Vulnerabilidades em Apache Software Foundation

2.398 resultados
Análise Vexday

O portfólio da Apache Software Foundation acumula 1.872 CVEs catalogadas, das quais 215 são de severidade crítica e 83 contam com prova de conceito pública — fatores que ampliam a superfície de risco operacional para equipes de segurança. A taxa de exploração ativa é especialmente preocupante: 28 vulnerabilidades constam no catálogo KEV da CISA, representando uma proporção 3,3 vezes acima da média geral do catálogo, o que indica atenção consistente de agentes maliciosos ao ecossistema Apache. A falha mais comum é CWE-20 (validação inadequada de entrada), padrão estrutural que tende a se manifestar em múltiplos produtos e versões, exigindo revisão ampla e não pontual. Destaque para CVE-2021-40438, a vulnerabilidade de maior risco ativo no momento, com EPSS máximo de 1,0 — probabilidade de exploração na prática praticamente certa —, o que a torna prioridade imediata de remediação para qualquer organização que opere componentes Apache afetados.

CVE-2026-55955MEDIUMApache Tomcat: EncryptInterceptor not protected against replay attacksEPSS 0.4%CVE-2026-73180MEDIUMApache Tomcat: Authenticated WebSocket session survives end of HTTP sessionEPSS 0.4%CVE-2026-84179MEDIUMApache Storm Nimbus, Apache Storm UI: Disclosure of Unredacted Merged Daemon Configuration via the Topology PageEPSS 0.4%CVE-2026-40452HIGHApache IoTDB: Authorization bypass in /rest/v2/fastLastQuery exposes last-value data to unauthorized authenticated usersEPSS 0.4%CVE-2020-35451—Oozie local privilege escalationEPSS 0.4%CVE-2025-69233MEDIUMApache CloudStack: Domain/account resources limits not honoredEPSS 0.4%CVE-2026-78336HIGHApache Syncope: OIDCC4UI provider list discloses client secrets to any authenticated userEPSS 0.4%CVE-2026-87779HIGHApache Syncope: AES Secret Key disclosure via log outputEPSS 0.4%CVE-2026-73178HIGHApache Syncope: JWT Access Token takeoverEPSS 0.4%CVE-2026-81270HIGHApache Allura: Information exposure via searchEPSS 0.4%CVE-2023-43666—Apache InLong: General user Unauthorized access User ManagementEPSS 0.4%CVE-2026-32794MEDIUMApache Airflow Provider for Databricks: TLS Certificate Verification Disabled in Databricks Provider K8s Token ExchangeEPSS 0.4%CVE-2023-34442—Apache Camel JIRA: Temporary file information disclosure in Camel-JiraEPSS 0.4%CVE-2025-58130CRITICALApache Fineract: Server Key not maskedEPSS 0.4%CVE-2025-65114HIGHApache Traffic Server: Malformed chunked message body allows request smugglingEPSS 0.4%CVE-2025-27391MEDIUMApache ActiveMQ Artemis: Passwords leaking from broker properties in the debug logEPSS 0.4%CVE-2026-82331CRITICALApache BuildStream: tar source extraction escapeEPSS 0.4%CVE-2026-82426MEDIUMApache Storm Nimbus: Arbitrary File Read on Nimbus via Unvalidated Uploaded Jar LocationEPSS 0.4%CVE-2026-87022HIGHApache Tomcat: WebSocket message smuggling with per-message-deflateEPSS 0.4%CVE-2026-48145HIGHApache Thrift: C++ TSSLSocket matchName() RFC 6125 Wildcard BypassEPSS 0.4%