
Vulnerabilidades que he reportado a la Apache Software Foundation: 46 CVE en 15 proyectos
Vulnerabilidades que he reportado a la Apache Software Foundation, divulgadas a través del proceso de seguridad de la ASF. 46 CVE en 15 proyectos, de 2023 a 2026.
Cuando existe un reproductor público, se enlaza. Cada uno es un proyecto mínimo y autocontenido que demuestra el problema e indica la versión que lo corrigió.
A lo largo de 25 CWE distintos, dos clases dominan: deserialización de datos no confiables (7) y server-side request forgery (7).
| CVE | Componente | Clase | Corregido en | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 Discrepancia de temporización observable | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente posterior | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 Exposición de información sensible a un actor no autorizado | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 Creación de archivo temporal con permisos inseguros | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 Discrepancia de temporización observable | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 Asignación incorrecta de permisos para un recurso crítico | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 Neutralización incorrecta de elementos especiales utilizados en un comando | 2.9.0 | reproductor |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 Server-Side Request Forgery | no publicado | - |
| CVE-2026-40005 | IoTDB | CWE-22 Limitación incorrecta de una ruta de acceso a un directorio restringido | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 Uso de entrada controlada externamente para seleccionar clases o código | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 Server-Side Request Forgery | 1.15.0 | reproductor |
| CVE-2026-41041 | Gravitino | CWE-177 Manejo incorrecto de la codificación de URL | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 Neutralización incorrecta de elementos especiales utilizados en una consulta LDAP | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 Consumo de recursos no controlado | no publicado | - |
| CVE-2026-63039 | InLong | CWE-89 Neutralización incorrecta de elementos especiales utilizados en un comando SQL | 2.4.0 | reproductor |
| CVE-2026-64640 | Polaris | CWE-863 Autorización incorrecta | 1.7.0 | reproductor |
Camel es el proyecto que mantengo, por lo que recibe el mayor escrutinio. El patrón dominante es encabezados entrantes sin filtrar que llegan al plano de control de un productor, además de una larga cola de deserialización insegura en rutas de registro y migración.