Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2655 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
En análisisMedia (5.3)0.62%💥 PoCWeibo Rill-flow18/5/202517/6/2026
Se encontró una vulnerabilidad en Weibocom Rill-Flow 0.1.18. Se ha clasificado como crítica. Se ve afectada una función desconocida del componente Consola de Administración. La manipulación provoca la inyección de código. Es posible ejecutar el ataque de forma remota. Se ha hecho público el exploit y puede que sea…
AnalizadaCrítica (9.8)0.54%—Infiniflow Ragflow17/5/202517/6/2026
RAGFlow, hasta la versión 0.18.1, permite el robo de cuentas, ya que es posible realizar ataques de fuerza bruta contra códigos de verificación de correo electrónico para realizar registros, inicios de sesión y restablecimientos de contraseña arbitrarios. Los códigos tienen seis dígitos y no tienen límite de velocidad.
ModificadaMedia (6.1)0.13%—Lupsonline SEO Flow16/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Michael Lups SEO Flow de LupsOnline permite XSS almacenado. Este problema afecta a SEO Flow de LupsOnline desde n/d hasta la versión 2.2.0.
AnalizadaMedia (4.8)0.30%—Antonpug Better Flow Button FOR Jetpack15/5/202517/6/2026
El complemento Better Follow Button for Jetpack WordPress hasta la versión 8.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AplazadaMedia (5.9)0.27%—Flowdee Amazon Product IN A PostAI7/5/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en flowdee Amazon Product in a Post permite XSS almacenado. Este problema afecta a los productos de Amazon en una publicación desde n/d hasta la versión 5.2.2.
ModificadaAlta (8.8)0.37%—Flowdee Clickwhale7/5/202517/6/2026
La vulnerabilidad de falta de autorización en flowdee ClickWhale permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ClickWhale desde la versión n/d hasta la 2.4.6.
AnalizadaMedia (5.5)0.13%—Samsung Flow7/5/202517/6/2026
La verificación incorrecta de la intención por parte del receptor de transmisión en Samsung Flow anterior a la versión 4.9.17.6 permite que atacantes locales modifiquen la configuración de Samsung Flow.
AnalizadaMedia (5.5)0.16%—Samsung Flow7/5/202517/6/2026
La validación de entrada incorrecta en Samsung Flow anterior a la versión 4.9.17.6 permite que atacantes locales accedan a datos dentro de Samsung Flow.
AnalizadaAlta (8.9)0.19%—Google Tensorflow Serving6/5/202517/6/2026
La cadena de entrada JSON incorrecta en las versiones de servicio de Tensorflow de Google hasta la 2.18.0 permite una recursión potencialmente ilimitada que puede provocar un bloqueo del servidor.
AplazadaAlta (8.2)0.33%—Ipesa E-flowAI6/5/202517/6/2026
Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso y neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Netoloji Software E-Flow permite acceder a funcionalidades que no están correctamente restringidas por ACL, XSS almacenado e…
AnalizadaMedia (4.3)0.26%—IBM Business Automation Workflow3/5/202517/6/2026
IBM Business Automation Workflow 24.0.0 y 24.0.1 a 24.0.1 IF001 Center puede filtrar información confidencial debido a la falta de validación de autorización.
AnalizadaCrítica (9.8)0.56%—Flowring Agentflow2/5/202517/6/2026
Agentflow de Flowring Technology tiene una vulnerabilidad de omisión de bloqueo de cuenta, lo que permite a atacantes remotos no autenticados explotar esta vulnerabilidad para realizar ataques de fuerza bruta de contraseñas.
AplazadaAlta (7.2)0.29%—Quantum StornextAIQuantum Stornext RYOAIQuantum Stornext Xcellis Workflow DirectorAIQuantum Activescale Cold StorageAI25/4/202517/6/2026
Quantum StorNext Web GUI API anterior a la versión 7.2.4 permite el acceso a la configuración interna de StorNext y la modificación no autorizada de algunos parámetros de configuración del software mediante credenciales de usuario no documentadas. Esto afecta a StorNext RYO anterior a la versión 7.2.4, a StorNext…
AplazadaCrítica (9.9)0.74%—Quantum StornextAIQuantum Stornext RYOAIQuantum Stornext Xcellis Workflow DirectorAIQuantum Activescale Cold StorageAI25/4/202517/6/2026
Quantum StorNext Web GUI API anterior a la versión 7.2.4 permite la ejecución remota de código arbitrario (RCE) mediante la carga de un archivo. Esto afecta a StorNext RYO anterior a la versión 7.2.4, StorNext Xcellis Workflow Director anterior a la versión 7.2.4 y ActiveScale Cold Storage.
AnalizadaAlta (7.6)0.31%—Flowiseai Flowise9/4/20255/10/2026
Flowise menor o igual a 2.2.3 es vulnerable a la inyección SQL. a través del parámetro tableName en Postgres_VectorStores.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitLangflow7/4/20258/10/2026
Las versiones de Langflow anteriores a la 1.3.0 son susceptibles a la inyección de código en el endpoint /api/v1/validate/code. Un atacante remoto no autenticado puede enviar solicitudes HTTP manipuladas para ejecutar código arbitrario.
AnalizadaAlta (8.8)0.93%—Apache Airflow Common SQL Provider7/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en el proveedor SQL común de Apache Airflow. Al usar la cláusula de partición en SQLTableCheckOperator como parámetro (un patrón recomendado), el usuario autenticado de la interfaz de…
AplazadaAlta (8.2)0.58%—Canonical Get-workflow-version-actionAI2/4/202517/6/2026
Canonical/Get-Workflow-Version-Action es una acción compuesta de GitHub para obtener commit SHA con el que se llamó el flujo de trabajo reutilizable de GitHub. Antes de 1.0.1, si el paso Get-Workflow-Version-Action falla, la salida de excepción puede incluir el GitHub_Token. Si el token completo se incluye en la…
AplazadaMedia (4.3)0.25%—Zoho FlowAI1/4/202517/6/2026
La vulnerabilidad de autorización faltante en Zoho Flow permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Zoho Flow: desde n/d hasta 2.13.3.
AnalizadaMedia (5.5)0.36%—Lfprojects Mlflow20/3/202517/6/2026
En la versión 2.18 de mlflow/mlflow, un administrador puede crear una nueva cuenta de usuario sin establecer una contraseña. Esta vulnerabilidad podría generar riesgos de seguridad, ya que las cuentas sin contraseña podrían ser vulnerables a accesos no autorizados. Además, este problema infringe las prácticas…
AnalizadaAlta (7.1)0.22%—Lfprojects Mlflow20/3/202517/6/2026
Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la función de registro de mlflow/mlflow versiones 2.17.0 a 2.20.1. Esta vulnerabilidad permite a un atacante crear una nueva cuenta, que puede utilizarse para realizar acciones no autorizadas en nombre del usuario malicioso.
ModificadaAlta (7.5)11%—Lfprojects Mlflow20/3/202517/6/2026
En mlflow/mlflow versión 2.17.2, el endpoint `/graphql` es vulnerable a un ataque de denegación de servicio. Un atacante puede crear grandes lotes de consultas que solicitan repetidamente todas las ejecuciones de un experimento determinado. Esto puede saturar todos los trabajadores asignados por MLFlow, impidiendo que…
AnalizadaAlta (7.5)2.7%💥 ExploitLfprojects Mlflow20/3/202517/6/2026
Existe una vulnerabilidad de path traversal en mlflow/mlflow versión 2.15.1. Cuando los usuarios configuran y utilizan el servicio dbfs, la concatenación de la URL directamente en el protocolo de archivo genera una vulnerabilidad de lectura de archivos arbitrarios. Este problema se produce porque solo se verifica la…
AnalizadaMedia (5.3)0.65%—Lfprojects Mlflow20/3/202517/6/2026
En mlflow/mlflow versión v2.13.2, existe una vulnerabilidad que permite crear o renombrar un experimento con una gran cantidad de enteros debido a la falta de un límite en el nombre del experimento. Esto puede provocar que el panel de interfaz de usuario de MLflow deje de responder, lo que puede provocar una…
ModificadaMedia (6.5)0.68%—Infiniflow Ragflow20/3/202517/6/2026
Una vulnerabilidad en la versión RAGFlow-0.13.0 de infiniflow/ragflow permite la apropiación parcial de cuentas mediante consultas de datos inseguras. El problema surge de la forma en que se gestionan los ID de inquilino en la aplicación. Si un usuario tiene acceso a varios inquilinos, puede manipular su acceso para…
Orbitaley — Vulnerabilidades