Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3905 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.1)7.5%—Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Oncommand API ServicesNetapp Oncommand Insight+519/1/202124/7/2026
Se encontró un fallo en jackson-databind versiones anteriores a 2.9.10.7. FasterXML maneja inapropiadamente la interacción entre los gadgets de serialización y escritura. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de los datos, así como la disponibilidad del sistema
ModificadaCrítica (9.1)6.3%—Apache XmlbeansNetapp Oncommand Unified Manager Core PackageNetapp Snap Creator FrameworkNetapp Snapmanager+314/1/202117/6/2026
Los analizadores XML usados por XMLBeans versiones hasta 2.6.0 no establecían las propiedades necesarias para proteger al usuario de entradas XML maliciosas. Unas vulnerabilidades incluyen posibilidades de ataques de Expansión de Entidades XML. Afecta a XMLBeans versiones hasta v2.6.0 incluyéndola
ModificadaMedia (5.9)23%—Apache TomcatDebian LinuxOracle Agile Product Lifecycle Management14/1/20218/10/2026
Cuando se sirven recursos desde una ubicación de red usando el sistema de archivos NTFS, Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M9, versiones 9.0.0.M1 hasta 9.0.39, versiones 8.5.0 hasta 8.5.59 y versiones 7.0.0 hasta 7.0.106, fueron susceptibles a una divulgación del código fuente JSP en algunas…
ModificadaAlta (7)0.41%—Apache Html/java API11/1/202117/6/2026
Se presenta una condición de carrera entre la eliminación del archivo temporal y la creación del directorio temporal en el subproyecto "webkit" de HTML/Java API versión 1.7. Recientemente se ha revelado una vulnerabilidad similar en otros proyectos Java y la solución en HTML/Java API versión 1.7.1 sigue a la de…
ModificadaAlta (7.5)1.8%—Apache Traffic Server11/1/202117/6/2026
La opción de caché negativa de Apache Traffic Server es vulnerable a un ataque de envenenamiento de caché afectando a versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.10 y versiones 8.0.0 hasta 8.0.7. Si posee esta opción habilitada, actualice o deshabilite esta función
ModificadaAlta (7.5)2.0%—Apache Traffic Server11/1/202117/6/2026
El plugin ESI en Apache Traffic Server versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.11 y versiones 8.0.0 hasta 8.1.0, presenta una vulnerabilidad de divulgación de la memoria. Si está ejecutando el plugin, favor actualice a versión 7.1.12 o 8.1.1 o posterior
ModificadaMedia (6.5)1.8%—Apache Dolphinscheduler11/1/202117/6/2026
Las versiones de Apache DolphinScheduler anteriores a 1.3.2, permitían a un usuario normal bajo cualquier inquilino anular la contraseña de otro usuario por medio de la interfaz de la API
ModificadaCrítica (9.8)5.9%—Apache Dubbo11/1/202117/6/2026
Se detectó vulnerabilidad de deserialización en dubbo versiones 2.7.5 y anteriores, que podría conllevar a una ejecución de código malicioso. La mayoría de usuarios de Dubbo usan Hessian2 como el protocolo de serialización y deserialización predeterminado, mientras Hessian2 deserializa el objeto HashMap, algunas…
AnalizadaAlta (7.5)98%⚠ Explotación activa💥 ExploitApache Flink5/1/202117/6/2026
Un cambio introducido en Apache Flink versión 1.11.0 (y lanzado en versiones 1.11.1 y 1.11.2 también) permite a atacantes leer cualquier archivo en el sistema de archivos local de JobManager por medio de la interfaz REST del proceso JobManager. El acceso está restringido a los archivos accesibles por medio del…
ModificadaAlta (7.5)51%💥 ExploitApache Flink5/1/202117/6/2026
Apache Flink versión 1.5.1, introdujo un controlador de REST que le permite escribir un archivo cargado en una ubicación arbitraria en el sistema de archivos local, por medio de un encabezado HTTP modificado maliciosamente. Los archivos se pueden escribir en cualquier ubicación accesible de Flink versión…
ModificadaAlta (8.1)3.7%💥 PoCApache Accumulo29/12/202017/6/2026
Apache Accumulo versiones 1.5.0 hasta 1.10.0 y versión 2.0.0, no comprueban apropiadamente el valor de retorno de algunas funciones de aplicación de políticas antes de permitir a un usuario autenticado llevar a cabo determinadas operaciones administrativas. Específicamente, los valores de retorno de las funciones…
ModificadaAlta (7.7)23%💥 ExploitApache Airflow21/12/202017/6/2026
La Comprobación de Sesión Incorrecta en Apache Airflow Webserver versiones anteriores a 1.10.14, con la configuración predeterminada permite a un usuario de airflow malicioso en el sitio A donde inician sesión normalmente para el acceso no autorizado a Airflow Webserver en el Sitio B mediante la sesión del sitio A.…
ModificadaMedia (6.5)1.4%—Apache Pulsar Manager18/12/202017/6/2026
En la versión Pulsar Manager versión 0.1.0, los usuarios maliciosos serán capaces de omitir el mecanismo de verificación de permisos del administrador de pulsar-manager mediante la construcción de unas URL especiales, accediendo así a cualquier API HTTP
ModificadaCrítica (9.8)8.1%—Apache Dolphinscheduler18/12/202017/6/2026
En DolphinScheduler versiones 1.2.0 y 1.2.1, con mysql connectorj se presenta una vulnerabilidad de ejecución de código remota al elegir mysql como base de datos
ModificadaAlta (8.1)7.2%💥 PoCBouncycastle Bc-javaApache KarafOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process Management+1618/12/202017/6/2026
Se detectó un problema en Legion of the Bouncy Castle BC Java versiones 1.65 y 1.66. El método de la utilidad OpenBSDBCrypt.checkPassword comparó datos incorrectos al comprobar la contraseña, permitiendo a unas contraseñas incorrectas indicar que coinciden con otras previamente en hash que eran diferentes
ModificadaCrítica (9.8)3.7%—Apache Tomee18/12/202017/6/2026
Si Apache TomEE versiones 8.0.0-M1 - 8.0.3, 7.1.0 - 7.1.3, 7.0.0-M1 - 7.0.8, 1.0.0 - 1.7.5 está configurado para utilizar el broker ActiveMQ insertado y el broker config está configurado inapropiadamente, un puerto JMX es abierto en el puerto TCP 1099, que no incluye autenticación. CVE-2020-11969 abordó…
AnalizadaMedia (6.8)82%💥 PoCApache StrutsXstreamDebian LinuxFedoraproject Fedora16/12/20207/10/2026
XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream versiones anteriores a 1.4.15, es vulnerable a una Eliminación Arbitraria de Archivos en el host local al desagrupar. La vulnerabilidad puede permitir a un atacante remoto eliminar archivos conocidos arbitrarios en el…
AnalizadaAlta (7.7)82%💥 ExploitApache StrutsXstreamDebian LinuxFedoraproject Fedora16/12/20207/10/2026
XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream versiones anteriores a 1.4.15, puede ser activada una vulnerabilidad de tipo Server-Side Forgery Request al desagrupar. La vulnerabilidad puede permitir a un atacante remoto solicitar datos de recursos internos que no…
ModificadaMedia (5.3)4.4%—Apache Airflow14/12/202017/6/2026
En Apache Airflow versiones anteriores a 1.10.13, los Gráficos y la Visualización de Consulta de la antigua interfaz del usuario (basada en Flask-admin) eran vulnerables a un ataque de tipo SSRF.
ModificadaMedia (6.5)2.6%—Apache Airflow14/12/202017/6/2026
En Airflow versiones anteriores a 1.10.13, cuando se crea un usuario usando la CLI de airflow, la contraseña se registra en texto plano en la tabla de Registro en Airflow Metadatase. Lo mismo sucedió cuando se creó una Conexión con un campo de contraseña.
ModificadaMedia (6.1)16%—Apache Airflow11/12/202017/6/2026
El parámetro "origin" pasado a algunos de los endpoints como "/trigger" era vulnerable a una explotación de XSS. Este problema afecta a Apache Airflow versiones anteriores a 1.10.13. Es lo mismo que CVE-2020-13944, pero la corrección implementada en Airflow versión 1.10.13 no corrigió el problema…
AnalizadaCrítica (9.8)96%⚠ Explotación activa💥 ExploitApache StrutsOracle Business IntelligenceOracle Communications Diameter Intelligence HUBOracle Communications Policy Management+411/12/202017/6/2026
Una evaluación OGNL forzada, cuando se evalúa según la entrada del usuario sin procesar en los atributos de la etiqueta, puede conllevar a una ejecución de código remota. Software afectado: Apache Struts versión 2.0.0 - Struts versión 2.5.25
ModificadaCrítica (9.8)2.9%—Apache Nuttx9/12/202017/6/2026
Una vulnerabilidad de escritura fuera de límites en la pila TCP de Apache NuttX (incubating) versiones hasta e incluyendo a 9.1.0 y 10.0.0, permite a un atacante corromper la memoria al suministrar un valor de compensación de fragmentación no válido especificado en el encabezado IP. Esto solo afecta a las…
ModificadaCrítica (9.1)3.2%—Apache Nuttx9/12/202017/6/2026
Una vulnerabilidad de escritura fuera de límites en la pila TCP de Apache NuttX (incubating) versiones hasta e incluyendo a 9.1.0 y 10.0.0, permite a un atacante corromper la memoria al suministrar compensaciones arbitrarias de puntero de datos urgentes dentro de los paquetes TCP, inclusive más allá de la longitud del…
ModificadaCrítica (9.8)10.0%💥 PoCApache Tapestry8/12/202017/6/2026
Se encontró una vulnerabilidad de serialización de Java en Apache Tapestry versión 4. Apache Tapestry versión 4 intentará deserializar el parámetro "sp" inclusive antes de invocar el método de comprobación de la página, lo que conlleva a una deserialización sin autenticación. Apache Tapestry versión 4 llegó al…