Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

3905 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)33%—Apache Skywalking5/8/202017/6/2026
** Resuelto** Solo cuando se usa H2/MySQL/TiDB como almacenamiento Apache SkyWalking, existe una vulnerabilidad de inyección SQL en los casos de consulta comodín
ModificadaMedia (6.1)4.3%—Apache Artemis20/7/202017/6/2026
En Apache ActiveMQ Artemis versiones 2.5.0 hasta 2.13.0, un paquete MQTT especialmente diseñado que presenta una carga útil XSS como id del cliente o nombre de tema puede explotar esta vulnerabilidad. La carga útil de XSS está siendo inyectada en el navegador de la consola de administración. La carga útil XSS es…
ModificadaMedia (6.1)2.8%—Apache Airflow17/7/202017/6/2026
Se encontró un problema en Apache Airflow versiones 1.10.10 y posteriores. Se detectó una vulnerabilidad de tipo XSS almacenado en las páginas de Chart de la IU "classic"
ModificadaMedia (5.4)1.8%—Apache Airflow17/7/202017/6/2026
Se encontró un problema en Apache Airflow versiones 1.10.10 y posteriores. Se detectó que muchas de las pantallas de gestión de administración en la UI new/RBAC manejaban el escape incorrectamente, permitiendo a usuarios autenticados con los permisos apropiados crear ataques de tipo XSS almacenado
ModificadaCrítica (9.8)7.2%—Apache Airflow17/7/202017/6/2026
Se encontró un problema en Apache Airflow versiones 1.10.10 y posteriores. Cuando se usa la función CeleryExecutor, si un ataque puede conectarse directamente al broker (Redis, RabbitMQ), era posible insertar una carga maliciosa directamente al agente que podría conllevar a un ataque de deserialización (y, por lo…
ModificadaCrítica (9.8)37%💥 ExploitApache Airflow17/7/202017/6/2026
Se encontró un problema en Apache Airflow versiones 1.10.10 y posteriores. Cuando se usa la función CeleryExecutor, si un atacante puede conectarse directamente al broker (Redis, RabbitMQ), es posible inyectar comandos, resultando que el trabajador de celery ejecuta comandos arbitrarios
AnalizadaAlta (8.8)99%⚠ Explotación activa💥 ExploitApache Airflow17/7/202017/6/2026
Se encontró un problema en Apache Airflow versiones 1.10.10 y posteriores. Se detectó una vulnerabilidad de inyección de código y comando remota en uno de los DAG de ejemplo enviados con Airflow que permitiría a cualquier usuario autenticado ejecutar comandos arbitrarios como el usuario que ejecuta el programador y…
ModificadaMedia (6.1)99%💥 ExploitApache Ofbiz15/7/202017/6/2026
La petición de XML-RPC es vulnerable a problemas de deserialización no segura y Cross-Site Scripting en Apache OFBiz versión 17.12.03
ModificadaMedia (5.3)5.0%—Apache Ofbiz15/7/202017/6/2026
Vulnerabilidad de IDOR en la funcionalidad order processing del componente ecommerce de Apache OFBiz versiones anteriores a 17.12.04
ModificadaCrítica (9.8)16%💥 PoCApache Dubbo14/7/202017/6/2026
Esta vulnerabilidad puede afectar a todos los usuarios de Dubbo que permanecen en las versiones 2.7.6 o por debajo. Un atacante puede enviar peticiones RPC con un nombre de servicio o nombre de método no reconocido junto con algunas cargas útiles de parámetros maliciosos. Cuando el parámetro malicioso es…
ModificadaCrítica (9.8)1.9%—Apache Kylin14/7/202017/6/2026
Kylin concatena y ejecuta un Hive SQL en Hive CLI o en línea recta cuando se construye un nuevo segmento; alguna parte de la HQL proviene de las configuraciones del sistema, mientras que la configuración puede ser sobrescrita con determinada API rest, lo que hace posible el ataque de inyección SQL. Los usuarios de…
ModificadaCrítica (9.8)20%💥 PoCApache Kylin14/7/202017/6/2026
Al igual que CVE-2020-1956, Kylin presenta mas de una API restful que concatena las entradas de la API en los comandos del Sistema Operativo y luego las ejecuta en el servidor; mientras la API reportada pierde la comprobación de entrada necesaria, lo que causa que los hackers tengan la posibilidad de ejecutar el…
ModificadaAlta (7.5)87%💥 PoCApache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+1414/7/20208/10/2026
La longitud de la carga útil en una trama de WebSocket no fue comprobada correctamente en Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M1 hasta 9.0.36, versiones 8.5.0 hasta 8.5.56 y versiones 7.0.27 hasta 7.0. 104. Las longitudes de carga útil no válidas podrían desencadenar un bucle infinito.…
ModificadaAlta (7.5)64%—Apache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+1014/7/20208/10/2026
Una conexión directa h2c a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M5 hasta 9.0.36 y versiones 8.5.1 hasta 8.5.56, no publicó el procesador HTTP/1.1 después de la actualización a HTTP/2. Si un número suficiente de tales peticiones fueron hechas, podría ocurrir una OutOfMemoryException…
ModificadaAlta (7.5)4.5%—Apache CamelOracle Communications Diameter Signaling RouterOracle Enterprise Manager Base PlatformOracle Enterprise Repository8/7/202017/6/2026
Una Inyección de Plantilla del Lado de Servidor y divulgación de archivos arbitrarios en componentes de plantillas Camel
ModificadaMedia (6.7)0.74%—Apache GuacamoleFedoraproject FedoraDebian Linux2/7/202017/6/2026
Apache Guacamole versiones 1.1.0 y anteriores, pueden manejar inapropiadamente los punteros involucrados en el procesamiento de datos recibidos por medio de canales virtuales estáticos RDP. Si un usuario se conecta a un servidor RDP malicioso o comprometido, una serie de PDU especialmente diseñadas podrían resultar en…
ModificadaMedia (4.4)0.79%—Apache GuacamoleFedoraproject FedoraDebian Linux2/7/202017/6/2026
Apache Guacamole versiones 1.1.0 y anteriores, no comprueban apropiadamente los datos recibidos desde servidores RDP por medio de canales virtuales estáticos. Si un usuario se conecta a un servidor RDP malicioso o comprometido, las PDU especialmente diseñadas podrían resultar en divulgación de información dentro de la…
ModificadaAlta (7.5)35%💥 ExploitApache Skywalking30/6/202017/6/2026
**Resuelto** Cuando usa H2/MySQL/TiDB como almacenamiento de Apache SkyWalking, la consulta de metadatos por medio del protocolo GraphQL, presenta una vulnerabilidad de inyección SQL, que permite acceder a datos no extraídos. Las implementaciones de almacenamiento H2/MySQL/TiDB de Apache SkyWalking versiones 6.0.0…
ModificadaAlta (7.8)0.86%—Apache TomcatOpensuse Leap29/6/20208/10/2026
Una vulnerabilidad de Permisos Predeterminados Incorrectos en el paquete tomcat en SUSE Enterprise Storage 5, SUSE Linux Enterprise Server 12-SP2-BCL, SUSE Linux Enterprise Server 12-SP2-LTSS, SUSE Linux Enterprise Server 12-SP3-BCL, SUSE Linux Enterprise Server 12-SP3-LTSS, SUSE Linux Enterprise Server 12-SP4, SUSE…
ModificadaMedia (5.5)0.70%—Apache ArtemisNetapp Oncommand Workflow Automation26/6/202017/6/2026
Se encontró un fallo en la API de administración de ActiveMQ Artemis desde versiones 2.7.0 hasta 2.12.0, donde un usuario almacena inadvertidamente contraseñas en texto plano en el archivo shadow de Artemis (etc/artemis-users.properties) al ejecutar la operación "resetUsers". Un atacante local puede usar este fallo…
ModificadaAlta (7.5)27%💥 PoCApache TomcatCanonical Ubuntu LinuxOracle Mysql Enterprise MonitorOracle Siebel UI Framework+426/6/20208/10/2026
Una secuencia especialmente diseñada de peticiones HTTP/2 enviadas a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M5, versiones 9.0.0.M1 hasta 9.0.35 y versiones 8.5.0 hasta 8.5.55, podría desencadenar un uso elevado de la CPU por varios segundos. Si se hacen una cantidad suficiente de tales peticiones en conexiones…
ModificadaAlta (7.5)3.6%—Apache Traffic ServerDebian Linux24/6/202017/6/2026
Apache Traffic Server versiones 6.0.0 hasta 6.2.3, 7.0.0 hasta 7.1.10 y 8.0.0 hasta 8.0.7, es vulnerable a determinados tipos de tramas HTTP/2 HEADERS que pueden causar que el servidor asigne una gran cantidad de memoria y girar el subproceso o hilo
ModificadaCrítica (9.8)29%💥 ExploitApache SparkOracle Business Intelligence23/6/202017/6/2026
En Apache Spark versión 2.4.5 y versiones anteriores, el maestro de un administrador de recursos independiente puede ser configurado para requerir autenticación (spark.authenticate) por medio de un secreto compartido. Sin embargo, cuando está habilitado, una RPC especialmente diseñado para el maestro puede tener éxito…
ModificadaCrítica (9.8)24%💥 PoCApache Shiro22/6/202017/6/2026
Apache Shiro versiones anteriores a 1.5.3, cuando se usa Apache Shiro con controladores dinámicos Spring, una petición especialmente diseñada puede causar una omisión de autenticación
ModificadaMedia (5.3)8.0%💥 PoCApache Archiva19/6/202017/6/2026
El servicio de inicio de sesión de Apache Archiva versiones anteriores a 2.2.5, es vulnerable a una inyección de LDAP. Un atacante es capaz de recuperar datos de atributos de usuario desde el servidor LDAP conectado al proporcionar valores especiales al formulario de inicio de sesión. Con determinados caracteres es…