Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

2655 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.1)0.71%—Apache Airflow17/3/202617/6/2026
Vulnerabilidad por falta de autorización en las versiones de Apache Airflow 3.1.0 a 3.1.7 en los endpoints Human-in-the-Loop (HITL) de la API de Ejecución que permite a cualquier instancia de tarea autenticada leer, aprobar o rechazar flujos de trabajo HITL pertenecientes a cualquier otra instancia de tarea. Se…
AnalizadaAlta (7.5)0.76%—Apache Airflow17/3/202617/6/2026
El token de sesión (_token) en las cookies de las versiones de Apache Airflow 3.1.0 a 3.1.7 se establece en path=/ independientemente de la base_url configurada para [webserver] o [api]. Esto permite a cualquier aplicación co-alojada bajo el mismo dominio capturar tokens de sesión de Airflow válidos de los encabezados…
AnalizadaMedia (4.3)0.67%—Apache Airflow17/3/202617/6/2026
Las versiones de Apache Airflow desde la 3.1.0 hasta la 3.1.7, en el endpoint /ui/dependencies, devuelven el grafo completo de dependencias de DAG sin filtrar por IDs de DAG autorizados. Esto permite a un usuario autenticado con solo permiso de Dependencias de DAG enumerar DAGs que no están autorizados a ver. Se…
ModificadaMedia (6.5)0.62%—Apache Airflow17/3/202617/6/2026
Las versiones 3.0.0 a 3.1.7 de Apache Airflow: la API de listado de DagVersion de FastAPI no aplica el filtrado de autorización por DAG cuando la solicitud se realiza con dag_id establecido en '~' (comodín para todos los DAGs). Como resultado, se devuelven los metadatos de versión de los DAGs a los que el solicitante…
AplazadaAlta (8.8)0.61%💥 PoCUSE IT FlowAI16/3/20265/7/2026
El script `flow/admin/moniteur.php` en el sitio web de administración de Use It Flow anterior a 10.0.0 es vulnerable a ejecución remota de código. Al manejar solicitudes GET, el script toma la entrada proporcionada por el usuario del parámetro URL `action`, realiza una validación insuficiente e incorpora esta entrada…
AplazadaBaja (2.1)0.35%—Flowci Flow-core-xAI16/3/202617/6/2026
Una falla de seguridad ha sido descubierta en FlowCI flow-core-x hasta 1.23.01. El elemento afectado es la función Save del archivo core/src/main/java/com/flowci/core/config/service/ConfigServiceImpl.java del componente SMTP Host Gestor. La manipulación resulta en falsificación de petición del lado del servidor. El…
ModificadaAlta (8.8)1.5%—Lfprojects Mlflow16/3/202615/7/2026
Una vulnerabilidad de inyección de comandos existe en las versiones de mlflow/mlflow anteriores a la v3.7.0, específicamente en el archivo 'mlflow/sagemaker/__init__.py' en las líneas 161-167. La vulnerabilidad surge de la interpolación directa de nombres de imágenes de contenedores proporcionados por el usuario en…
AnalizadaAlta (8.6)0.18%—Progress Flowmon Anomaly Detection System12/3/20263/9/2026
En las versiones de Progress Flowmon ADS anteriores a la 12.5.5 y la 13.0.3, existe una vulnerabilidad por la cual un adversario con acceso a los puertos de monitoreo de Flowmon podría crear datos de red maliciosos que, al ser procesados por Flowmon ADS y visualizados por un usuario autenticado, podrían resultar en…
AnalizadaAlta (8.6)0.16%—Progress Flowmon Anomaly Detection System12/3/20263/9/2026
Una vulnerabilidad existe en las versiones de Progress Flowmon ADS anteriores a la 12.5.5 y la 13.0.3, por la cual un administrador que hace clic en un enlace malicioso proporcionado por un atacante puede desencadenar inadvertidamente acciones no deseadas dentro de su sesión web autenticada.
ModificadaAlta (8.9)0.68%—Argoproj Argo Workflows11/3/202615/7/2026
Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedores para orquestar trabajos paralelos en Kubernetes. Desde la versión 2.9.0 hasta antes de la 4.0.2 y la 3.7.11, un usuario que puede enviar Workflows puede eludir completamente todas las configuraciones de seguridad definidas en un…
ModificadaAlta (7.5)0.81%—Argoproj Argo Workflows11/3/202615/7/2026
Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedor para orquestar trabajos paralelos en Kubernetes. Antes de 4.0.2 y 3.7.11, los endpoints de plantillas de flujo de trabajo permiten a cualquier cliente recuperar WorkflowTemplates (y ClusterWorkflowTemplates). Cualquier solicitud con…
AnalizadaAlta (8.8)0.39%—Flowiseai Flowise10/3/202617/6/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.0.13, Flowise expone un Nodo HTTP en AgentFlow y Chatflow que realiza peticiones HTTP del lado del servidor utilizando URLs controladas por el usuario. Por defecto, no hay…
AnalizadaMedia (5.4)0.53%💥 PoCApache-airflow-providers-amazon9/3/20262/7/2026
En el gestor de AWS Auth, el origen de la autenticación SAML se ha utilizado tal como lo proporcionó el cliente y no se ha verificado contra la URL real de la instancia. Esto permitió obtener acceso a diferentes instancias con controles de acceso potencialmente diferentes al reutilizar la respuesta SAML de otras…
AnalizadaAlta (8.8)0.71%💥 PoCApache Airflow Providers Http9/3/202617/6/2026
Un usuario con acceso a la base de datos podría crear una entrada en la base de datos que resultaría en la ejecución de código en Triggerer, lo que otorga a cualquiera que tenga acceso a la base de datos los mismos permisos que a Dag Author. Dado que el acceso directo a la base de datos no es habitual ni recomendado…
AnalizadaBaja (2.1)0.66%—Opencc Jflow9/3/202617/6/2026
Se identificó una vulnerabilidad en opencc JFlow hasta 5badc00db382d7cb82dad231e6a866b18e0addfe. Afectada por esta vulnerabilidad es la función Calculate del archivo src/main/java/bp/wf/httphandler/WF_CCForm.java. Dicha manipulación conduce a inyección. El ataque puede ser realizado desde remoto. El exploit está…
AnalizadaAlta (7.7)2.6%💥 ExploitFlowiseai Flowise7/3/202617/6/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.0.13, el router NVIDIA NIM (/API/v1/nvidia-nim/*) está en la lista blanca en el middleware de autenticación global, permitiendo acceso no autenticado a la gestión…
AnalizadaAlta (8.8)0.49%—Flowiseai Flowise7/3/202617/6/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.0.13, existe una vulnerabilidad IDOR, que conduce a la toma de control de cuentas y a la elusión de funciones empresariales a través de la configuración de SSO. Este…
AnalizadaAlta (7.7)0.51%—Flowiseai Flowise7/3/202617/6/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.0.13, los usuarios no autenticados pueden inyectar valores arbitrarios en campos internos de la base de datos al crear clientes potenciales. Este problema ha sido parcheado…
AnalizadaAlta (8.2)0.93%—Flowiseai Flowise7/3/202617/6/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.0.13, el endpoint /api/v1/attachments/:chatflowId/:chatId está listado en WHITELIST_URLS, permitiendo acceso no autenticado a la API de carga de archivos. Aunque el…
AnalizadaAlta (8.7)0.65%—Flowiseai Flowise7/3/202617/6/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.0.13, Flowise confía en cualquier cliente HTTP que establezca el encabezado x-request-from: internal, permitiendo que una sesión de inquilino autenticada omita todas las…
AplazadaAlta (8.1)0.58%—Themerex MoneyflowAI5/3/202617/6/2026
Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en ThemeREX MoneyFlow moneyflow permite la inclusión local de ficheros PHP. Este problema afecta a MoneyFlow: desde n/a hasta <= 1.0.
AnalizadaAlta (7.5)0.27%—Xerox Freeflow Core27/2/202617/6/2026
Una vulnerabilidad de Entidad Externa XML (XXE) permite a un usuario malintencionado realizar una falsificación de petición del lado del servidor (SSRF) a través de una entrada XML manipulada que contiene referencias a entidades externas maliciosas. Este problema afecta a las versiones de Xerox FreeFlow Core hasta la…
AnalizadaCrítica (9.8)0.40%—Xerox Freeflow Core27/2/202617/6/2026
La vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido (Salto de ruta) en Xerox FreeFlow Core permite un salto de ruta no autorizado que conduce a RCE. Este problema afecta a las versiones de Xerox FreeFlow Core hasta la 8.0.7 inclusive. Considere actualizar a la versión 8.1.0 de…
AnalizadaCrítica (9.8)2.5%💥 ExploitLangflow26/2/202617/6/2026
Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo impulsados por IA. Antes de la versión 1.8.0, el nodo CSV Agent en Langflow codifica de forma rígida 'allow_dangerous_code=True', lo que expone automáticamente la herramienta Python REPL de LangChain ('python_repl_ast'). Como resultado,…
ModificadaMedia (6.5)0.37%—Apache Airflow24/2/202617/6/2026
Las versiones de Airflow anteriores a la 2.11.1 tienen una vulnerabilidad que permite a los usuarios autenticados con acceso al registro de auditoría ver valores sensibles en los registros de auditoría que no deberían ver. Cuando se configuraron parámetros de conexión sensibles a través de la CLI de Airflow, los…