Vulnerabilidades em Apache Software Foundation

2.345 resultados
Análise Vexday

O portfólio da Apache Software Foundation acumula 1.872 CVEs catalogadas, das quais 215 são de severidade crítica e 83 contam com prova de conceito pública — fatores que ampliam a superfície de risco operacional para equipes de segurança. A taxa de exploração ativa é especialmente preocupante: 28 vulnerabilidades constam no catálogo KEV da CISA, representando uma proporção 3,3 vezes acima da média geral do catálogo, o que indica atenção consistente de agentes maliciosos ao ecossistema Apache. A falha mais comum é CWE-20 (validação inadequada de entrada), padrão estrutural que tende a se manifestar em múltiplos produtos e versões, exigindo revisão ampla e não pontual. Destaque para CVE-2021-40438, a vulnerabilidade de maior risco ativo no momento, com EPSS máximo de 1,0 — probabilidade de exploração na prática praticamente certa —, o que a torna prioridade imediata de remediação para qualquer organização que opere componentes Apache afetados.

CVE-2022-44635HIGHApache Fineract allowed an authenticated user to perform remote code execution due to path traversalEPSS 68.8%CVE-2025-27817HIGHApache Kafka Client: Arbitrary file read and SSRF vulnerabilityEPSS 68.8%CVE-2023-50290MEDIUMApache Solr: Host environment variables are published via the Metrics APIEPSS 68.4%CVE-2020-13942Remote Code Execution in Apache UnomiEPSS 68.4%CVE-2021-26691Apache HTTP Server mod_session response handling heap overflowEPSS 68.3%CVE-2025-30676MEDIUMApache OFBiz: Stored XSS VulnerabilityEPSS 67.6%CVE-2022-25813Server-Side Template Injection affecting the ecommerce plugin of Apache OFBizEPSS 67.3%CVE-2022-23305CRITICALSQL injection in JDBC Appender in Apache Log4j V1EPSS 66.5%CVE-2025-55752HIGHApache Tomcat: Directory traversal via rewrite with possible RCE if PUT is enabledEPSS 66.5%CVE-2018-11770From version 1.3.0 onward, Apache Spark's standalone master exposes a REST API for job submission, in addition to the submission mechanism uEPSS 65.8%CVE-2021-40865Unsafe Pre-Authentication Deserialization In WorkersEPSS 65.6%CVE-2021-26690mod_session NULL pointer dereferenceEPSS 65.3%CVE-2024-54676CRITICALApache OpenMeetings: Deserialisation of untrusted data in cluster modeEPSS 64.9%CVE-2021-34798NULL pointer dereference in httpd coreEPSS 64.5%CVE-2021-28125Apache Superset Open RedirectEPSS 64.0%CVE-2022-23302HIGHDeserialization of untrusted data in JMSSink in Apache Log4j 1.xEPSS 63.6%CVE-2023-50968Apache OFBiz: Arbitrary file properties reading and SSRF attackEPSS 63.4%CVE-2021-36160mod_proxy_uwsgi out of bound readEPSS 62.9%CVE-2023-34468HIGHApache NiFi: Potential Code Injection with Database Services using H2EPSS 61.9%CVE-2022-37436MEDIUMApache HTTP Server: mod_proxy prior to 2.4.55 allows a backend to trigger HTTP response splittingEPSS 61.0%