Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2655 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.39% | — | Infiniflow Ragflow | 20/3/2025 | 17/6/2026 | Una vulnerabilidad XSS en infiniflow/ragflow versión 0.12.0 permite a un atacante subir un archivo PDF malicioso a la base de conocimientos. Al visualizar el archivo en Ragflow, el payload se ejecuta en el contexto del navegador del usuario. Esto puede provocar el secuestro de sesión, la exfiltración de datos o… | |
| Aplazada | Media (5.4) | 0.51% | — | Infiniflow RagflowAI | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en infiniflow/ragflow, que afecta a la última confirmación de la rama principal (cec2080). Esta vulnerabilidad permite a un atacante cargar archivos HTML/XML que pueden alojar payloads de JavaScript arbitrarias. Estos archivos se entregan con el tipo… | |
| Modificada | Media (4.3) | 0.54% | — | Infiniflow Ragflow | 20/3/2025 | 17/6/2026 | En la versión v0.12.0 de infiniflow/ragflow, existe una vulnerabilidad de autenticación incorrecta que permite a un usuario ver la lista de invitados de otro. Esto puede provocar una vulneración de la privacidad, donde la información personal o privada de los usuarios, como sus direcciones de correo electrónico o… | |
| Analizada | Alta (7.5) | 0.65% | — | Infiniflow Ragflow | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en infiniflow/ragflow versión 0.12.0. La vulnerabilidad está presente en los endpoints `POST /v1/llm/add_llm` y `POST /v1/conversation/tts`. Los atacantes pueden especificar una URL arbitraria como `api_base` al agregar un modelo `OPENAITTS` y,… | |
| Modificada | Crítica (9.8) | 1.3% | — | Infiniflow Ragflow | 20/3/2025 | 17/6/2026 | En las versiones 0.12.0 de infiniflow/ragflow, la función `web_crawl` en `document_app.py` contiene múltiples vulnerabilidades. Esta función no filtra los parámetros de URL, lo que permite a los atacantes explotar la SSRF de lectura completa accediendo a direcciones de red internas y visualizando su contenido a través… | |
| Analizada | Crítica (9.8) | 1.7% | — | Infiniflow Ragflow | 20/3/2025 | 17/6/2026 | Una vulnerabilidad en las versiones v0.12.0 de infiniflow/ragflow permite la ejecución remota de código. El servidor RPC de RagFlow utiliza una clave de autenticación (AuthKey) "authkey=b'infiniflow-token4kevinhu'', que los atacantes pueden obtener fácilmente para unirse a la comunicación grupal sin restricciones.… | |
| Analizada | Media (6.3) | 0.89% | — | Apache-airflow-providers-mysql | 19/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una instrucción SQL ('Inyección SQL') en Apache Airflow MySQL Provider. Al activar un DAG con las funciones dump_sql o load_sql, el usuario podía pasar un parámetro de tabla desde una interfaz de usuario, lo que podía causar una… | |
| Analizada | Media (6.5) | 0.54% | — | Microsoft Azure Promptflow CoreMicrosoft Azure Promptflow Tools | 11/3/2025 | 17/6/2026 | El aislamiento o la compartimentación inadecuados en Azure PromptFlow permiten que un atacante no autorizado ejecute código a través de una red. | |
| Aplazada | Crítica (9) | 0.64% | — | Pixflow Massive DynamicAI | 10/3/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en EPC Massive Dynamic. Este problema afecta a Massive Dynamic: desde n/a hasta 8.2. | |
| Analizada | Crítica (9.8) | 56% | 💥 Exploit | Flowiseai Flowise | 4/3/2025 | 30/9/2026 | Se descubrió que FlowiseAI Flowise v2.2.6 contenía una vulnerabilidad de carga de archivos arbitrarios en /api/v1/attachments | |
| Analizada | Media (5.4) | 0.29% | — | IBM Business Automation Workflow | 3/3/2025 | 17/6/2026 | IBM Business Automation Workflow e IBM Business Automation Workflow Enterprise Service Bus 24.0.0, 24.0.1 y versiones anteriores no admitidas son vulnerables a ataques de cross-site scripting. Esta vulnerabilidad permite que un usuario autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web,… | |
| Analizada | Alta (8.9) | 0.62% | — | Infiniflow Ragflow | 25/2/2025 | 17/6/2026 | RAGFlow es un motor RAG (Retrieval-Augmented Generation) de código abierto. Las versiones 0.15.1 y anteriores son vulnerables a la inyección SQL. El componente ExeSQL extrae la sentencia SQL de la entrada y la envía directamente a la consulta de la base de datos. En el momento de la publicación, no hay ninguna versión… | |
| Modificada | Alta (8.8) | 0.18% | — | Flowdee Clickwhale | 25/2/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en flowdee ClickWhale permite Cross-Site Request Forgery. Este problema afecta a ClickWhale: desde n/a hasta 2.4.3. | |
| Aplazada | Alta (7.1) | 0.31% | — | Fastflow Fast Flow DashboardAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en FastFlow Fast Flow permite XSS reflejado. Este problema afecta a FastFlow: desde n/a hasta 1.2.16. | |
| Analizada | Alta (8.1) | 0.49% | — | Infiniflow Ragflow | 21/2/2025 | 17/6/2026 | RAGFlow es un motor RAG (Retrieval-Augmented Generation) de código abierto basado en una comprensión profunda de los documentos. Un usuario autenticado puede explotar la vulnerabilidad de referencia directa a objetos inseguros (IDOR) que puede provocar un acceso no autorizado entre inquilinos (enumerar cuentas de… | |
| Analizada | Media (6.8) | 0.90% | — | Sparkle-project SparkleNetapp HCI Compute NodeNetapp Oncommand Workflow Automation | 4/2/2025 | 17/6/2026 | Se encontró un problema de seguridad en Sparkle antes de la versión 2.64. Un atacante puede reemplazar una actualización firmada existente con otro payload, omitiendo las comprobaciones de firma de Sparkle (Ed)DSA. | |
| Analizada | Media (6.1) | 0.33% | — | Canvasflow | 31/1/2025 | 17/6/2026 | El complemento Canvasflow para WordPress hasta la versión 1.5.5 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Analizada | Media (5.4) | 0.25% | — | Flowdee Clickwhale | 29/1/2025 | 17/6/2026 | El complemento ClickWhale – Link Manager, Link Shortener and Click Tracker for Affiliate Links & Link Pages para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los títulos de los enlaces en todas las versiones hasta la 2.4.1 y incluida, debido a la falta de entradas desinfección y de escape… | |
| Analizada | Media (5.4) | 0.27% | — | Oracle Workflow | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Workflow de Oracle E-Business Suite (componente: Admin Screens and Grants UI). Las versiones compatibles afectadas son 12.2.3-12.2.14. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con pocos privilegios y acceso a la red a través de HTTP comprometa… | |
| Analizada | Media (4.8) | 1.0% | — | Oracle GraalvmOracle Graalvm FOR JDKOracle JDKOracle JRE+7 | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Hotspot). Las versiones compatibles afectadas son Oracle Java SE: 8u431-perf, 11.0.25, 17.0.13, 21.0.5, 23.0.1; Oracle GraalVM for JDK: 17.0.13, 21.0.5, 23.0.1; Oracle GraalVM… | |
| Analizada | Media (4.9) | 0.96% | — | Oracle Mysql ServerNetapp Active IQ Unified ManagerNetapp Oncommand InsightNetapp Oncommand Workflow Automation | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto MySQL Server de Oracle MySQL (componente: Server: Optimizer). Las versiones compatibles afectadas son 8.0.36 y anteriores y 8.4.0. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios elevados y acceso a la red a través de múltiples protocolos… | |
| Analizada | Media (6.1) | 0.35% | — | Flowdee Clickwhale | 11/1/2025 | 17/6/2026 | El complemento ClickWhale – Link Manager, Link Shortener and Click Tracker for Affiliate Links & Link Pages para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.4.1 incluida.… | |
| Analizada | Alta (8.1) | 0.95% | — | Apache-airflow-providers-fab | 8/1/2025 | 17/6/2026 | Vulnerabilidad de caducidad insuficiente de sesión en Apache Airflow Fab Provider. Este problema afecta a Apache Airflow Fab Provider: antes de 1.5.2. Cuando se ha cambiado la contraseña de usuario con la CLI de administrador, las sesiones de ese usuario no se han borrado, lo que provoca una caducidad insuficiente de… | |
| Modificada | Alta (8.5) | 0.38% | — | Flowdee Clickwhale | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ClickWhale ClickWhale – Link Manager, Link Shortener y Click Tracker para Affiliate Links y Link Pages permite la inyección SQL ciega. Este problema afecta a ClickWhale – Link Manager, Link Shortener y… | |
| Aplazada | Media (6.1) | 0.46% | — | Reactflow Visitor Recording AND HeatmapsAI | 21/12/2024 | 17/6/2026 | El complemento Reactflow Visitor Recording and Heatmaps para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.10 incluida. Esto se debe a una validación de nonce incorrecta o faltante que afecta al parámetro _wpnonce. Esto hace posible que atacantes no autenticados inyecten… |