Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2655 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.23% | — | Oracle Workflow | 21/10/2025 | 8/10/2026 | Vulnerabilidad en el producto Oracle Workflow de Oracle E-Business Suite (componente: Workflow Notification Mailer). Las versiones compatibles que están afectadas son 12.2.3-12.2.14. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle… | |
| Aplazada | Alta (8.7) | 0.45% | — | Digiwin Easyflow .netAIDigiwin Easyflow AinetAI | 21/10/2025 | 17/6/2026 | EasyFlow .NET and EasyFlow AiNet, developed by Digiwin, has a Missing Authentication vulnerability, allowing unauthenticated remote attackers to obtain database administrator credentials via a specific functionality. | |
| Analizada | Media (6.5) | 0.64% | — | Flowiseai Flowise | 17/10/2025 | 17/6/2026 | Flowise through v3.0.4 is vulnerable to remote code execution via unsanitized evaluation of user input in the "Supabase RPC Filter" field. | |
| Aplazada | Crítica (9.2) | 0.67% | — | Flowring AgentflowAI | 17/10/2025 | 17/6/2026 | Agentflow developed by Flowring has an Use of Hard-coded Cryptographic Key vulnerability, allowing unauthenticated remote attackers to exploit the fixed key to generate verification information, thereby logging into the system as any user. Attacker must first obtain an user ID in order to exploit this vulnerability. | |
| Aplazada | Alta (8.7) | 0.83% | — | Flowring AgentflowAI | 17/10/2025 | 17/6/2026 | Agentflow developed by Flowring has an Arbitrary File Reading vulnerability, allowing unauthenticated remote attackers to exploit Relative Path Traversal to download arbitrary system files. | |
| Aplazada | Crítica (9.3) | 1.9% | — | Bytevalue Intelligent Flow Control RouterAI | 15/10/2025 | 17/6/2026 | BYTEVALUE Intelligent Flow Control Router contains a command injection vulnerability via the /goform/webRead/open endpoint. The `path` parameter is not properly validated and is echoed into a shell context, allowing an attacker to inject and execute arbitrary shell commands on the device. Successful exploitation can… | |
| Analizada | Alta (8.4) | 6.6% | — | Flowiseai Flowise | 14/10/2025 | 8/10/2026 | Flowise v3.0.1 menor que 3.0.8 y todas las versiones posteriores con 'ALLOW_BUILTIN_DEP' habilitado contienen una vulnerabilidad de ejecución remota de código autenticada y un escape de sandbox de la VM de Node debido al uso inseguro de módulos integrados (Puppeteer y Playwright) dentro del entorno de ejecución de… | |
| Analizada | Alta (8.5) | 0.47% | — | Argoproj Argo Workflows | 14/10/2025 | 8/10/2026 | Argo Workflows es un motor de flujo de trabajo nativo de contenedores de código abierto para orquestar trabajos paralelos en Kubernetes. Las versiones de Argo Workflows anteriores a la 3.6.12 y las versiones 3.7.0 a la 3.7.2 exponen las credenciales del repositorio de artefactos en texto plano en los registros del pod… | |
| Analizada | Alta (8.8) | 0.59% | — | Argoproj Argo Workflows | 14/10/2025 | 8/10/2026 | Argo Workflows es un motor de flujo de trabajo de código abierto nativo de contenedor para orquestar trabajos paralelos en Kubernetes. Las versiones anteriores a la 3.6.12 y las versiones 3.7.0 a la 3.7.2 contienen una vulnerabilidad de salto de ruta Zip Slip en la extracción de artefactos. Durante la extracción de… | |
| Aplazada | Baja (2) | 0.28% | — | Totaljs FlowAI | 13/10/2025 | 8/10/2026 | Una falla de seguridad ha sido descubierta en Total.js Flow hasta 673ef9144dd25d4f4fd4fdfda5af27f230198924. El elemento afectado es una función desconocida del componente SVG File Gestor. Realizar manipulación resulta en carga irrestricta. El ataque puede ser iniciado remotamente. El exploit ha sido publicado al… | |
| Aplazada | Alta (8.8) | 0.32% | — | Progress FlowmonAI | 9/10/2025 | 8/10/2026 | Una vulnerabilidad existe en la aplicación web Progress Flowmon anterior a la versión 12.5.5, por la cual un usuario que hace clic en un enlace malicioso proporcionado por un atacante puede desencadenar inadvertidamente acciones no deseadas dentro de su sesión autenticada. | |
| Aplazada | Alta (7.2) | 0.38% | — | Progress FlowmonAI | 9/10/2025 | 8/10/2026 | En versiones de Flowmon anteriores a la 12.5.5, se ha identificado una vulnerabilidad que permite a un usuario con privilegios de administrador y acceso a la interfaz de gestión ejecutar comandos adicionales no intencionados dentro de scripts destinados a la resolución de problemas. | |
| Analizada | Crítica (9.9) | 13% | — | Flowiseai Flowise | 8/10/2025 | 8/10/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. En versiones anteriores a la 3.0.8, WriteFileTool y ReadFileTool en Flowise no restringen el acceso a la ruta de archivos, permitiendo a atacantes autenticados explotar esta vulnerabilidad para… | |
| Analizada | Alta (8.8) | 11% | — | Flowiseai Flowise | 6/10/2025 | 30/9/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Una vulnerabilidad de carga de archivos en la versión 3.0.7 de FlowiseAI permite a los usuarios autenticados cargar archivos arbitrarios sin la validación adecuada. Esto permite a los atacantes… | |
| Analizada | Media (6.1) | 14% | — | Flowiseai Flowise | 6/10/2025 | 30/9/2026 | Flowise antes de la versión 3.0.5 permite XSS a través de un elemento IFRAME cuando un administrador visualiza el registro de chat. | |
| Analizada | Media (6.1) | 0.41% | — | Flowiseai Flowise | 6/10/2025 | 30/9/2026 | Flowise antes de la versión 3.0.5 permite XSS a través de un elemento FORM y un elemento INPUT cuando un administrador visualiza el registro de chat. | |
| Aplazada | Crítica (9.4) | 0.28% | — | Gtone ChangeflowAI | 2/10/2025 | 17/6/2026 | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal'), Unrestricted Upload of File with Dangerous Type vulnerability in GTONE ChangeFlow allows Path Traversal, Accessing Functionality Not Properly Constrained by ACLs.This issue affects ChangeFlow: from All versions through v9.0.1.1. | |
| Aplazada | Alta (7.1) | 0.45% | — | Gtone ChangeflowAI | 2/10/2025 | 17/6/2026 | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal'), Download of Code Without Integrity Check vulnerability in GTONE ChangeFlow allows Path Traversal.This issue affects ChangeFlow: All versions to v9.0.1.1. | |
| Aplazada | Alta (8.8) | 0.34% | — | Kissflow Work PlatformAI | 1/10/2025 | 5/7/2026 | A stored cross-site scripting (XSS) in Kissflow Work Platform Kissflow Application Versions 7337 Account v2.0 to v4.2vallows attackers to execute arbitrary web scripts or HTML via injecting a crafted payload. | |
| Modificada | Media (6.5) | 0.91% | — | Apache Airflow | 26/9/2025 | 17/6/2026 | Apache Airflow 3 introduced a change to the handling of sensitive information in Connections. The intent was to restrict access to sensitive connection fields to Connection Editing Users, effectively applying a "write-only" model for sensitive values. In Airflow 3.0.3, this model was unintentionally violated:… | |
| Analizada | Alta (7.5) | 0.21% | — | Google Tensorflow | 25/9/2025 | 17/6/2026 | An issue was discovered TensorFlow v2.18.0. A Denial of Service (DoS) occurs when padding is set to 'valid' in tf.keras.layers.Conv2D. | |
| Analizada | Media (6.5) | 0.17% | — | Google Tensorflow | 25/9/2025 | 17/6/2026 | TensorFlow v2.18.0 was discovered to output random results when compiling Embedding, leading to unexpected behavior in the application. | |
| Analizada | Crítica (10) | 86% | 💥 Exploit | Flowiseai Flowise | 22/9/2025 | 17/6/2026 | Flowise is a drag & drop user interface to build a customized large language model flow. In version 3.0.5, Flowise is vulnerable to remote code execution. The CustomMCP node allows users to input configuration settings for connecting to an external MCP server. This node parses the user-provided mcpServerConfig string… | |
| Aplazada | Media (4.3) | 0.14% | — | Zoho FlowAI | 22/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Zoho Flow Zoho Flow zoho-flow allows Cross Site Request Forgery.This issue affects Zoho Flow: from n/a through <= 2.14.1. | |
| Analizada | Alta (7.5) | 5.0% | — | Flowiseai Flowise | 22/9/2025 | 30/9/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. En la versión 3.0.5, fue descubierta una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en el endpoint /api/v1/fetch-links de la aplicación Flowise. Esta vulnerabilidad… |