Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2655 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| En análisis | Media (5.3) | 0.62% | 💥 PoC | Weibo Rill-flow | 18/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Weibocom Rill-Flow 0.1.18. Se ha clasificado como crítica. Se ve afectada una función desconocida del componente Consola de Administración. La manipulación provoca la inyección de código. Es posible ejecutar el ataque de forma remota. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Crítica (9.8) | 0.54% | — | Infiniflow Ragflow | 17/5/2025 | 17/6/2026 | RAGFlow, hasta la versión 0.18.1, permite el robo de cuentas, ya que es posible realizar ataques de fuerza bruta contra códigos de verificación de correo electrónico para realizar registros, inicios de sesión y restablecimientos de contraseña arbitrarios. Los códigos tienen seis dígitos y no tienen límite de velocidad. | |
| Modificada | Media (6.1) | 0.13% | — | Lupsonline SEO Flow | 16/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Michael Lups SEO Flow de LupsOnline permite XSS almacenado. Este problema afecta a SEO Flow de LupsOnline desde n/d hasta la versión 2.2.0. | |
| Analizada | Media (4.8) | 0.30% | — | Antonpug Better Flow Button FOR Jetpack | 15/5/2025 | 17/6/2026 | El complemento Better Follow Button for Jetpack WordPress hasta la versión 8.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Aplazada | Media (5.9) | 0.27% | — | Flowdee Amazon Product IN A PostAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en flowdee Amazon Product in a Post permite XSS almacenado. Este problema afecta a los productos de Amazon en una publicación desde n/d hasta la versión 5.2.2. | |
| Modificada | Alta (8.8) | 0.37% | — | Flowdee Clickwhale | 7/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en flowdee ClickWhale permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ClickWhale desde la versión n/d hasta la 2.4.6. | |
| Analizada | Media (5.5) | 0.13% | — | Samsung Flow | 7/5/2025 | 17/6/2026 | La verificación incorrecta de la intención por parte del receptor de transmisión en Samsung Flow anterior a la versión 4.9.17.6 permite que atacantes locales modifiquen la configuración de Samsung Flow. | |
| Analizada | Media (5.5) | 0.16% | — | Samsung Flow | 7/5/2025 | 17/6/2026 | La validación de entrada incorrecta en Samsung Flow anterior a la versión 4.9.17.6 permite que atacantes locales accedan a datos dentro de Samsung Flow. | |
| Analizada | Alta (8.9) | 0.19% | — | Google Tensorflow Serving | 6/5/2025 | 17/6/2026 | La cadena de entrada JSON incorrecta en las versiones de servicio de Tensorflow de Google hasta la 2.18.0 permite una recursión potencialmente ilimitada que puede provocar un bloqueo del servidor. | |
| Aplazada | Alta (8.2) | 0.33% | — | Ipesa E-flowAI | 6/5/2025 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso y neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Netoloji Software E-Flow permite acceder a funcionalidades que no están correctamente restringidas por ACL, XSS almacenado e… | |
| Analizada | Media (4.3) | 0.26% | — | IBM Business Automation Workflow | 3/5/2025 | 17/6/2026 | IBM Business Automation Workflow 24.0.0 y 24.0.1 a 24.0.1 IF001 Center puede filtrar información confidencial debido a la falta de validación de autorización. | |
| Analizada | Crítica (9.8) | 0.56% | — | Flowring Agentflow | 2/5/2025 | 17/6/2026 | Agentflow de Flowring Technology tiene una vulnerabilidad de omisión de bloqueo de cuenta, lo que permite a atacantes remotos no autenticados explotar esta vulnerabilidad para realizar ataques de fuerza bruta de contraseñas. | |
| Aplazada | Alta (7.2) | 0.29% | — | Quantum StornextAIQuantum Stornext RYOAIQuantum Stornext Xcellis Workflow DirectorAIQuantum Activescale Cold StorageAI | 25/4/2025 | 17/6/2026 | Quantum StorNext Web GUI API anterior a la versión 7.2.4 permite el acceso a la configuración interna de StorNext y la modificación no autorizada de algunos parámetros de configuración del software mediante credenciales de usuario no documentadas. Esto afecta a StorNext RYO anterior a la versión 7.2.4, a StorNext… | |
| Aplazada | Crítica (9.9) | 0.74% | — | Quantum StornextAIQuantum Stornext RYOAIQuantum Stornext Xcellis Workflow DirectorAIQuantum Activescale Cold StorageAI | 25/4/2025 | 17/6/2026 | Quantum StorNext Web GUI API anterior a la versión 7.2.4 permite la ejecución remota de código arbitrario (RCE) mediante la carga de un archivo. Esto afecta a StorNext RYO anterior a la versión 7.2.4, StorNext Xcellis Workflow Director anterior a la versión 7.2.4 y ActiveScale Cold Storage. | |
| Analizada | Alta (7.6) | 0.31% | — | Flowiseai Flowise | 9/4/2025 | 5/10/2026 | Flowise menor o igual a 2.2.3 es vulnerable a la inyección SQL. a través del parámetro tableName en Postgres_VectorStores. | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Langflow | 7/4/2025 | 8/10/2026 | Las versiones de Langflow anteriores a la 1.3.0 son susceptibles a la inyección de código en el endpoint /api/v1/validate/code. Un atacante remoto no autenticado puede enviar solicitudes HTTP manipuladas para ejecutar código arbitrario. | |
| Analizada | Alta (8.8) | 0.93% | — | Apache Airflow Common SQL Provider | 7/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en el proveedor SQL común de Apache Airflow. Al usar la cláusula de partición en SQLTableCheckOperator como parámetro (un patrón recomendado), el usuario autenticado de la interfaz de… | |
| Aplazada | Alta (8.2) | 0.58% | — | Canonical Get-workflow-version-actionAI | 2/4/2025 | 17/6/2026 | Canonical/Get-Workflow-Version-Action es una acción compuesta de GitHub para obtener commit SHA con el que se llamó el flujo de trabajo reutilizable de GitHub. Antes de 1.0.1, si el paso Get-Workflow-Version-Action falla, la salida de excepción puede incluir el GitHub_Token. Si el token completo se incluye en la… | |
| Aplazada | Media (4.3) | 0.25% | — | Zoho FlowAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Zoho Flow permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Zoho Flow: desde n/d hasta 2.13.3. | |
| Analizada | Media (5.5) | 0.36% | — | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | En la versión 2.18 de mlflow/mlflow, un administrador puede crear una nueva cuenta de usuario sin establecer una contraseña. Esta vulnerabilidad podría generar riesgos de seguridad, ya que las cuentas sin contraseña podrían ser vulnerables a accesos no autorizados. Además, este problema infringe las prácticas… | |
| Analizada | Alta (7.1) | 0.22% | — | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la función de registro de mlflow/mlflow versiones 2.17.0 a 2.20.1. Esta vulnerabilidad permite a un atacante crear una nueva cuenta, que puede utilizarse para realizar acciones no autorizadas en nombre del usuario malicioso. | |
| Modificada | Alta (7.5) | 11% | — | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | En mlflow/mlflow versión 2.17.2, el endpoint `/graphql` es vulnerable a un ataque de denegación de servicio. Un atacante puede crear grandes lotes de consultas que solicitan repetidamente todas las ejecuciones de un experimento determinado. Esto puede saturar todos los trabajadores asignados por MLFlow, impidiendo que… | |
| Analizada | Alta (7.5) | 2.7% | 💥 Exploit | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de path traversal en mlflow/mlflow versión 2.15.1. Cuando los usuarios configuran y utilizan el servicio dbfs, la concatenación de la URL directamente en el protocolo de archivo genera una vulnerabilidad de lectura de archivos arbitrarios. Este problema se produce porque solo se verifica la… | |
| Analizada | Media (5.3) | 0.65% | — | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | En mlflow/mlflow versión v2.13.2, existe una vulnerabilidad que permite crear o renombrar un experimento con una gran cantidad de enteros debido a la falta de un límite en el nombre del experimento. Esto puede provocar que el panel de interfaz de usuario de MLflow deje de responder, lo que puede provocar una… | |
| Modificada | Media (6.5) | 0.68% | — | Infiniflow Ragflow | 20/3/2025 | 17/6/2026 | Una vulnerabilidad en la versión RAGFlow-0.13.0 de infiniflow/ragflow permite la apropiación parcial de cuentas mediante consultas de datos inseguras. El problema surge de la forma en que se gestionan los ID de inquilino en la aplicación. Si un usuario tiene acceso a varios inquilinos, puede manipular su acceso para… |