Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.1) | 7.5% | — | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Oncommand API ServicesNetapp Oncommand Insight+5 | 19/1/2021 | 24/7/2026 | Se encontró un fallo en jackson-databind versiones anteriores a 2.9.10.7. FasterXML maneja inapropiadamente la interacción entre los gadgets de serialización y escritura. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de los datos, así como la disponibilidad del sistema | |
| Modificada | Crítica (9.1) | 6.3% | — | Apache XmlbeansNetapp Oncommand Unified Manager Core PackageNetapp Snap Creator FrameworkNetapp Snapmanager+3 | 14/1/2021 | 17/6/2026 | Los analizadores XML usados por XMLBeans versiones hasta 2.6.0 no establecían las propiedades necesarias para proteger al usuario de entradas XML maliciosas. Unas vulnerabilidades incluyen posibilidades de ataques de Expansión de Entidades XML. Afecta a XMLBeans versiones hasta v2.6.0 incluyéndola | |
| Modificada | Media (5.9) | 23% | — | Apache TomcatDebian LinuxOracle Agile Product Lifecycle Management | 14/1/2021 | 8/10/2026 | Cuando se sirven recursos desde una ubicación de red usando el sistema de archivos NTFS, Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M9, versiones 9.0.0.M1 hasta 9.0.39, versiones 8.5.0 hasta 8.5.59 y versiones 7.0.0 hasta 7.0.106, fueron susceptibles a una divulgación del código fuente JSP en algunas… | |
| Modificada | Alta (7) | 0.41% | — | Apache Html/java API | 11/1/2021 | 17/6/2026 | Se presenta una condición de carrera entre la eliminación del archivo temporal y la creación del directorio temporal en el subproyecto "webkit" de HTML/Java API versión 1.7. Recientemente se ha revelado una vulnerabilidad similar en otros proyectos Java y la solución en HTML/Java API versión 1.7.1 sigue a la de… | |
| Modificada | Alta (7.5) | 1.8% | — | Apache Traffic Server | 11/1/2021 | 17/6/2026 | La opción de caché negativa de Apache Traffic Server es vulnerable a un ataque de envenenamiento de caché afectando a versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.10 y versiones 8.0.0 hasta 8.0.7. Si posee esta opción habilitada, actualice o deshabilite esta función | |
| Modificada | Alta (7.5) | 2.0% | — | Apache Traffic Server | 11/1/2021 | 17/6/2026 | El plugin ESI en Apache Traffic Server versiones 6.0.0 hasta 6.2.3, versiones 7.0.0 hasta 7.1.11 y versiones 8.0.0 hasta 8.1.0, presenta una vulnerabilidad de divulgación de la memoria. Si está ejecutando el plugin, favor actualice a versión 7.1.12 o 8.1.1 o posterior | |
| Modificada | Media (6.5) | 1.8% | — | Apache Dolphinscheduler | 11/1/2021 | 17/6/2026 | Las versiones de Apache DolphinScheduler anteriores a 1.3.2, permitían a un usuario normal bajo cualquier inquilino anular la contraseña de otro usuario por medio de la interfaz de la API | |
| Modificada | Crítica (9.8) | 5.9% | — | Apache Dubbo | 11/1/2021 | 17/6/2026 | Se detectó vulnerabilidad de deserialización en dubbo versiones 2.7.5 y anteriores, que podría conllevar a una ejecución de código malicioso. La mayoría de usuarios de Dubbo usan Hessian2 como el protocolo de serialización y deserialización predeterminado, mientras Hessian2 deserializa el objeto HashMap, algunas… | |
| Analizada | Alta (7.5) | 98% | ⚠ Explotación activa💥 Exploit | Apache Flink | 5/1/2021 | 17/6/2026 | Un cambio introducido en Apache Flink versión 1.11.0 (y lanzado en versiones 1.11.1 y 1.11.2 también) permite a atacantes leer cualquier archivo en el sistema de archivos local de JobManager por medio de la interfaz REST del proceso JobManager. El acceso está restringido a los archivos accesibles por medio del… | |
| Modificada | Alta (7.5) | 51% | 💥 Exploit | Apache Flink | 5/1/2021 | 17/6/2026 | Apache Flink versión 1.5.1, introdujo un controlador de REST que le permite escribir un archivo cargado en una ubicación arbitraria en el sistema de archivos local, por medio de un encabezado HTTP modificado maliciosamente. Los archivos se pueden escribir en cualquier ubicación accesible de Flink versión… | |
| Modificada | Alta (8.1) | 3.7% | 💥 PoC | Apache Accumulo | 29/12/2020 | 17/6/2026 | Apache Accumulo versiones 1.5.0 hasta 1.10.0 y versión 2.0.0, no comprueban apropiadamente el valor de retorno de algunas funciones de aplicación de políticas antes de permitir a un usuario autenticado llevar a cabo determinadas operaciones administrativas. Específicamente, los valores de retorno de las funciones… | |
| Modificada | Alta (7.7) | 23% | 💥 Exploit | Apache Airflow | 21/12/2020 | 17/6/2026 | La Comprobación de Sesión Incorrecta en Apache Airflow Webserver versiones anteriores a 1.10.14, con la configuración predeterminada permite a un usuario de airflow malicioso en el sitio A donde inician sesión normalmente para el acceso no autorizado a Airflow Webserver en el Sitio B mediante la sesión del sitio A.… | |
| Modificada | Media (6.5) | 1.4% | — | Apache Pulsar Manager | 18/12/2020 | 17/6/2026 | En la versión Pulsar Manager versión 0.1.0, los usuarios maliciosos serán capaces de omitir el mecanismo de verificación de permisos del administrador de pulsar-manager mediante la construcción de unas URL especiales, accediendo así a cualquier API HTTP | |
| Modificada | Crítica (9.8) | 8.1% | — | Apache Dolphinscheduler | 18/12/2020 | 17/6/2026 | En DolphinScheduler versiones 1.2.0 y 1.2.1, con mysql connectorj se presenta una vulnerabilidad de ejecución de código remota al elegir mysql como base de datos | |
| Modificada | Alta (8.1) | 7.2% | 💥 PoC | Bouncycastle Bc-javaApache KarafOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process Management+16 | 18/12/2020 | 17/6/2026 | Se detectó un problema en Legion of the Bouncy Castle BC Java versiones 1.65 y 1.66. El método de la utilidad OpenBSDBCrypt.checkPassword comparó datos incorrectos al comprobar la contraseña, permitiendo a unas contraseñas incorrectas indicar que coinciden con otras previamente en hash que eran diferentes | |
| Modificada | Crítica (9.8) | 3.7% | — | Apache Tomee | 18/12/2020 | 17/6/2026 | Si Apache TomEE versiones 8.0.0-M1 - 8.0.3, 7.1.0 - 7.1.3, 7.0.0-M1 - 7.0.8, 1.0.0 - 1.7.5 está configurado para utilizar el broker ActiveMQ insertado y el broker config está configurado inapropiadamente, un puerto JMX es abierto en el puerto TCP 1099, que no incluye autenticación. CVE-2020-11969 abordó… | |
| Analizada | Media (6.8) | 82% | 💥 PoC | Apache StrutsXstreamDebian LinuxFedoraproject Fedora | 16/12/2020 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream versiones anteriores a 1.4.15, es vulnerable a una Eliminación Arbitraria de Archivos en el host local al desagrupar. La vulnerabilidad puede permitir a un atacante remoto eliminar archivos conocidos arbitrarios en el… | |
| Analizada | Alta (7.7) | 82% | 💥 Exploit | Apache StrutsXstreamDebian LinuxFedoraproject Fedora | 16/12/2020 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream versiones anteriores a 1.4.15, puede ser activada una vulnerabilidad de tipo Server-Side Forgery Request al desagrupar. La vulnerabilidad puede permitir a un atacante remoto solicitar datos de recursos internos que no… | |
| Modificada | Media (5.3) | 4.4% | — | Apache Airflow | 14/12/2020 | 17/6/2026 | En Apache Airflow versiones anteriores a 1.10.13, los Gráficos y la Visualización de Consulta de la antigua interfaz del usuario (basada en Flask-admin) eran vulnerables a un ataque de tipo SSRF. | |
| Modificada | Media (6.5) | 2.6% | — | Apache Airflow | 14/12/2020 | 17/6/2026 | En Airflow versiones anteriores a 1.10.13, cuando se crea un usuario usando la CLI de airflow, la contraseña se registra en texto plano en la tabla de Registro en Airflow Metadatase. Lo mismo sucedió cuando se creó una Conexión con un campo de contraseña. | |
| Modificada | Media (6.1) | 16% | — | Apache Airflow | 11/12/2020 | 17/6/2026 | El parámetro "origin" pasado a algunos de los endpoints como "/trigger" era vulnerable a una explotación de XSS. Este problema afecta a Apache Airflow versiones anteriores a 1.10.13. Es lo mismo que CVE-2020-13944, pero la corrección implementada en Airflow versión 1.10.13 no corrigió el problema… | |
| Analizada | Crítica (9.8) | 96% | ⚠ Explotación activa💥 Exploit | Apache StrutsOracle Business IntelligenceOracle Communications Diameter Intelligence HUBOracle Communications Policy Management+4 | 11/12/2020 | 17/6/2026 | Una evaluación OGNL forzada, cuando se evalúa según la entrada del usuario sin procesar en los atributos de la etiqueta, puede conllevar a una ejecución de código remota. Software afectado: Apache Struts versión 2.0.0 - Struts versión 2.5.25 | |
| Modificada | Crítica (9.8) | 2.9% | — | Apache Nuttx | 9/12/2020 | 17/6/2026 | Una vulnerabilidad de escritura fuera de límites en la pila TCP de Apache NuttX (incubating) versiones hasta e incluyendo a 9.1.0 y 10.0.0, permite a un atacante corromper la memoria al suministrar un valor de compensación de fragmentación no válido especificado en el encabezado IP. Esto solo afecta a las… | |
| Modificada | Crítica (9.1) | 3.2% | — | Apache Nuttx | 9/12/2020 | 17/6/2026 | Una vulnerabilidad de escritura fuera de límites en la pila TCP de Apache NuttX (incubating) versiones hasta e incluyendo a 9.1.0 y 10.0.0, permite a un atacante corromper la memoria al suministrar compensaciones arbitrarias de puntero de datos urgentes dentro de los paquetes TCP, inclusive más allá de la longitud del… | |
| Modificada | Crítica (9.8) | 10.0% | 💥 PoC | Apache Tapestry | 8/12/2020 | 17/6/2026 | Se encontró una vulnerabilidad de serialización de Java en Apache Tapestry versión 4. Apache Tapestry versión 4 intentará deserializar el parámetro "sp" inclusive antes de invocar el método de comprobación de la página, lo que conlleva a una deserialización sin autenticación. Apache Tapestry versión 4 llegó al… |