Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
2655 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.4) | 1.1% | — | Apache Airflow | 24/2/2026 | 17/6/2026 | El Autor de DAG (quien ya tiene bastantes permisos) podría manipular la base de datos de Airflow 2 de manera que pueda ejecutar código arbitrario en el contexto del servidor web, lo cual normalmente no deberían poder hacer, lo que lleva a una potencial ejecución remota de código en el contexto del servidor web (lado… | |
| Analizada | Media (6.5) | 0.81% | — | Apache Airflow | 21/2/2026 | 17/6/2026 | Cuando un DAG fallaba durante el análisis, la notificación de errores de Airflow en la interfaz de usuario podía incluir los kwargs completos pasados a los operadores. Si esos kwargs contenían valores sensibles (como secretos), podrían quedar expuestos en los rastreos de la interfaz de usuario a usuarios autenticados… | |
| Aplazada | Alta (7.3) | 1.2% | — | Lfprojects MlflowAI | 20/2/2026 | 15/7/2026 | Vulnerabilidad de Omisión de Autenticación por Uso de Contraseña Predeterminada en MLflow. Esta vulnerabilidad permite a atacantes remotos omitir la autenticación en instalaciones afectadas de MLflow. No es necesario autenticase para explotar esta vulnerabilidad. La falla específica existe en el archivo… | |
| Aplazada | Alta (7.8) | 0.26% | — | Google TensorflowAIHdfgroup Hdf5AI | 20/2/2026 | 15/7/2026 | Vulnerabilidad de escalada de privilegios local por elemento de ruta de búsqueda no controlada en la biblioteca HDF5 de TensorFlow. Esta vulnerabilidad permite a atacantes locales escalar privilegios en instalaciones afectadas de TensorFlow. Un atacante debe primero obtener la capacidad de ejecutar código con pocos… | |
| Aplazada | Alta (7.3) | 1.7% | — | Lfprojects MlflowAI | 20/2/2026 | 15/7/2026 | Vulnerabilidad de ejecución remota de código por salto de directorio en el gestor de artefactos de MLflow Tracking Server. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de MLflow Tracking Server. No es necesaria la autenticación para explotar esta vulnerabilidad.… | |
| Aplazada | Alta (7.2) | 0.39% | — | Brainstormforce CartflowsAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Brainstorm Force CartFlows cartflows permite la inyección de objetos. Este problema afecta a CartFlows: desde n/a hasta <= 2.1.19. | |
| Aplazada | Media (6.7) | 0.20% | — | FileflowsAI | 19/2/2026 | 17/6/2026 | Las versiones de Fileflows anteriores a la 25.05.2 están afectadas por una vulnerabilidad de inyección SQL autenticada en la función de búsqueda de archivos de la biblioteca. La explotación exitosa requiere que el sistema utilice MySQL como base de datos subyacente y podría resultar en escalada de privilegios o… | |
| Aplazada | Baja (2.1) | 0.31% | — | Opencc JflowAI | 16/2/2026 | 17/6/2026 | Se determinó una vulnerabilidad en opencc JFlow hasta 20260129. Esto afecta a la función Imp_Done del archivo src/main/java/bp/wf/httphandler/WF_Admin_AttrFlow.java del componente Workflow Engine. Esta manipulación del argumento File causa una referencia a entidad externa XML. El ataque puede iniciarse de forma… | |
| Analizada | Media (5.1) | 0.20% | — | Flowring Agentflow | 10/2/2026 | 17/6/2026 | AgentFlow desarrollado por Flowring tiene una vulnerabilidad de cross-site scripting almacenado, que permite a atacantes remotos autenticados inyectar códigos JavaScript persistentes que se ejecutan en los navegadores de los usuarios al cargar la página. | |
| Analizada | Media (5.1) | 0.24% | — | Flowring Agentflow | 10/2/2026 | 17/6/2026 | AgentFlow desarrollado por Flowring tiene una vulnerabilidad de cross-site scripting reflejado, permitiendo a atacantes remotos no autenticados ejecutar códigos JavaScript arbitrarios en el navegador del usuario a través de ataques de phishing. | |
| Analizada | Alta (8.7) | 0.51% | — | Flowring Agentflow | 10/2/2026 | 17/6/2026 | Agentflow desarrollado por Flowring tiene una vulnerabilidad de carga de archivos arbitrarios, permitiendo a atacantes remotos autenticados cargar y ejecutar puertas traseras web shell, lo que habilita la ejecución de código arbitrario en el servidor. | |
| Analizada | Crítica (9.3) | 0.60% | — | Flowring Agentflow | 10/2/2026 | 17/6/2026 | Agentflow desarrollado por Flowring tiene una vulnerabilidad de autenticación faltante, permitiendo a atacantes remotos no autenticados leer, modificar y eliminar contenidos de la base de datos mediante el uso de una funcionalidad específica. | |
| Analizada | Crítica (9.3) | 0.59% | — | Flowring Agentflow | 10/2/2026 | 17/6/2026 | Agentflow desarrollado por Flowring tiene una vulnerabilidad de omisión de autenticación, permitiendo a atacantes remotos no autenticados explotar una funcionalidad específica para obtener un token de autenticación de usuario arbitrario e iniciar sesión en el sistema como cualquier usuario. | |
| Aplazada | Alta (8.7) | 0.37% | — | Flowring DocpediaAI | 10/2/2026 | 17/6/2026 | Docpedia desarrollado por Flowring tiene una vulnerabilidad de inyección SQL, permitiendo a atacantes remotos autenticados inyectar comandos SQL arbitrarios para leer, modificar y eliminar contenidos de la base de datos. | |
| Aplazada | Alta (8.7) | 0.52% | — | Flowring DocpediaAI | 10/2/2026 | 17/6/2026 | Docpedia desarrollado por Flowring tiene una vulnerabilidad de inyección SQL, permitiendo a atacantes remotos no autenticados inyectar comandos SQL arbitrarios para leer el contenido de la base de datos. | |
| Analizada | Media (6.5) | 0.83% | — | Apache Airflow | 9/2/2026 | 17/6/2026 | Apache Airflow versiones anteriores a la 3.1.7, tiene una vulnerabilidad que permite a los usuarios autenticados de la interfaz de usuario (UI) con permiso para uno o más DAGs específicos ver errores de importación generados por otros DAGs a los que no tenían acceso. Se aconseja a los usuarios actualizar a la versión… | |
| Analizada | Media (6.5) | 0.44% | — | Apache Airflow | 9/2/2026 | 17/6/2026 | Las versiones 3.1.0 a 3.1.6 de Apache Airflow contienen una falla de autorización que puede permitir a un usuario autenticado con permisos personalizados limitados al acceso a tareas ver los registros de tareas sin tener acceso a los registros de tareas. Se recomienda a los usuarios actualizar a Apache Airflow 3.1.7 o… | |
| Aplazada | Crítica (9.9) | 0.58% | — | Gitlab AI GatewayAIGitlab DUO Workflow ServiceAI | 9/2/2026 | 17/6/2026 | GitLab ha remediado una vulnerabilidad en el componente Duo Workflow Service de GitLab AI Gateway que afecta a todas las versiones de AI Gateway desde la 18.1.6, 18.2.6, 18.3.1 hasta la 18.6.1, 18.7.0 y 18.8.0, en las que AI Gateway era vulnerable a la expansión insegura de plantillas de datos proporcionados por el… | |
| Analizada | Crítica (10) | 1.4% | 💥 PoC | Waterfutures Epyt-flow | 6/2/2026 | 17/6/2026 | EPyT-Flow es un paquete de Python diseñado para la fácil generación de datos de escenarios hidráulicos y de calidad del agua de redes de distribución de agua. Antes de la versión 0.16.1, la API REST de EPyT-Flow analiza cuerpos de solicitud JSON controlados por el atacante utilizando un deserializador personalizado… | |
| Aplazada | Alta (7.5) | 0.45% | — | Lupsonline SEO FlowAI | 4/2/2026 | 17/6/2026 | El plugin SEO Flow de LupsOnline para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en las funciones checkBlogAuthentication() y checkCategoryAuthentication() en todas las versiones hasta la 2.2.1, inclusive. Estas funciones de autorización solo… | |
| Analizada | Alta (7.1) | 0.52% | — | IBM Business Automation Workflow | 2/2/2026 | 17/6/2026 | Los contenedores de IBM Business Automation Workflow V25.0.0 hasta V25.0.0-IF007, V24.0.1 - V24.0.1-IF007, V24.0.0 - V24.0.0-IF007 y IBM Business Automation Workflow tradicional V25.0.0, V24.0.1, V24.0.0 es vulnerable a un ataque de inyección de entidad externa XML (XXE) al procesar datos XML. Un atacante remoto… | |
| Analizada | Alta (7) | 0.24% | — | Lfprojects Mlflow | 2/2/2026 | 17/6/2026 | En mlflow versión 2.20.3, el directorio temporal utilizado para crear entornos virtuales de Python tiene asignados permisos inseguros de escritura global (0o777). Esta vulnerabilidad permite a un atacante con acceso de escritura al directorio `/tmp` explotar una condición de carrera y sobrescribir archivos `.py` en el… | |
| Aplazada | Media (4.6) | 0.48% | — | Zohocorp Manageengine OpmanagerAIZohocorp Manageengine Netflow AnalyzerAIZohocorp Manageengine OputilsAI | 30/1/2026 | 17/6/2026 | Las versiones de Zohocorp ManageEngine OpManager, NetFlow Analyzer y OpUtils anteriores a la 128582 están afectadas por una vulnerabilidad de cross-site scripting almacenado en los Detalles de Subred. | |
| Analizada | Media (5.5) | 0.58% | — | Digitalcorpora TcpflowDebian Linux | 29/1/2026 | 17/6/2026 | tcpflow es un demultiplexador de paquetes TCP/IP. En versiones hasta la 1.61 inclusive, wifipcap analiza los elementos de tramas de gestión 802.11 y realiza una comprobación de longitud en el campo incorrecto al manejar el elemento TIM. Una trama manipulada con una longitud TIM grande puede causar una escritura fuera… | |
| Analizada | Media (6.2) | 0.17% | — | Oneflow | 29/1/2026 | 17/6/2026 | Una vulnerabilidad de validación de entrada en el componente flow.Tensor.new_empty/flow.Tensor.new_ones/flow.Tensor.new_zeros de OneFlow v0.9.0 permite a los atacantes causar una denegación de servicio (DoS) mediante una entrada manipulada. |