Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3232▲ 666 respecto a la semana anterior
Críticas / altas1516▲ 123 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3905 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)2.9%—Apache Ambari2/3/202117/6/2026
Se encontró un problema de tipo cross-site scripting en Apache Ambari Views. Esto se solucionó en Apache Ambari versión 2.7.4
ModificadaMedia (5.5)2.0%—Apache Asterixdb1/3/202117/6/2026
Cuando se carga un UDF, un archivo zip especialmente diseñado podría permitir que archivos sean colocados fuera del directorio de implementación del UDF. Este problema afectó a compilaciones inéditas de Apache AsterixDB entre las commits 580b81aa5e8888b8e1b0620521a1c9680e54df73 y…
ModificadaAlta (7)9.5%—Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+81/3/20218/10/2026
La corrección para el CVE-2020-9484 estaba incompleta. Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41, versiones 8.5.0 hasta 8.5.61 o versiones 7.0.0. hasta 7.0.107, con un caso de borde de configuración que era muy poco probable que se usara, la instancia de…
ModificadaAlta (7.5)18%—Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+81/3/20218/10/2026
Cuando se responde a nuevas peticiones de conexión h2c, Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41 y versiones 8.5.0 hasta 8.5.61, podrían duplicar los encabezados de petición y una cantidad limitada del cuerpo de petición de una petición a otra, lo que significa que el usuario A y…
ModificadaMedia (5.3)78%💥 PoCEclipse JettyApache NifiApache SparkNetapp E-series Santricity OS Controller+1226/2/202117/6/2026
En Eclipse Jetty versiones 9.4.6.v20170531 hasta 9.4.36.v20210114 (inclusive), versiones 10.0.0 y 11.0.0, cuando Jetty maneja una petición que contiene múltiples encabezados Accept con una gran cantidad de parámetros “quality” (es decir, q), el servidor puede entrar en un estado de denegación de servicio (DoS) debido…
ModificadaAlta (8.2)6.7%—Apache Xmlgraphics CommonsFedoraproject Fedora24/2/202117/6/2026
Apache XmlGraphics Commons versión 2.4 y anteriores son vulnerables a la falsificación de peticiones del lado del servidor, causada por una validación de entrada inadecuada por parte del XMPParser. Utilizando un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para hacer que el…
ModificadaAlta (8.2)13%—Apache BatikFedoraproject FedoraOracle Agile Engineering Data ManagementOracle Banking Apis+1824/2/20218/10/2026
Apache Batik versión 1.13 es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación de entrada inapropiada por parte de NodePickerPanel. Al usar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente lleve a…
ModificadaMedia (5.4)2.8%—Apache Livy20/2/202117/6/2026
Livy Server versión 0.7.0-incubating (solamente) es vulnerable a un problema de tipo cross site scripting en el nombre de la sesión. Un usuario malicioso podría usar este fallo para acceder a los registros y resultados de las sesiones de otros usuarios y ejecutar trabajos con sus privilegios. Este problema…
ModificadaAlta (7.5)2.9%—Apache MyfacesNetapp Oncommand Insight19/2/202117/6/2026
En la configuración predeterminada, Apache MyFaces Core versiones 2.2.0 hasta 2.2.13, versiones 2.3.0 hasta 2.3.7, versiones 2.3-next-M1 hasta 2.3-next-M4 y 3.0.0-RC1, usan tokens de tipo cross-site request forgery (CSRF) implícitos y explícitos criptográficamente débiles. Debido a esa limitación, es posible…
ModificadaMedia (5.3)4.6%—Apache Airflow17/2/202117/6/2026
El endpoint lineage de la API Experimental obsoleta no estaba protegido por autenticación en Airflow versión 2.0.0. Esto permitió a usuarios no autenticados llegar a ese endpoint. Este es un problema de baja gravedad, ya que el atacante debe estar consciente de determinados parámetros para pasar a ese…
ModificadaMedia (6.5)2.8%—Apache Airflow17/2/202117/6/2026
Un Control de Acceso Inapropiado en el Endpoint Configurations para la API Stable de Apache Airflow permite a usuarios con rol de Visualizadores o Usuario obtener Configuraciones de Airflow, incluyendo información confidencial, incluso cuando "[webserver] expose_config" está configurado como "False" en…
AnalizadaAlta (7.8)91%⚠ Explotación activa💥 ExploitSysteminformationApache Cordova16/2/202117/6/2026
La Biblioteca System Information para Node.JS (paquete npm "systeminformation") es una colección de funciones de código abierto para recuperar información detallada sobre el hardware, el sistema y el SO. En systeminformation versiones anteriores a 5.3.1, se presenta una vulnerabilidad de inyección de comandos. El…
ModificadaAlta (7.5)6.8%—Apache HiveApache ThriftOracle Communications Cloud Native Core Network Slice Selection FunctionOracle Communications Cloud Native Core Policy12/2/202117/6/2026
En Apache Thrift versiones 0.9.3 hasta 0.13.0, los clientes RPC maliciosos podrían enviar mensajes cortos que resultarían en una gran asignación de memoria, conllevando potencialmente a una denegación de servicio
ModificadaMedia (6.1)79%—Apache ActivemqOracle Communications Session Report ManagerOracle Communications Session Route Manager8/2/202117/6/2026
Se identificó una instancia de una vulnerabilidad de tipo cross-site scripting en la consola de administración basada en web en la página message.jsp de Apache ActiveMQ versiones 5.15.12 hasta 5.16.0
ModificadaCrítica (9.8)86%💥 PoCApache Shiro3/2/202117/6/2026
Apache Shiro versiones anteriores a 1.7.1, cuando se usa Apache Shiro con Spring, una petición HTTP especialmente diseñada puede causar una omisión de autenticación
ModificadaAlta (7.5)1.9%—Apache Cassandra3/2/202117/6/2026
Apache Cassandra versiones 2.1.0 hasta 2.1.22, versiones 2.2.0 hasta 2.2.19, versiones 3.0.0 hasta 3.0.23 y versiones 3.11.0 hasta 3.11.9, cuando se usa la configuración internode_encryption de "dc" o "rack", permite ambas conexiones de entre nodo cifradas y no cifradas. Un nodo configurado inapropiadamente o un…
ModificadaAlta (8.8)99%💥 ExploitApache Druid29/1/202117/6/2026
Apache Druid incluye la capacidad de ejecutar código JavaScript proporcionado por el usuario insertado en varios tipos de peticiones. Esta funcionalidad está pensada para su uso en entornos de alta confianza y está deshabilitada por defecto. Sin embargo, en Druid versiones 0.20.0 y anteriores, es posible…
ModificadaAlta (7.5)3.9%—Apache ArtemisNetapp Oncommand Workflow Automation27/1/202117/6/2026
Al investigar ARTEMIS-2964, se detectó que la creación de mensajes de aviso en el encabezado del protocolo OpenWire de Apache ActiveMQ Artemis versión 2.15.0, omitió el control de acceso basado en políticas para toda la sesión. La producción de mensajes de aviso no estuvo sujeta al control de acceso por error
ModificadaAlta (7.5)11%—Apache ActivemqApache ArtemisNetapp Oncommand Workflow AutomationDebian Linux+427/1/202117/6/2026
El módulo de inicio de sesión LDAP de ActiveMQ opcional puede ser configurado para usar el acceso anónimo al servidor LDAP. En este caso, para Apache ActiveMQ Artemis anterior a versión 2.16.0 y Apache ActiveMQ anterior a versiones 5.16.1 y 5.15.14, el contexto anónimo es usado para verificar una contraseña de…
ModificadaAlta (8.8)4.4%—Apache HadoopApache SolrOracle Financial Services Crime AND Compliance Management Studio26/1/202117/6/2026
En Apache Hadoop versiones 3.2.0 hasta 3.2.1, versiones 3.0.0-alpha1 hasta 3.1.3 y versiones 2.0.0-alpha hasta 2.10.0, el cliente WebHDFS puede enviar el encabezado de autorización SPNEGO hacia una URL remota sin la comprobación apropiada
ModificadaAlta (7.5)12%—OpenldapDebian LinuxApple MAC OS XApple Macos+126/1/202117/6/2026
Se detectó un fallo en OpenLDAP versiones anteriores a 2.4.57, conllevando en un fallo de aserción en slapd en el análisis de DN X.509 en ber_next_element del archivo decode.c, resultando en una denegación de servicio
ModificadaMedia (5.8)3.9%—Apache Traffic Control26/1/202117/6/2026
Cuando ORT (ahora mediante atstccfg) genera archivos ip_allow.config en Apache Traffic Control versiones 3.0.0 hasta 3.1.0 y 4.0.0 hasta 4.1.0, esos archivos incluyen permisos que permiten a los actores malos introducir contenido arbitrario y eliminar contenido arbitrario desde servidores de caché CDN. Además,…
ModificadaCrítica (9.1)4.4%—Apache NutchNetapp Snap Creator Framework25/1/202117/6/2026
Se detectó una vulnerabilidad de inyección de XML external entity (XXE) en Nutch DmozParser y se sabe que afecta a Nutch versiones anteriores a 1.18. Una inyección de entidad externa XML (también se conoce como XXE) es una vulnerabilidad de seguridad web que permite a un atacante interferir con el procesamiento de…
ModificadaAlta (8.8)3.2%—Apache Java Chassis25/1/202117/6/2026
Cuando el componente handler-router está habilitado en servicecomb-java-chassis, el usuario autenticado puede inyectar algunos datos y causar una ejecución de código arbitraria. El problema ocurre en versiones entre 2.0.0 ~ 2.1.3 y corregido en Apache ServiceComb-Java-Chassis versión 2.1.5
ModificadaMedia (4.3)1.2%—Apache Guacamole19/1/202117/6/2026
Apache Guacamole versiones 1.2.0 y anteriores, no restringen constantemente el acceso al historial de conexiones según la visibilidad del usuario. Si múltiples usuarios comparten el acceso a la misma conexión, esos usuarios pueden ser capaz de visualizar qué otros usuarios han accedido a esa conexión, así como…