Vulnerabilidades em Apache Software Foundation

2.378 resultados
Análise Vexday

O portfólio da Apache Software Foundation acumula 1.872 CVEs catalogadas, das quais 215 são de severidade crítica e 83 contam com prova de conceito pública — fatores que ampliam a superfície de risco operacional para equipes de segurança. A taxa de exploração ativa é especialmente preocupante: 28 vulnerabilidades constam no catálogo KEV da CISA, representando uma proporção 3,3 vezes acima da média geral do catálogo, o que indica atenção consistente de agentes maliciosos ao ecossistema Apache. A falha mais comum é CWE-20 (validação inadequada de entrada), padrão estrutural que tende a se manifestar em múltiplos produtos e versões, exigindo revisão ampla e não pontual. Destaque para CVE-2021-40438, a vulnerabilidade de maior risco ativo no momento, com EPSS máximo de 1,0 — probabilidade de exploração na prática praticamente certa —, o que a torna prioridade imediata de remediação para qualquer organização que opere componentes Apache afetados.

CVE-2023-25197—apache fineract: SQL injection vulnerability in certain procedure calls EPSS 1.1%CVE-2026-35337HIGHApache Storm Client: RCE through Unsafe Deserialization via Kerberos TGT Credential HandlingEPSS 1.1%CVE-2026-23906CRITICALApache Druid: Authentication Bypass via LDAP Anonymous BindEPSS 1.1%CVE-2022-47500MEDIUMApache Helix: Open redirectEPSS 1.1%CVE-2023-49068—Apache DolphinScheduler: Information Leakage VulnerabilityEPSS 1.1%CVE-2023-41313CRITICALApache Doris: Timing Attack weaknessEPSS 1.0%CVE-2022-32531MEDIUMApache BookKeeper: Java Client Uses Connection to Host that Failed Hostname VerificationEPSS 1.0%CVE-2026-30898HIGHApache Airflow: Bad example of BashOperator shell injection via dag_run.confEPSS 1.0%CVE-2023-51747HIGHSMTP smuggling in Apache JamesEPSS 1.0%CVE-2026-73240CRITICALApache Allura: Git command injectionEPSS 1.0%CVE-2026-43951MEDIUMApache HTTP Server: OOB Read in `merge_response_headers` can cause crashEPSS 1.0%CVE-2026-33523MEDIUMApache HTTP Server: multiple modules: HTTP response splitting forwarding malicious status lineEPSS 1.0%CVE-2025-27818HIGHApache Kafka: Possible RCE attack via SASL JAAS LdapLoginModule configurationEPSS 1.0%CVE-2024-48019MEDIUMApache Doris: allows admin users to read arbitrary files through the REST APIEPSS 1.0%CVE-2024-28168HIGHApache XML Graphics FOP: XML External Entity (XXE) ProcessingEPSS 1.0%CVE-2023-32672MEDIUMApache Superset: SQL parser edge case bypasses data access authorizationEPSS 1.0%CVE-2026-55976CRITICALApache Hive: SSRF vulnerability in Hive Avro Serde due to Insufficient input validation on avro.schema.urlEPSS 1.0%CVE-2026-29170MEDIUMApache HTTP Server: mod_proxy_ftp XSSEPSS 1.0%CVE-2023-51656—Apache IoTDB: Unsafe deserialize map in Sync ToolEPSS 1.0%CVE-2023-30429CRITICALApache Pulsar: Incorrect Authorization for Function Worker when using mTLS Authentication through Pulsar ProxyEPSS 1.0%