Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2655 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.7% | — | Apache Airflow | 17/7/2024 | 17/6/2026 | Apache Airflow 2.4.0 y versiones anteriores a 2.9.3 tienen una vulnerabilidad que permite a los autores de DAG autenticados crear un parámetro doc_md de manera que pueda ejecutar código arbitrario en el contexto del programador, lo que debería estar prohibido según el modelo de seguridad de Airflow. Los usuarios deben… | |
| Modificada | Media (5.4) | 1.00% | — | Apache Airflow | 17/7/2024 | 17/6/2026 | Las versiones de Apache Airflow anteriores a la 2.9.3 tienen una vulnerabilidad que permite a un atacante autenticado inyectar un enlace malicioso al instalar un proveedor. Se recomienda a los usuarios actualizar a la versión 2.9.3, que soluciona este problema. | |
| Analizada | Alta (7.4) | 1.1% | — | Netapp Active IQ Unified ManagerNetapp BluexpNetapp Data Infrastructure Insights Storage Workload Security AgentNetapp Oncommand Insight+6 | 16/7/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Hotspot). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u411, 8u411-perf, 11.0.23, 17.0.11, 21.0.3, 22.0.1; Oracle GraalVM para JDK: 17.0.11, 21.0.3, 22.0.1;… | |
| Modificada | Media (4.8) | 0.86% | — | Oracle GraalvmOracle Graalvm FOR JDKOracle JDKOracle JRE+4 | 16/7/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: 2D). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u411, 8u411-perf, 11.0.23, 17.0.11, 21.0.3, 22.0.1; Oracle GraalVM para JDK: 17.0.11, 21.0.3, 22.0.1; Oracle… | |
| Analizada | Baja (3.7) | 1.1% | — | Oracle JDKOracle JREOracle GraalvmNetapp Oncommand Workflow Automation | 16/7/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Concurrencia). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u411, 8u411-perf, 11.0.23; Oracle GraalVM Enterprise Edition: 20.3.14 y 21.3.10. Una vulnerabilidad difícil de explotar… | |
| Analizada | Media (4.8) | 0.94% | — | Netapp Active IQ Unified ManagerNetapp BluexpNetapp Data Infrastructure Insights Storage Workload Security AgentNetapp Oncommand Insight+6 | 16/7/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Hotspot). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u411, 8u411-perf, 11.0.23, 17.0.11, 21.0.3, 22.0.1; Oracle GraalVM para JDK: 17.0.11, 21.0.3, 22.0.1;… | |
| Analizada | Baja (3.7) | 1.3% | — | Netapp Active IQ Unified ManagerNetapp BluexpNetapp Data Infrastructure Insights Storage Workload Security AgentNetapp Oncommand Insight+5 | 16/7/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Hotspot). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u411, 8u411-perf, 11.0.23, 17.0.11, 21.0.3, 22.0.1; Oracle GraalVM para JDK: 17.0.11, 21.0.3, 22.0.1;… | |
| Analizada | Baja (3.7) | 1.0% | — | Oracle GraalvmOracle Graalvm FOR JDKOracle JDKOracle JRE+5 | 16/7/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Hotspot). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u411, 8u411-perf, 11.0.23, 17.0.11, 21.0.3, 22.0.1; Oracle GraalVM para JDK: 17.0.11, 21.0.3, 22.0.1;… | |
| Modificada | Media (5) | 0.35% | — | SAP Business WorkflowSAP Basis | 9/7/2024 | 17/6/2026 | WebFlow Services de SAP Business Workflow permite a un atacante autenticado enumerar endpoints HTTP accesibles en la red interna mediante la elaboración especial de solicitudes HTTP. Si se explota con éxito, esto puede dar lugar a la divulgación de información. No tiene ningún impacto en la integridad y disponibilidad… | |
| Modificada | Alta (8.5) | 0.14% | — | Siemens Medicalis Workflow Orchestrator | 8/7/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Medicalis Workflow Orchestrator (todas las versiones). La aplicación afectada se ejecuta como una cuenta confiable con altos privilegios y acceso a la red. Esto podría permitir que un atacante local autenticado escale privilegios. | |
| Modificada | Baja (3.3) | 0.13% | — | Samsung Flow | 2/7/2024 | 17/6/2026 | La verificación inadecuada de la intención mediante la vulnerabilidad del receptor de transmisión en Samsung Flow anterior a la versión 4.9.13.0 permite a atacantes locales copiar archivos de imágenes a un almacenamiento externo. | |
| Modificada | Media (6.1) | 0.40% | — | Flowiseai Flowise | 1/7/2024 | 17/6/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para crear un flujo de modelo de lenguaje grande personalizado. En la versión 1.4.3 de Flowise, se produce una vulnerabilidad de cross-site scripting reflejado en el endpoint `/api/v1/credentials/id`. Si se utiliza la configuración predeterminada (no… | |
| Modificada | Media (6.1) | 0.46% | — | Flowiseai Flowise | 1/7/2024 | 17/6/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para crear un flujo de modelo de lenguaje grande personalizado. En la versión 1.4.3 de Flowise, se produce una vulnerabilidad de cross-site scripting reflejado en el endpoint `/api/v1/chatflows-streaming/id`. Si se utiliza la configuración predeterminada (no… | |
| Modificada | Media (6.1) | 0.40% | — | Flowiseai Flowise | 1/7/2024 | 17/6/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para crear un flujo de modelo de lenguaje grande personalizado. En la versión 1.4.3 de Flowise, se produce una vulnerabilidad de cross-site scripting reflejado en el endpoint `/api/v1/public-chatflows/id`. Si se utiliza la configuración predeterminada (no… | |
| Modificada | Media (6.1) | 0.41% | — | Flowiseai Flowise | 1/7/2024 | 17/6/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para crear un flujo de modelo de lenguaje grande personalizado. En la versión 1.4.3 de Flowise, se produce una vulnerabilidad de cross-site scripting reflejado en el endpoint `api/v1/chatflows/id`. Si se utiliza la configuración predeterminada (no autenticada),… | |
| Modificada | Alta (7.5) | 8.5% | — | Flowiseai Flowise | 1/7/2024 | 17/6/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para crear un flujo de modelo de lenguaje grande personalizado. En la versión 1.4.3 de Flowise, una mala configuración de CORS establece el encabezado Access-Control-Allow-Origin en todos, lo que permite que orígenes arbitrarios se conecten al sitio web. En la… | |
| Modificada | Alta (7.5) | 1.8% | 💥 Exploit | Flowiseai Flowise | 1/7/2024 | 17/6/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para crear un flujo de modelo de lenguaje grande personalizado. En la versión 1.4.3 de Flowise, el endpoint `/api/v1/openai-assistants-file` en `index.ts` es vulnerable a la lectura arbitraria de archivos debido a la falta de sanitización del parámetro del… | |
| Analizada | Crítica (9.1) | 90% | 💥 Exploit | Fortra Filecatalyst Workflow | 25/6/2024 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Fortra FileCatalyst Workflow permite a un atacante modificar los datos de la aplicación. Los impactos probables incluyen la creación de usuarios administrativos y la eliminación o modificación de datos en la base de datos de la aplicación. La exfiltración de datos mediante… | |
| Aplazada | Alta (8.8) | 18% | 💥 PoC | Vmware Cloud Data FlowAIVmware SkipperAI | 19/6/2024 | 17/6/2026 | Spring Cloud Data Flow es un procesamiento de datos por lotes y streaming basado en microservicios en Cloud Foundry y Kubernetes. El servidor Skipper tiene la capacidad de recibir solicitudes de carga de paquetes. Sin embargo, debido a una sanitización inadecuada de la ruta de carga, un usuario malintencionado que… | |
| Aplazada | Media (6.4) | 0.39% | — | CartflowsAI | 19/6/2024 | 17/6/2026 | El complemento WooCommerce Checkout & Funnel Builder by CartFlows – Create High Converting Stores For WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través de la función 'custom_upload_mimes' en versiones hasta la 2.0.7 incluida debido a una sanitización de entrada y salida… | |
| Aplazada | Alta (7.8) | 0.11% | — | Filecatalyst WorkflowAIL-is-b DirectAI | 18/6/2024 | 17/6/2026 | Se puede encontrar una contraseña codificada en FileCatalyst TransferAgent que se puede usar para desbloquear el almacén de claves desde el cual se pueden leer los contenidos, por ejemplo, la clave privada para los certificados. La explotación de esta vulnerabilidad podría dar lugar a un ataque de máquina intermedia… | |
| Modificada | Media (5.5) | 0.32% | — | Apache Airflow | 14/6/2024 | 17/6/2026 | Uso de la vulnerabilidad de caché del navegador web que contiene información confidencial en Apache Airflow. Airflow no devolvió el encabezado "Cache-Control" para contenido dinámico, lo que en el caso de algunos navegadores podría resultar en el almacenamiento de datos confidenciales en la caché local del navegador.… | |
| Modificada | Crítica (9.8) | 64% | 💥 Exploit | Langflow | 10/6/2024 | 17/6/2026 | Langflow hasta la versión 0.6.19 permite la ejecución remota de código si los usuarios que no son de confianza pueden acceder al endpoint "POST /api/v1/custom_component" y proporcionar un script de Python. | |
| Modificada | Alta (7.5) | 0.65% | — | Kubeflow | 6/6/2024 | 17/6/2026 | kubeflow/kubeflow es vulnerable a un ataque de denegación de servicio de expresión regular (ReDoS) debido a la complejidad ineficiente de la expresión regular en su mecanismo de validación de correo electrónico. Un atacante puede explotar esta vulnerabilidad de forma remota sin autenticación proporcionando una entrada… | |
| Modificada | Media (5.4) | 0.44% | — | Lfprojects Mlflow | 6/6/2024 | 17/6/2026 | Una vulnerabilidad en mlflow/mlflow versión 2.11.1 permite a los atacantes crear múltiples modelos con el mismo nombre explotando la codificación URL. Esta falla puede provocar una denegación de servicio (DoS), ya que es posible que un usuario autenticado no pueda utilizar el modelo deseado, ya que abrirá un modelo… |