Vulnerabilities in Apache Software Foundation

1,894 results
Vexday analysis

O portfólio da Apache Software Foundation acumula 1.872 CVEs catalogadas, das quais 215 são de severidade crítica e 83 contam com prova de conceito pública — fatores que ampliam a superfície de risco operacional para equipes de segurança. A taxa de exploração ativa é especialmente preocupante: 28 vulnerabilidades constam no catálogo KEV da CISA, representando uma proporção 3,3 vezes acima da média geral do catálogo, o que indica atenção consistente de agentes maliciosos ao ecossistema Apache. A falha mais comum é CWE-20 (validação inadequada de entrada), padrão estrutural que tende a se manifestar em múltiplos produtos e versões, exigindo revisão ampla e não pontual. Destaque para CVE-2021-40438, a vulnerabilidade de maior risco ativo no momento, com EPSS máximo de 1,0 — probabilidade de exploração na prática praticamente certa —, o que a torna prioridade imediata de remediação para qualquer organização que opere componentes Apache afetados.

CVE-2023-49299HIGHApache DolphinScheduler: Arbitrary js execute as root for authenticated usersEPSS 1.4%CVE-2022-46337CRITICALApache Derby: LDAP injection vulnerability in authenticatorEPSS 1.4%CVE-2022-25147Apache Portable Runtime Utility (APR-util): out-of-bounds writes in the apr_base64 family of functionsEPSS 1.4%CVE-2023-46288Apache Airflow: Sensitive parameters exposed in API when "non-sensitive-only" configuration is setEPSS 1.4%CVE-2022-40754MEDIUMOpen RedirectEPSS 1.4%CVE-2023-40195HIGHApache Airflow Spark Provider Deserialization Vulnerability RCEEPSS 1.4%CVE-2022-35278HTML Injection in ActiveMQ Artemis Web ConsoleEPSS 1.4%CVE-2023-22832HIGHApache NiFi: Improper Restriction of XML External Entity References in ExtractCCDAAttributesEPSS 1.4%CVE-2022-34662MEDIUMApache DolphinScheduler prior to 3.0.0 allows path traversalEPSS 1.4%CVE-2023-24997CRITICALApache InLong: Jdbc Connection Security BypassEPSS 1.4%CVE-2025-49656HIGHApache Jena: Administrative users can create files outside the server directory space via the admin UIEPSS 1.4%CVE-2021-34538Apache Hive Security vulnerability in Hive with UDFsEPSS 1.4%CVE-2022-40705HIGHApache SOAP: XML External Entity Injection (XXE) allows unauthenticated users to read arbitrary files via HTTPEPSS 1.4%CVE-2023-50783Apache Airflow: Improper access control vulnerability on the "varimport" endpointEPSS 1.4%CVE-2022-45347CRITICALApache ShardingSphere-Proxy: MySQL authentication bypassEPSS 1.4%CVE-2024-23320HIGHApache DolphinScheduler: Arbitrary js execution as root for authenticated usersEPSS 1.4%CVE-2024-31860MEDIUMApache Zeppelin: Path traversal vulnerabilityEPSS 1.4%CVE-2022-43670MEDIUMXSS in Sling CMS Reference App Taxonomy PathEPSS 1.4%CVE-2022-34271HIGHApache Atlas: zip path traversal in import functionalityEPSS 1.4%CVE-2022-40954MEDIUMApache Airflow Spark Provider RCE that bypass restrictions to read arbitrary filesEPSS 1.4%