Vulnerabilidades em Apache Software Foundation

2.398 resultados
Análise Vexday

O portfólio da Apache Software Foundation acumula 1.872 CVEs catalogadas, das quais 215 são de severidade crítica e 83 contam com prova de conceito pública — fatores que ampliam a superfície de risco operacional para equipes de segurança. A taxa de exploração ativa é especialmente preocupante: 28 vulnerabilidades constam no catálogo KEV da CISA, representando uma proporção 3,3 vezes acima da média geral do catálogo, o que indica atenção consistente de agentes maliciosos ao ecossistema Apache. A falha mais comum é CWE-20 (validação inadequada de entrada), padrão estrutural que tende a se manifestar em múltiplos produtos e versões, exigindo revisão ampla e não pontual. Destaque para CVE-2021-40438, a vulnerabilidade de maior risco ativo no momento, com EPSS máximo de 1,0 — probabilidade de exploração na prática praticamente certa —, o que a torna prioridade imediata de remediação para qualquer organização que opere componentes Apache afetados.

CVE-2026-47321HIGHApache MINA: Unbounded Decompression Amplification DoS in Zlib.inflateEPSS 0.5%CVE-2026-68536CRITICALApache MyFaces: Server-Side Request Forgery / Local File Inclusion VulnerabilityEPSS 0.5%CVE-2025-62402MEDIUMApache Airflow: Airflow 3 API: /api/v2/dagReports executes DAG Python in APIEPSS 0.5%CVE-2025-66170MEDIUMApache CloudStack: Any user can list backups that they should not have access toEPSS 0.5%CVE-2026-64640MEDIUMApache Polaris: register endpoint reads attacker-controlled storage location before allowed-locations validationEPSS 0.5%CVE-2026-58157MEDIUMApache Traffic Server: Improper server-session reuse can expose data across client connectionsEPSS 0.5%CVE-2026-45811HIGHApache NimBLE: Buffer overflow in socket HCI transportEPSS 0.5%CVE-2021-28656MEDIUMApache Zeppelin: CSRF vulnerability in the Credentials pageEPSS 0.5%CVE-2024-35164MEDIUMApache Guacamole: Improper input validation of console codesEPSS 0.5%CVE-2026-46752CRITICALApache Kvrocks: Stack buffer overflow in Lua bit.tohex()EPSS 0.5%CVE-2025-66388MEDIUMApache Airflow: Secrets in rendered templates not redacted properly and exposed in the UIEPSS 0.5%CVE-2025-54947MEDIUMApache StreamPark: Use hard-coded key vulnerabilityEPSS 0.5%CVE-2026-82561MEDIUMApache NiFi: Missing Authorization for Components Referenced in Flow Update MethodsEPSS 0.5%CVE-2026-23794MEDIUMApache Syncope: Reflected XSS on Enduser LoginEPSS 0.5%CVE-2026-68980LOWApache NiFi: Authorization Bypass for Parameter Context Asset DeletionEPSS 0.5%CVE-2026-66721LOWApache CloudStack: Authorization issue with listHostTags for domain adminsEPSS 0.5%CVE-2026-44046LOWApache APISIX: wolf-rbac plugin Identity SpoofingEPSS 0.5%CVE-2026-47339MEDIUMApache APISIX: authz-casdoor incorrect session sharingEPSS 0.5%CVE-2026-62418HIGHApache Syncope: Low-privileged authenticated SSRF in Connectors and Resources checkEPSS 0.5%CVE-2026-57818HIGHApache CXF: OAuth2 Authorization Code Replay via TOCTOU in JCacheCodeDataProviderEPSS 0.5%