Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

2655 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.5)0.10%—IBM Business Automation Workflow20/1/202617/6/2026
Contenedores de IBM Business Automation Workflow 25.0.0 hasta 25.0.0 Interim Fix 002, 24.0.1 hasta 24.0.1 Interim Fix 005, y 24.0.0 hasta 24.0.0 Interim Fix 006. IBM Cloud Pak para Business Automation podría permitir a un usuario local con acceso al contenedor ejecutar llamadas al sistema operativo.
AnalizadaMedia (5.5)0.13%—IBM Business Automation Workflow20/1/202617/6/2026
Contenedores de IBM Business Automation Workflow 25.0.0 hasta 25.0.0 Interim Fix 002, 24.0.1 hasta 24.0.1 Interim Fix 005, y 24.0.0 hasta 24.0.0 Interim Fix 006. Los contenedores de IBM Cloud Pak para Business Automation e IBM Business Automation Workflow pueden divulgar información de configuración sensible en un…
AplazadaBaja (2.1)0.26%—LWJ FlowAI18/1/202617/6/2026
Se ha detectado una vulnerabilidad de seguridad en lwj flow hasta a3d2fe8133db9d3b50fda4f66f68634640344641. Esto afecta a la función uploadFile del archivo \flow-master\flow-front-rest\src\main\java\com\dragon\flow\web\resource\flow\FormResource.java del componente SVG File Handler. La manipulación del argumento File…
ModificadaAlta (7.5)2.0%—Apache Airflow16/1/202617/6/2026
En versiones de Apache Airflow anteriores a la 3.1.6, los campos proxies y proxy dentro de una Conexión pueden incluir URLs de proxy que contienen información de autenticación incrustada. Estos campos no se trataban como sensibles por defecto y, por lo tanto, no se enmascaraban automáticamente en la salida de los…
AnalizadaAlta (7.5)0.66%—Apache Airflow16/1/202617/6/2026
En versiones de Apache Airflow anteriores a la 3.1.6, cuando los campos de plantilla renderizados en un DAG exceden [core] max_templated_field_length, valores sensibles podrían quedar expuestos en texto claro en la interfaz de usuario de Plantillas Renderizadas. Esto ocurrió porque la serialización de esos campos…
AnalizadaMedia (4.9)0.28%—Itflow15/1/202617/6/2026
Una vulnerabilidad de inyección SQL en Itflow hasta la versión 25.06 ha sido identificada en el parámetro 'role_id' al editar un perfil. Un atacante con cuenta de administrador puede explotar este problema a través de inyección SQL ciega, permitiendo la extracción de datos arbitrarios de la base de datos. La…
AnalizadaAlta (8.8)0.47%—Progress Flowmon Anomaly Detection System13/1/202617/6/2026
Existe una vulnerabilidad en las versiones de Progress Flowmon ADS anteriores a la 12.5.4 y la 13.0.1 donde una vulnerabilidad de inyección SQL permite a usuarios autenticados ejecutar consultas y comandos SQL no deseados.
AnalizadaAlta (8.1)0.22%—Lfprojects Mlflow12/1/202617/6/2026
Las versiones de MLFlow hasta la 3.4.0 inclusive son vulnerables a ataques de reencuadernación de DNS debido a una falta de validación del encabezado Origin en el servidor REST de MLFlow. Esta vulnerabilidad permite a sitios web maliciosos eludir las protecciones de la Política del Mismo Origen y ejecutar llamadas no…
AnalizadaMedia (5.4)0.22%—Tim-solutions TIM Flow9/1/202617/6/2026
En TIM BPM Suite/ TIM FLOW a través de 9.1.2 existen múltiples vulnerabilidades de omisión de autorización que permiten a un usuario con pocos privilegios descargar hashes de contraseñas de otros usuarios, acceder a elementos de trabajo de otros usuarios, modificar contenido restringido en flujos de trabajo, modificar…
AnalizadaMedia (5.4)0.21%—Tim-solutions TIM Flow9/1/202617/6/2026
En TIM BPM Suite/ TIM FLOW hasta 9.1.2 existen múltiples vulnerabilidades de inyección SQL que permiten a un usuario con pocos privilegios y a un usuario administrativo acceder a la base de datos y a su contenido.
AnalizadaMedia (5.4)0.22%—Tim-solutions TIM Flow9/1/202617/6/2026
En TIM BPM Suite/ TIM FLOW hasta la versión 9.1.2 existen múltiples vulnerabilidades de inyección de Hibernate Query Language que permiten a un usuario con bajos privilegios extraer contraseñas de otros usuarios y acceder a datos sensibles de otro usuario.
AnalizadaMedia (5.3)0.35%—Tim-solutions TIM Flow9/1/202617/6/2026
Un problema en TIM Solution GmbH TIM BPM Suite y TIM FLOW anterior a la v.9.1.2 permite a un atacante remoto escalar privilegios a través de que la aplicación almacena hashes de contraseñas en formato MD5.
AnalizadaMedia (6.5)0.31%—Tim-solutions TIM Flow9/1/202617/6/2026
Un problema en TIM Solution GmbH TIM BPM Suite y TIM FLOW anterior a la v.9.1.2 permite a un atacante remoto escalar privilegios mediante una solicitud HTTP manipulada.
AplazadaAlta (8.1)0.57%—Magentech Rozy - Flower ShopAI8/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('PHP inclusión remota de ficheros') vulnerabilidad en magentech Rozy - Flower Shop rozy permite PHP inclusión local de ficheros. Este problema afecta a Rozy - Flower Shop: desde n/d hasta <= 1.2.25.
AplazadaMedia (4.8)0.33%—VaadinAIVaadin-serverAIVaadin-spreadsheet-flowAI5/1/202617/6/2026
Action captions in Vaadin accept HTML by default but were not sanitized, potentially allowing Cross-site Scripting (XSS) if caption content is derived from user input. In Vaadin Framework 7 and 8, the Action class is a general-purpose class that may be used by multiple components. The fixed versions sanitize captions…
AnalizadaAlta (8.8)33%💥 ExploitLangflow2/1/202617/6/2026
Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo impulsados por IA. Antes de la versión 1.7.0.dev45, múltiples puntos finales críticos de la API en Langflow carecen de controles de autenticación. El problema permite a cualquier usuario no autenticado acceder a datos sensibles de…
AnalizadaAlta (8.9)0.80%💥 PoCInfiniflow Ragflow31/12/202523/9/2026
RAGFlow es un motor RAG (Generación Aumentada por Recuperación) de código abierto. En versiones anteriores a la 0.22.0, el uso de un algoritmo de generación de claves inseguro en el proceso de generación de la clave API y del token beta (autenticación compartida de asistente/agente) permite que estos tokens sean…
AnalizadaAlta (8.6)0.72%—Infiniflow Ragflow31/12/202523/9/2026
RAGFlow es un motor RAG (Generación Aumentada por Recuperación) de código abierto. En versiones anteriores a la 0.23.0, un usuario autenticado con bajos privilegios (cuenta de inicio de sesión normal) puede ejecutar comandos de sistema arbitrarios en el proceso del host del servidor a través del componente Canvas…
AplazadaMedia (5.3)0.21%—FlowboxAI31/12/202517/6/2026
Vulnerabilidad de autorización faltante en Flowbox permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Flowbox: desde n/a hasta 1.1.5.
AnalizadaCrítica (9.3)0.59%—Welltend Bpmflowwebkit29/12/20257/10/2026
BPMFlowWebkit desarrollado por WELLTEND TECHNOLOGY tiene una vulnerabilidad de carga de archivos arbitrarios, que permite a atacantes remotos no autenticados cargar y ejecutar puertas traseras de tipo 'web shell', lo que posibilita la ejecución de código arbitrario en el servidor.
AnalizadaAlta (8.7)0.54%—Welltend Bpmflowwebkit29/12/20257/10/2026
BPMFlowWebkit desarrollado por WELLTEND TECHNOLOGY tiene una vulnerabilidad de lectura arbitraria de archivos, que permite a atacantes remotos no autenticados explotar el salto de ruta absoluto para descargar archivos arbitrarios del sistema.
AplazadaAlta (7.1)0.65%—Videoflow Digital Video Protection DVPAI24/12/202517/6/2026
VideoFlow Digital Video Protection DVP 2.10 contains an authenticated directory traversal vulnerability that allows attackers to access arbitrary system files through unvalidated 'ID' parameters. Attackers can exploit multiple Perl scripts like downloadsys.pl to read sensitive files by manipulating directory path…
AplazadaAlta (8.7)0.44%—Videoflow Digital Video Protection DVPAI24/12/202517/6/2026
VideoFlow Digital Video Protection DVP 2.10 contains an authenticated remote code execution vulnerability that allows attackers to execute system commands with root privileges. Attackers can exploit the vulnerability through a cross-site request forgery (CSRF) mechanism to gain unauthorized system access.
AplazadaMedia (4.3)0.26%—10up Eight-day-week-print-workflowAI24/12/20257/10/2026
Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en 10up Eight Day Week Print Workflow eight-day-week-print-workflow permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Eight Day Week Print Workflow: desde n/a hasta menor o igual que 1.2.5.
AnalizadaAlta (7.1)5.8%—Langflow19/12/202517/6/2026
Langflow is a tool for building and deploying AI-powered agents and workflows. Prior to version 1.7.0, if an arbitrary path is specified in the request body's `fs_path`, the server serializes the Flow object into JSON and creates/overwrites a file at that path. There is no path restriction, normalization, or allowed…