Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2655 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.54%—Infiniflow Ragflow9/12/202417/6/2026
RAGFlow 0.13.0 sufre un control de acceso inadecuado en document-hooks.ts, lo que permite el acceso no autorizado a los documentos del usuario.
AplazadaMedia (5.3)0.51%—Webflow PagesAI9/12/202417/6/2026
La vulnerabilidad de autorización faltante en Webflow Pages permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Webflow Pages: desde n/a hasta 1.0.8.
AplazadaMedia (4.3)0.34%—Flowdee EasyazonAI9/12/202417/6/2026
Vulnerabilidad de autorización faltante en EasyAzon permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a EasyAzon: desde n/a hasta 5.1.0.
AplazadaMedia (6.4)0.27%—Floristone Flower DeliveryAI4/12/202417/6/2026
El complemento Flower Delivery de Florist One para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'flower-delivery' del complemento en todas las versiones hasta la 3.9 incluida, debido a una desinfeción de entrada y a un escape de salida insuficiente en los atributos…
AnalizadaMedia (6.3)0.66%—Argoproj Argo Workflows2/12/202417/6/2026
Argo Workflows es un motor de flujo de trabajo nativo de contenedores de código abierto para orquestar trabajos paralelos en Kubernetes. Cuando se usa `--auth-mode=client`, los flujos de trabajo archivados se pueden recuperar con un token falso o falsificado a través del endpoint de flujo de trabajo GET:…
AnalizadaAlta (7)0.12%—Lfprojects Mlflow25/11/202417/6/2026
Los permisos de directorio excesivos en MLflow provocan una escalada de privilegios locales cuando se utiliza spark_udf. Un atacante local puede aprovechar este comportamiento para obtener permisos elevados mediante un ataque ToCToU. El problema solo es relevante cuando se llama a la API spark_udf() de MLflow.
AplazadaAlta (8.2)0.21%—Argo Workflows ChartAI21/11/202417/6/2026
El diagrama de flujos de trabajo de Argo se utiliza para configurar Argo y sus dependencias necesarias a través de un comando. Antes de la versión 0.44.0, el rol de flujo de trabajo tiene privilegios excesivos, el peor de los cuales es create pods/exec, que permitirá que kubectl exec ingrese a cualquier Pod en el…
AnalizadaAlta (7.1)0.21%—Kubeflow Pipelines18/11/202417/6/2026
Existe una vulnerabilidad de XSS almacenada en la interfaz web de Kubeflow Pipeline View. La interfaz web de Kubeflow permite crear nuevas canalizaciones. Al crear una nueva canalización, es posible agregar una descripción. El campo de descripción permite etiquetas HTML, que no se filtran correctamente. Esto genera un…
AplazadaCrítica (9.8)0.52%—Flowcraft Advanced PersonalizationAI16/11/202417/6/2026
La vulnerabilidad de deserialización de datos no confiables en Flowcraft UX Design Studio Advanced Personality permite la inyección de objetos. Este problema afecta a Advanced Personality: desde n/a hasta 1.1.2.
AnalizadaAlta (7.5)1.3%—Apache Airflow15/11/202417/6/2026
Las versiones de Apache Airflow anteriores a la 2.10.3 contienen una vulnerabilidad que podría exponer variables de configuración confidenciales en los registros de tareas. Esta vulnerabilidad permite a los autores de DAG registrar variables de configuración confidenciales de forma intencional o no intencionada. Los…
AnalizadaMedia (4.9)1.2%—Apache Airflow8/11/202417/6/2026
Las versiones de Airflow anteriores a la 2.10.3 tienen una vulnerabilidad que permite a los usuarios autenticados con acceso al registro de auditoría ver valores confidenciales en los registros de auditoría que no deberían ver. Cuando se configuraban variables confidenciales a través de la CLI de Airflow, los valores…
AnalizadaMedia (4.6)0.21%—Samsung Flow6/11/202417/6/2026
El control de acceso inadecuado en Samsung Flow anterior a la versión 4.9.15.7 permite a atacantes físicos acceder a datos de múltiples perfiles de usuario.
AnalizadaCrítica (9.8)1.5%💥 PoCLangflow4/11/202417/6/2026
langflow <=1.0.18 es vulnerable a la ejecución remota de código (RCE), ya que cualquier componente proporciona la funcionalidad del código y los componentes se ejecutan en la máquina local en lugar de en un entorno aislado.
AnalizadaCrítica (9.8)1.2%—Langflow31/10/202417/6/2026
Se descubrió que langflow v1.0.12 contenía una vulnerabilidad de ejecución remota de código (RCE) a través del componente PythonCodeTool.
AnalizadaMedia (4.8)0.36%—Argoproj Argo Workflows28/10/202417/6/2026
Argo Workflows es un motor de flujo de trabajo nativo de contenedores de código abierto para orquestar trabajos paralelos en Kubernetes. Debido a una condición de ejecución en una variable global en 3.6.0-rc1, cualquier usuario con acceso para ejecutar un flujo de trabajo puede hacer que el controlador de flujos de…
ModificadaMedia (5.4)0.28%—Spiffyplugins WP Flow Plus24/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Spiffy Plugins WP Flow Plus permite XSS almacenado. Este problema afecta a WP Flow Plus: desde n/a hasta 5.2.3.
AplazadaMedia (6.9)0.35%—KubeflowAIAmazon ALB Route Directive Adapter FOR IstioAI22/10/202417/6/2026
El adaptador de directiva de ruta AWS ALB para el repositorio Istio https://github.com/awslabs/aws-alb-route-directive-adapter-for-istio/tree/master proporciona un mecanismo de autenticación OIDC que se integró en el proyecto de código abierto Kubeflow. El adaptador utiliza JWT para la autenticación, pero carece de…
ModificadaAlta (8.8)1.1%—Infiniflow Ragflow19/10/202417/6/2026
La función `add_llm` en `llm_app.py` en infiniflow/ragflow versión 0.11.0 contiene una vulnerabilidad de ejecución remota de código (RCE). La función utiliza la entrada proporcionada por el usuario `req['llm_factory']` y `req['llm_name']` para instanciar dinámicamente clases de varios diccionarios de modelos. Este…
AnalizadaAlta (8.8)0.65%—Newtype Flowmaster BPM Plus15/10/202417/6/2026
La funcionalidad de consulta específica en FlowMaster BPM Plus de NewType no restringe adecuadamente la entrada del usuario, lo que permite a atacantes remotos con privilegios regulares inyectar comandos SQL para leer, modificar o eliminar contenidos de la base de datos.
AnalizadaAlta (8.8)0.61%—Newtype Flowmaster BPM Plus15/10/202417/6/2026
El sistema FlowMaster BPM Plus de NewType tiene una vulnerabilidad de escalada de privilegios. Los atacantes remotos con privilegios normales pueden elevar sus privilegios a administrador alterando una cookie específica.
AplazadaAlta (7.6)0.42%—Zoho FlowAI9/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Zoho Flow Zoho Flow para WordPress permite la inyección SQL. Este problema afecta a Zoho Flow para WordPress: desde n/a hasta 2.7.1.
AnalizadaAlta (8.8)0.50%—Xerox Freeflow Core7/10/202417/6/2026
RCE autenticado mediante Path Traversal
AnalizadaAlta (8.8)0.50%—Xerox Freeflow Core7/10/202417/6/2026
RCE autenticado mediante Path Traversal
AnalizadaCrítica (9.8)0.52%—Xerox Freeflow Core7/10/202417/6/2026
RCE previa a la autorización mediante Path Traversal
AnalizadaCrítica (9.8)0.52%—Xerox Freeflow Core7/10/202417/6/2026
RCE previa a la autorización mediante Path Traversal
Orbitaley — Vulnerabilidades