Vulnerabilidades em Apache Software Foundation

2.398 resultados
Análise Vexday

O portfólio da Apache Software Foundation acumula 1.872 CVEs catalogadas, das quais 215 são de severidade crítica e 83 contam com prova de conceito pública — fatores que ampliam a superfície de risco operacional para equipes de segurança. A taxa de exploração ativa é especialmente preocupante: 28 vulnerabilidades constam no catálogo KEV da CISA, representando uma proporção 3,3 vezes acima da média geral do catálogo, o que indica atenção consistente de agentes maliciosos ao ecossistema Apache. A falha mais comum é CWE-20 (validação inadequada de entrada), padrão estrutural que tende a se manifestar em múltiplos produtos e versões, exigindo revisão ampla e não pontual. Destaque para CVE-2021-40438, a vulnerabilidade de maior risco ativo no momento, com EPSS máximo de 1,0 — probabilidade de exploração na prática praticamente certa —, o que a torna prioridade imediata de remediação para qualquer organização que opere componentes Apache afetados.

CVE-2026-86246CRITICALApache Tomcat Native: Insecure OpenSSL options enabledEPSS 0.3%CVE-2026-65583CRITICALApache CXF: Self-issued ID token claims validation skippedEPSS 0.3%CVE-2026-82385MEDIUMApache Roller: Weblog template include escapes the Velocity sandbox and reads classpath filesEPSS 0.3%CVE-2026-82546MEDIUMApache Roller: Stored cross-site scripting through incoming Trackback linksEPSS 0.3%CVE-2026-87802CRITICALApache Syncope: SRA OAuth2 JWT signature verification bypassEPSS 0.3%CVE-2026-82380HIGHApache Roller: CSRF protection bypass via self-generated salt validationEPSS 0.3%CVE-2022-45787MEDIUMApache James MIME4J: Temporary File Information Disclosure in MIME4J TempFileStorageProviderEPSS 0.3%CVE-2026-28813HIGHApache JSPWiki: JSPWiki vulnerable to JSON hijackingEPSS 0.3%CVE-2026-41016MEDIUMApache Airflow Providers SMTP: No certificate validation on SMTP STARTTLS connections in SMTP providerEPSS 0.3%CVE-2026-49267MEDIUMApache Airflow: No certificate validation on SMTP STARTTLS connectionsEPSS 0.3%CVE-2026-90979—Apache Karaf: LDAP filter injection in JAAS LDAP login modulesEPSS 0.3%CVE-2026-82441CRITICALApache Storm Nimbus: Cross-Tenant Blob Deletion and Cluster Denial of Service via Unvalidated Topology Dependency KeysEPSS 0.3%CVE-2026-80180MEDIUMApache Allura: Stored XSS via markdown HTML processingEPSS 0.3%CVE-2026-80190MEDIUMApache Allura: Stored XSS via code repositoriesEPSS 0.3%CVE-2026-78318MEDIUMApache Syncope: Unauthenticated reflected XSS in Console and EnduserEPSS 0.3%CVE-2025-53960MEDIUMApache StreamPark: Uses the user’s password as the secret keyEPSS 0.3%CVE-2024-51775HIGHApache Zeppelin: Command Injection via CSWSHEPSS 0.3%CVE-2026-35563HIGHApache Directory LDAP API: LDAP client implementation does not verify if the server certificate matches the intended LDAP hostnameEPSS 0.3%CVE-2026-78437HIGHApache Tomcat: HTTP/2 DoS via malformed requestEPSS 0.3%CVE-2026-77756LOWApache Tomcat: Transfer-Encoding honored for HTTP/1.0 requestsEPSS 0.3%