Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

2655 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.6)3.4%—Flowiseai FlowiseAI22/9/202530/9/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de Flowise Alojado en la Nube de agosto de 2025, una vulnerabilidad autenticada en Flowise Cloud permite a cualquier usuario del nivel gratuito acceder a variables de entorno sensibles de…
AplazadaMedia (4.9)0.30%—Flowdee ClickwhaleAI20/9/202517/6/2026
The ClickWhale – Link Manager, Link Shortener and Click Tracker for Affiliate Links & Link Pages plugin for WordPress is vulnerable to SQL Injection via the export_csv() function in all versions up to, and including, 2.5.0 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation…
AplazadaMedia (6.4)0.13%—Bimser Solution Software Trade EBA Document AND Workflow Management SystemAI19/9/202517/6/2026
Authorization Bypass Through User-Controlled Key, Improper Authorization vulnerability in Bimser Solution Software Trade Inc. EBA Document and Workflow Management System allows Forceful Browsing. This issue affects eBA Document and Workflow Management System: from 6.7.164 before 6.7.166.
AnalizadaCrítica (9.8)50%💥 ExploitFlowiseai Flowise12/9/202530/9/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. En la versión 3.0.5 y anteriores, el endpoint 'forgot-password' en Flowise devuelve información sensible, incluyendo un 'tempToken' válido de restablecimiento de contraseña, sin autenticación ni…
AplazadaMedia (4.3)0.19%—Zoho FlowAI11/9/202517/6/2026
The Zoho Flow plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 2.14.1. This is due to missing or incorrect nonce validation on the zoho_flow_deactivate_plugin function. This makes it possible for unauthenticated attackers to modify typography settings via a forged…
AplazadaMedia (5.3)0.39%—VaadinAIVaadin-serverAIVaadin-upload-flowAI4/9/202514/9/2026
When the Vaadin Upload's start listener is used to validate metadata about an incoming upload, it is possible to bypass the upload validation. Users of affected versions should apply the following mitigation or upgrade. Releases that have fixed this issue include: Product version Vaadin 7.0.0 - 7.7.47 Vaadin 8.0.0 -…
AplazadaMedia (5.9)0.18%—Spiffyplugins WP Flow PlusAI3/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Spiffy Plugins WP Flow Plus wp-imageflow2 allows Stored XSS.This issue affects WP Flow Plus: from n/a through <= 5.2.5.
AnalizadaCrítica (9.1)0.81%—Zie619 N8N Workflow Collection26/8/202520/8/2026
El commit principal ee25413 de n8n-workflows permite a los atacantes ejecutar directory traversal através de la función download_workflow dentro de api_server.py
AnalizadaAlta (8.8)0.52%—Langflow25/8/202517/6/2026
Langflow es una herramienta para crear e implementar agentes y flujos de trabajo basados en IA. Existe una vulnerabilidad de escalada de privilegios en los contenedores de Langflow, donde un usuario autenticado con acceso RCE puede invocar el comando interno de la CLI "langflow superuser" para crear un nuevo usuario…
AnalizadaCrítica (9.8)75%💥 ExploitFlowiseai Flowise14/8/202517/6/2026
La función MCP personalizados está diseñada para ejecutar comandos del sistema operativo, por ejemplo, mediante herramientas como `npx` para activar servidores MCP locales. Sin embargo, el modelo de autenticación y autorización inherente de Flowise es mínimo y carece de controles de acceso basados en roles (RBAC).…
AplazadaBaja (1.9)0.17%—GNU CflowAI8/8/202517/6/2026
Se ha detectado una vulnerabilidad, clasificada como crítica, en GNU cflow hasta la versión 1.8. Este problema afecta a la función yylex del archivo cc del componente Lexer. La manipulación provoca un desbordamiento de búfer. Se requiere acceso local para abordar este ataque. Se ha hecho público el exploit y puede que…
AplazadaBaja (1.9)0.15%—GNU CflowAI8/8/202517/6/2026
Se encontró una vulnerabilidad clasificada como problemática en GNU cflow hasta la versión 1.8. Esta vulnerabilidad afecta a la función yylex del archivo cc del componente Lexer. La manipulación provoca la desreferenciación de punteros nulos. Un ataque debe abordarse localmente. Se ha hecho público el exploit y puede…
AplazadaCrítica (9.3)1.9%💥 ExploitCuteflowAI8/8/202516/6/2026
CuteFlow versión 2.11.2 y anteriores contienen una vulnerabilidad de carga de archivos arbitrarios en el script restart_circulation_values_write.php. La aplicación no valida ni restringe los tipos de archivos cargados, lo que permite a atacantes no autenticados cargar archivos PHP arbitrarios en el directorio…
ModificadaCrítica (9.8)19%—Xerox Freeflow Core8/8/202517/6/2026
En la versión 8.0.4 de Xerox FreeFlow Core, un atacante puede explotar una vulnerabilidad de Path Traversal para acceder a archivos no autorizados en el servidor. Esto puede provocar la ejecución remota de código (RCE), lo que permite al atacante ejecutar comandos arbitrarios en el sistema.
AnalizadaAlta (7.5)8.8%—Xerox Freeflow Core8/8/202517/6/2026
En Xerox FreeFlow Core versión 8.0.4, el manejo inadecuado de la entrada XML permite la inyección de entidades externas. Un atacante puede manipular XML malicioso que contenga referencias a URL internas, lo que resulta en Server-Side Request Forgery (SSRF).
AplazadaCrítica (9.1)0.66%💥 PoCApache AirflowAIAstronomer Dag-factoryAI26/7/202517/6/2026
dag-factory es una librería para Apache Airflow® que permite construir DAGs declarativamente mediante archivos de configuración. En las versiones 0.23.0a8 y anteriores, se identificó una vulnerabilidad de alta gravedad en el flujo de trabajo cicd.yml del repositorio de GitHub astronomer/dag-factory. Este flujo de…
AnalizadaMedia (6.1)0.29%—Infiniflow Ragflow22/7/202517/6/2026
La vulnerabilidad de Cross-site Scripting (XSS) almacenado en api.apps.dialog_app.set_dialog en RAGFlow 0.17.2 permite a atacantes remotos ejecutar JavaScript arbitrario a través de una entrada manipulada para el campo de saludo del asistente, que se almacena sin depurar y se procesa utilizando un componente de…
AnalizadaCrítica (9.8)3.6%💥 ExploitLyntonreed Work THE Flow File Upload19/7/202527/7/2026
El complemento Work The Flow File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el servidor jQuery-File-Upload-9.5.0 y en los archivos de prueba de versiones hasta la 2.5.2 incluida. Esto permite que atacantes no autenticados carguen…
AplazadaCrítica (9.9)0.32%—Radiflow Isap Smart CollectorAI9/7/202517/6/2026
Un usuario no autenticado con acceso a la red de administración puede obtener y modificar la configuración de Radiflow iSAP Smart Collector (CentOS 7 - VSAP 1.20). El dispositivo cuenta con dos servidores web que exponen API REST no autenticadas en la red de administración (puertos TCP 8084 y 8086). Un atacante puede…
AplazadaAlta (8.7)0.36%—Radiflow Isap Smart CollectorAICentos 7AI9/7/202517/6/2026
La distribución de Linux subyacente a Radiflow iSAP Smart Collector (CentOS 7 - VSAP 1.20) está obsoleta y alcanzó el final de su vida útil (EOL) el 30 de junio de 2024. Por lo tanto, cualquier vulnerabilidad no mitigada podría explotarse para afectar a este producto.
AplazadaMedia (6.8)0.29%—Radiflow Isap Smart CollectorAI9/7/202517/6/2026
El usuario sin privilegios de Linux vpuser en Radiflow iSAP Smart Collector (CentOS 7 - VSAP 1.20) puede leer todo el contenido del sistema de archivos, incluidos los archivos que pertenecen a otros usuarios y que tienen acceso restringido (como, por ejemplo, el hash de la contraseña root).
AplazadaCrítica (9.4)3.9%—Wifisky 7-layer Flow Control RouterAI26/6/202517/6/2026
Existe una vulnerabilidad de inyección remota de comandos en la interfaz confirm.php de WIFISKY 7-layer Flow Control Router mediante una solicitud HTTP GET especialmente manipulada al parámetro t. Una validación de entrada insuficiente permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema…
AnalizadaCrítica (9.8)0.66%—Apache-airflow-providers-snowflake24/6/202517/6/2026
Vulnerabilidad por fallo en la depuración de elementos especiales en un plano diferente (inyección de elementos especiales) en Apache Airflow Providers Snowflake. Este problema afecta a Apache Airflow Providers Snowflake: versiones anteriores a la 6.4.0. Se añadió la depuración de los parámetros de tabla y etapa en…
AplazadaMedia (5.8)0.44%—Lfprojects MlflowAI23/6/202517/6/2026
gateway_proxy_handler en MLflow anterior a 3.1.0 carece de validación gateway_path.
AplazadaMedia (4.3)0.25%—Zohocorp Manageengine OpmanagerAIZohocorp Manageengine Netflow AnalyzerAIZohocorp Manageengine Network Configuration ManagerAIZohocorp Manageengine Firewall AnalyzerAI+19/6/202517/6/2026
Las versiones 128565 y anteriores de Zohocorp ManageEngine OpManager, NetFlow Analyzer, Network Configuration Manager, Firewall Analyzer y OpUtils son vulnerables a XSS reflejado en la página de inicio de sesión.
Orbitaley — Vulnerabilidades