Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2655 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)6.3%—Langflow19/12/202517/6/2026
Langflow is a tool for building and deploying AI-powered agents and workflows. Prior to version 1.7.0, Langflow provides an API Request component that can issue arbitrary HTTP requests within a flow. This component takes a user-supplied URL, performs only normalization and basic format checks, and then sends the…
AplazadaMedia (6.9)0.47%—Google Cloud Dialogflow CX MessengerAI18/12/202530/9/2026
Una vulnerabilidad de omisión de autenticación en Google Cloud Dialogflow CX Messenger permitió a usuarios no autenticados interactuar con agentes de chat restringidos, obteniendo acceso al conocimiento de los agentes y la capacidad de activar sus intenciones, manipulando parámetros de inicialización o elaborando…
AplazadaAlta (8.1)0.50%—Ancoraphemes DJ RainflowAI18/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in AncoraThemes DJ Rainflow dj-rainflow allows PHP Local File Inclusion.This issue affects DJ Rainflow: from n/a through <= 1.3.13.
AnalizadaCrítica (9.8)1.00%—Apache-airflow-providers-edge317/12/202517/6/2026
Edge3 Worker RPC RCE on Airflow 2. This issue affects Apache Airflow Providers Edge3: before 2.0.0 - and only if you installed and configured it on Airflow 2. The Edge3 provider support in Airflow 2 has been always development-only and not officially released, however if you installed and configured Edge3 provider in…
ModificadaMedia (6.5)0.48%—Apache Airflow15/12/20257/10/2026
Una vulnerabilidad en Apache Airflow permitía a usuarios autenticados de la interfaz de usuario (UI) ver valores secretos en plantillas renderizadas debido a que los secretos no se redactaban correctamente, exponiendo potencialmente secretos a usuarios sin la autorización adecuada. Se recomienda a los usuarios…
AplazadaAlta (8.4)0.19%—Lightning Flow ScannerAI12/12/202517/6/2026
Lightning Flow Scanner provides a A CLI plugin, VS Code Extension and GitHub Action for analysis and optimization of Salesforce Flows. Versions 6.10.5 and below allow a maliciously crafted flow metadata file to cause arbitrary JavaScript execution during scanning. The APIVersion rule uses new Function() to evaluate…
AplazadaMedia (6.4)0.25%—Flow-flow Flow Flow Social Feed StreamAI12/12/20257/10/2026
El plugin Flow-Flow Social Feed Stream para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la acción AJAX flow_flow_social_auth en las versiones 3.0.0 a 4.7.5. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior,…
AplazadaAlta (8.7)0.37%—Google Cloud Dialogflow CXAI10/12/202517/6/2026
A privilege escalation vulnerability exists in Google Cloud's Dialogflow CX. Dialogflow agent developers with Webhook editor permission are able to configure Webhooks using Dialogflow service agent access token authentication. This allows the attacker to escalate their privileges from agent-level to project-level,…
AnalizadaAlta (7.5)0.68%—Argoproj Argo Workflows9/12/202517/6/2026
Argo Workflows is an open source container-native workflow engine for orchestrating parallel jobs on Kubernetes. Versions 3.6.13 and below and versions 3.7.0 through 3.7.4, contain unsafe untar code that handles symbolic links in archives. Concretely, the computation of a link's target and the subsequent check are…
AplazadaMedia (4.9)0.17%—Themesinflow Hercules CoreAI9/12/20257/10/2026
Vulnerabilidad de Falsificación de Petición del Lado del Servidor (SSRF) en ThemesInflow Hercules Core hercules-core permite la falsificación de petición del lado del servidor. Este problema afecta a Hercules Core: desde n/a hasta menor o igual que 7.4.
AnalizadaCrítica (9.4)93%⚠ Explotación activa💥 ExploitLangflow5/12/20258/10/2026
Langflow versions up to and including 1.6.9 contain a chained vulnerability that enables account takeover and remote code execution. An overly permissive CORS configuration (allow_origins='*' with allow_credentials=True) combined with a refresh token cookie configured as SameSite=None allows a malicious webpage to…
AplazadaAlta (8.7)0.41%—Digiwin Easyflow GPAI17/11/20257/10/2026
EasyFlow GP desarrollado por Digiwin tiene una vulnerabilidad de denegación de servicio, permitiendo a atacantes remotos no autenticados enviar solicitudes específicas que resultan en la denegación del servicio web.
AplazadaMedia (6.9)0.33%—Digiwin Easyflow GPAI17/11/20257/10/2026
EasyFlow GP desarrollado por Digiwin tiene una vulnerabilidad de Credenciales Insuficientemente Protegidas, permitiendo a atacantes remotos privilegiados obtener credenciales en texto plano de AD y correo del sistema desde el frontend del sistema.
AplazadaMedia (6.9)0.33%—Digiwin Easyflow GPAI17/11/20257/10/2026
EasyFlow GP desarrollado por Digiwin tiene una vulnerabilidad de credenciales insuficientemente protegidas, permitiendo a atacantes remotos privilegiados obtener credenciales de cuentas de base de datos en texto plano desde el frontend del sistema.
ModificadaMedia (6.5)0.33%—Oneflow10/11/20255/7/2026
La validación de entrada inadecuada en OneFlow v0.9.0 permite a los atacantes causar un fallo de segmentación mediante la adición de una secuencia de Python al código nativo durante la difusión/conversión de tipos.
AnalizadaMedia (6.1)0.21%—IBM Business Automation WorkflowIBM Process Federation Server6/11/202517/6/2026
IBM Business Automation Workflow containers 24.0.0 through 24.0.0-IF006, 24.0.1 through 24.0.1-IF004, 25.0.0 through 25.0.0-IF001 and IBM Business Automation Workflow traditional with Process Federation Server 24.0.0 through 24.0.1 and 25.0.0 are vulnerable to cross-site scripting. This vulnerability allows an…
AplazadaAlta (7.1)0.35%—Digiwin Easyflow .netAIDigiwin Easyflow AinetAI3/11/202517/6/2026
EasyFlow .NET and EasyFlow AiNet developed by Digiwin has a SQL Injection vulnerability, allowing authenticated remote attackers to inject arbitrary SQL commands to read database contents.
AnalizadaMedia (4.6)0.43%—Apache Airflow30/10/20258/10/2026
Usuario con privilegio de CREAR y sin privilegio de ACTUALIZAR para Pools, Conexiones, Variables podría actualizar registros existentes a través de la API de creación masiva con acción de sobrescritura.
AnalizadaMedia (5.4)0.52%—Apache Airflow30/10/20258/10/2026
Usuarios de la API a través de '/api/v2/dagReports' podrían realizar ejecución de código Dag en el contexto del servidor de la API si el servidor de la API estaba desplegado en el entorno donde los archivos Dag estaban disponibles.
ModificadaMedia (4.6)0.49%—Apache Airflow30/10/20258/10/2026
Un DAG de ejemplo 'example_dag_decorator' tenía un parámetro no validado que permitía al usuario de la interfaz de usuario (UI) redirigir el ejemplo a un servidor malicioso y ejecutar código en el worker. Esto, sin embargo, requería que los DAGs de ejemplo estuvieran habilitados en producción (no es el valor…
AplazadaMedia (6.7)0.14%—Progress FlowmonAI30/10/20258/10/2026
Una vulnerabilidad existe en las versiones de Progress Flowmon anteriores a la 12.5.6 donde ciertos archivos de configuración del sistema tienen permisos de archivo incorrectos, permitiendo a un usuario con acceso a la cuenta de usuario del sistema flowmon predeterminada utilizada para el acceso SSH escalar…
AnalizadaCrítica (9.8)26%💥 PoCLfprojects Mlflow29/10/202517/6/2026
MLflow Tracking Server Model Creation Directory Traversal Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of MLflow Tracking Server. Authentication is not required to exploit this vulnerability. The specific flaw exists within the…
AnalizadaCrítica (9.8)1.4%—Lfprojects Mlflow29/10/202517/6/2026
MLflow Weak Password Requirements Authentication Bypass Vulnerability. This vulnerability allows remote attackers to bypass authentication on affected installations of MLflow. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of passwords. The issue results from…
AplazadaMedia (5.9)0.25%—KerasAIGoogle TensorflowAI29/10/202517/6/2026
The Keras.Model.load_model method, including when executed with the intended security mitigation safe_mode=True, is vulnerable to arbitrary local file loading and Server-Side Request Forgery (SSRF). This vulnerability stems from the way the StringLookup layer is handled during model loading from a specially crafted…
AplazadaBaja (3.8)0.13%—Github Workflow UpdaterAIMicrosoft VS CodeAI28/10/20258/10/2026
GitHub Workflow Updater es una extensión de VS Code que fija automáticamente las Acciones de GitHub a commits específicos para una seguridad mejorada. Antes de la versión 0.0.7, cualquier token de GitHub proporcionado se almacenaría en texto plano en la configuración del editor como json en el disco, en lugar de a…