar un ataque de tipo XML External Entities (XXE), incluyendo la exposición del contenido de archivos locales a un servidor remoto | |
| Analizada | Alta (7.5) | 63% | — | Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+9 | 16/9/2021 | 17/6/2026 | Una uri-path de petición cuidadosamente diseñada puede causar que la función mod_proxy_uwsgi lea por encima de la memoria asignada y se bloquee (DoS). Este problema afecta a Apache HTTP Server versiones 2.4.30 a 2.4.48 (incluyéndola) | |
| Modificada | Alta (7.5) | 65% | — | Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+14 | 16/9/2021 | 17/6/2026 | Unas peticiones malformadas pueden causar que el servidor haga desreferencia a un puntero NULL. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Modificada | Alta (7.5) | 7.2% | — | Apache TomcatDebian LinuxManagement Services FOR Element Software AND Netapp HCI | 16/9/2021 | 8/10/2026 | Apache Tomcat versiones 8.5.0 hasta 8.5.63, versiones 9.0.0-M1 hasta 9.0.43 y versiones 10.0.0-M1 hasta 10.0.2, no comprueban apropiadamente los paquetes TLS entrantes. Cuando Tomcat estaba configurado para usar NIO+OpenSSL o NIO2+OpenSSL para TLS, un paquete especialmente diseñado podía usarse para desencadenar un… | |
| Modificada | Crítica (9.8) | 5.7% | — | Apache Any23 | 11/9/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de Ejecución de Código Remota (RCE) en el archivo Any23 YAMLExtractor.java y se sabe que afecta a las de Any23 versiones anteriores a 2.5. Las vulnerabilidades RCE permiten a un actor malicioso ejecutar cualquier código de su elección en una máquina remota a través de LAN, WAN o… | |
| Modificada | Crítica (9.1) | 2.8% | — | Apache Any23 | 11/9/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de inyección de tipo XML external entity (XXE) en el archivo Any23 StreamUtils.java y se sabe que afecta a Any23 versiones anteriores a 2.5. Una inyección de entidad externa XML (también se conoce como XXE) es una vulnerabilidad de seguridad web que permite a un atacante interferir… | |
| Modificada | Crítica (9.8) | 81% | 💥 Exploit | Apache Airflow | 9/9/2021 | 17/6/2026 | El endpoint de importación de variables no estaba protegido por autenticación en Airflow versiones posteriores a 2.0.0 incluyéndola, versiones anteriores a 2.1.3. Esto permitía a usuarios no autenticados acceder a ese endpoint para añadir y modificar las variables de Airflow usadas en los DAG, resultando en una… | |
| Modificada | Crítica (9.8) | 6.6% | — | Apache Dubbo | 9/9/2021 | 17/6/2026 | El Dubbo Provider comprobará que la petición entrante y el tipo de serialización correspondiente de esta petición cumplen con la configuración establecida por el servidor. Pero se presenta una excepción que el atacante puede usar para omitir la comprobación de seguridad (cuando está habilitada) y llegar a una… | |
| Modificada | Crítica (9.8) | 2.5% | — | Apache Dubbo | 9/9/2021 | 17/6/2026 | Algunos componentes en Dubbo intentarán imprimir la cadena formateada de los argumentos de entrada, lo que posiblemente causará RCE para un bean personalizado maliciosamente con el método especial toString. En la última versión, corregimos la llamada a toString en timeout, cache y algunos otros lugares. Corregido en… | |
| Modificada | Crítica (9.8) | 3.3% | — | Apache Dubbo | 7/9/2021 | 17/6/2026 | En Apache Dubbo, unos usuarios pueden elegir usar el protocolo Hessian. El protocolo Hessian es implementado sobre HTTP y pasa el cuerpo de una petición POST directamente a un HessianSkeleton: Los nuevos HessianSkeleton son creados sin ninguna configuración de la fábrica de serialización y, por tanto, sin aplicar las… | |
| Modificada | Alta (8.8) | 2.3% | — | Apache Dubbo | 7/9/2021 | 17/6/2026 | Apache Dubbo es compatible con varias reglas para soportar la anulación de la configuración o el enrutamiento del tráfico (llamado enrutamiento en Dubbo). Estas reglas son cargadas en el centro de configuración (por ejemplo: Zookeeper, Nacos, ...) y son recuperadas por los clientes cuando hacen una petición con el fin… |