Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2655 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.54% | — | Infiniflow Ragflow | 9/12/2024 | 17/6/2026 | RAGFlow 0.13.0 sufre un control de acceso inadecuado en document-hooks.ts, lo que permite el acceso no autorizado a los documentos del usuario. | |
| Aplazada | Media (5.3) | 0.51% | — | Webflow PagesAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Webflow Pages permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Webflow Pages: desde n/a hasta 1.0.8. | |
| Aplazada | Media (4.3) | 0.34% | — | Flowdee EasyazonAI | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en EasyAzon permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a EasyAzon: desde n/a hasta 5.1.0. | |
| Aplazada | Media (6.4) | 0.27% | — | Floristone Flower DeliveryAI | 4/12/2024 | 17/6/2026 | El complemento Flower Delivery de Florist One para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'flower-delivery' del complemento en todas las versiones hasta la 3.9 incluida, debido a una desinfeción de entrada y a un escape de salida insuficiente en los atributos… | |
| Analizada | Media (6.3) | 0.66% | — | Argoproj Argo Workflows | 2/12/2024 | 17/6/2026 | Argo Workflows es un motor de flujo de trabajo nativo de contenedores de código abierto para orquestar trabajos paralelos en Kubernetes. Cuando se usa `--auth-mode=client`, los flujos de trabajo archivados se pueden recuperar con un token falso o falsificado a través del endpoint de flujo de trabajo GET:… | |
| Analizada | Alta (7) | 0.12% | — | Lfprojects Mlflow | 25/11/2024 | 17/6/2026 | Los permisos de directorio excesivos en MLflow provocan una escalada de privilegios locales cuando se utiliza spark_udf. Un atacante local puede aprovechar este comportamiento para obtener permisos elevados mediante un ataque ToCToU. El problema solo es relevante cuando se llama a la API spark_udf() de MLflow. | |
| Aplazada | Alta (8.2) | 0.21% | — | Argo Workflows ChartAI | 21/11/2024 | 17/6/2026 | El diagrama de flujos de trabajo de Argo se utiliza para configurar Argo y sus dependencias necesarias a través de un comando. Antes de la versión 0.44.0, el rol de flujo de trabajo tiene privilegios excesivos, el peor de los cuales es create pods/exec, que permitirá que kubectl exec ingrese a cualquier Pod en el… | |
| Analizada | Alta (7.1) | 0.21% | — | Kubeflow Pipelines | 18/11/2024 | 17/6/2026 | Existe una vulnerabilidad de XSS almacenada en la interfaz web de Kubeflow Pipeline View. La interfaz web de Kubeflow permite crear nuevas canalizaciones. Al crear una nueva canalización, es posible agregar una descripción. El campo de descripción permite etiquetas HTML, que no se filtran correctamente. Esto genera un… | |
| Aplazada | Crítica (9.8) | 0.52% | — | Flowcraft Advanced PersonalizationAI | 16/11/2024 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Flowcraft UX Design Studio Advanced Personality permite la inyección de objetos. Este problema afecta a Advanced Personality: desde n/a hasta 1.1.2. | |
| Analizada | Alta (7.5) | 1.3% | — | Apache Airflow | 15/11/2024 | 17/6/2026 | Las versiones de Apache Airflow anteriores a la 2.10.3 contienen una vulnerabilidad que podría exponer variables de configuración confidenciales en los registros de tareas. Esta vulnerabilidad permite a los autores de DAG registrar variables de configuración confidenciales de forma intencional o no intencionada. Los… | |
| Analizada | Media (4.9) | 1.2% | — | Apache Airflow | 8/11/2024 | 17/6/2026 | Las versiones de Airflow anteriores a la 2.10.3 tienen una vulnerabilidad que permite a los usuarios autenticados con acceso al registro de auditoría ver valores confidenciales en los registros de auditoría que no deberían ver. Cuando se configuraban variables confidenciales a través de la CLI de Airflow, los valores… | |
| Analizada | Media (4.6) | 0.21% | — | Samsung Flow | 6/11/2024 | 17/6/2026 | El control de acceso inadecuado en Samsung Flow anterior a la versión 4.9.15.7 permite a atacantes físicos acceder a datos de múltiples perfiles de usuario. | |
| Analizada | Crítica (9.8) | 1.5% | 💥 PoC | Langflow | 4/11/2024 | 17/6/2026 | langflow <=1.0.18 es vulnerable a la ejecución remota de código (RCE), ya que cualquier componente proporciona la funcionalidad del código y los componentes se ejecutan en la máquina local en lugar de en un entorno aislado. | |
| Analizada | Crítica (9.8) | 1.2% | — | Langflow | 31/10/2024 | 17/6/2026 | Se descubrió que langflow v1.0.12 contenía una vulnerabilidad de ejecución remota de código (RCE) a través del componente PythonCodeTool. | |
| Analizada | Media (4.8) | 0.36% | — | Argoproj Argo Workflows | 28/10/2024 | 17/6/2026 | Argo Workflows es un motor de flujo de trabajo nativo de contenedores de código abierto para orquestar trabajos paralelos en Kubernetes. Debido a una condición de ejecución en una variable global en 3.6.0-rc1, cualquier usuario con acceso para ejecutar un flujo de trabajo puede hacer que el controlador de flujos de… | |
| Modificada | Media (5.4) | 0.28% | — | Spiffyplugins WP Flow Plus | 24/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Spiffy Plugins WP Flow Plus permite XSS almacenado. Este problema afecta a WP Flow Plus: desde n/a hasta 5.2.3. | |
| Aplazada | Media (6.9) | 0.35% | — | KubeflowAIAmazon ALB Route Directive Adapter FOR IstioAI | 22/10/2024 | 17/6/2026 | El adaptador de directiva de ruta AWS ALB para el repositorio Istio https://github.com/awslabs/aws-alb-route-directive-adapter-for-istio/tree/master proporciona un mecanismo de autenticación OIDC que se integró en el proyecto de código abierto Kubeflow. El adaptador utiliza JWT para la autenticación, pero carece de… | |
| Modificada | Alta (8.8) | 1.1% | — | Infiniflow Ragflow | 19/10/2024 | 17/6/2026 | La función `add_llm` en `llm_app.py` en infiniflow/ragflow versión 0.11.0 contiene una vulnerabilidad de ejecución remota de código (RCE). La función utiliza la entrada proporcionada por el usuario `req['llm_factory']` y `req['llm_name']` para instanciar dinámicamente clases de varios diccionarios de modelos. Este… | |
| Analizada | Alta (8.8) | 0.65% | — | Newtype Flowmaster BPM Plus | 15/10/2024 | 17/6/2026 | La funcionalidad de consulta específica en FlowMaster BPM Plus de NewType no restringe adecuadamente la entrada del usuario, lo que permite a atacantes remotos con privilegios regulares inyectar comandos SQL para leer, modificar o eliminar contenidos de la base de datos. | |
| Analizada | Alta (8.8) | 0.61% | — | Newtype Flowmaster BPM Plus | 15/10/2024 | 17/6/2026 | El sistema FlowMaster BPM Plus de NewType tiene una vulnerabilidad de escalada de privilegios. Los atacantes remotos con privilegios normales pueden elevar sus privilegios a administrador alterando una cookie específica. | |
| Aplazada | Alta (7.6) | 0.42% | — | Zoho FlowAI | 9/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Zoho Flow Zoho Flow para WordPress permite la inyección SQL. Este problema afecta a Zoho Flow para WordPress: desde n/a hasta 2.7.1. | |
| Analizada | Alta (8.8) | 0.50% | — | Xerox Freeflow Core | 7/10/2024 | 17/6/2026 | RCE autenticado mediante Path Traversal | |
| Analizada | Alta (8.8) | 0.50% | — | Xerox Freeflow Core | 7/10/2024 | 17/6/2026 | RCE autenticado mediante Path Traversal | |
| Analizada | Crítica (9.8) | 0.52% | — | Xerox Freeflow Core | 7/10/2024 | 17/6/2026 | RCE previa a la autorización mediante Path Traversal | |
| Analizada | Crítica (9.8) | 0.52% | — | Xerox Freeflow Core | 7/10/2024 | 17/6/2026 | RCE previa a la autorización mediante Path Traversal |