Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
2655 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.52% | — | Oneflow | 6/6/2024 | 17/6/2026 | Un problema en OneFlow-Inc. Oneflow v0.9.1 permite a los atacantes provocar una denegación de servicio (DoS) cuando el índice como número negativo excede el rango de tamaño. | |
| Modificada | Media (5.3) | 0.35% | — | Oneflow | 6/6/2024 | 17/6/2026 | OneFlow-Inc. Oneflow v0.9.1 no muestra un error o advertencia cuando el parámetro oneflow.eye está flotante. | |
| Analizada | Alta (7.5) | 0.52% | — | Oneflow | 6/6/2024 | 17/6/2026 | Validación de entrada incorrecta en OneFlow-Inc. Oneflow v0.9.1 permite a los atacantes provocar una denegación de servicio (DoS) ingresando un valor negativo en el parámetro tenue. | |
| Analizada | Alta (7.5) | 0.52% | — | Oneflow | 6/6/2024 | 17/6/2026 | Un problema en OneFlow-Inc. Oneflow v0.9.1 permite a los atacantes provocar una denegación de servicio (DoS) cuando se procesa una matriz vacía con oneflow.tensordot. | |
| Modificada | Alta (7.5) | 0.52% | — | Oneflow | 6/6/2024 | 17/6/2026 | Validación de entrada incorrecta en OneFlow-Inc. Oneflow v0.9.1 permite a los atacantes provocar una denegación de servicio (DoS) ingresando valores negativos en el parámetro oneflow.zeros/ones. | |
| Modificada | Alta (7.5) | 22% | 💥 Exploit | Lfprojects Mlflow | 6/6/2024 | 17/6/2026 | Se identificó una vulnerabilidad de inclusión de archivos locales (LFI) en mlflow/mlflow, específicamente en la versión 2.9.2, que se solucionó en la versión 2.11.3. Esta vulnerabilidad surge de la falla de la aplicación al validar adecuadamente los fragmentos de URI para secuencias de directory traversal como '../'.… | |
| Modificada | Alta (8.8) | 2.4% | 💥 PoC | Lfprojects Mlflow | 6/6/2024 | 17/6/2026 | Una vulnerabilidad en mlflow/mlflow versión 8.2.1 permite la ejecución remota de código debido a la neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo ("Inyección de comandos") dentro del módulo `mlflow.data.http_dataset_source.py`. Específicamente, cuando se carga un… | |
| Modificada | Alta (7.5) | 0.42% | — | Oneflow | 6/6/2024 | 17/6/2026 | Un problema en OneFlow-Inc. Oneflow v0.9.1 permite a los atacantes provocar una denegación de servicio (DoS) ingresando un valor negativo en el parámetro oneflow.index_select. | |
| Analizada | Alta (7.5) | 0.42% | — | Oneflow | 6/6/2024 | 17/6/2026 | Un problema en OneFlow-Inc. Oneflow v0.9.1 permite a los atacantes provocar una denegación de servicio (DoS) cuando se procesa una matriz vacía con oneflow.dot. | |
| Analizada | Alta (7.5) | 0.52% | — | Oneflow | 6/6/2024 | 17/6/2026 | Validación de entrada incorrecta en OneFlow-Inc. Oneflow v0.9.1 permite a los atacantes provocar una denegación de servicio (DoS) ingresando un valor negativo en el parámetro oneflow.full. | |
| Modificada | Crítica (9.8) | 0.56% | — | Oneflow | 6/6/2024 | 17/6/2026 | Un problema en el componente oneflow.permute de OneFlow-Inc. Oneflow v0.9.1 provoca un cálculo incorrecto cuando se realiza la misma operación de dimensión. | |
| Analizada | Alta (7.5) | 0.42% | — | Oneflow | 6/6/2024 | 17/6/2026 | Un problema en el parámetro oneflow.scatter_nd OneFlow-Inc. Oneflow v0.9.1 permite a los atacantes provocar una denegación de servicio (DoS) cuando el parámetro de índice excede el rango de forma. | |
| Modificada | Media (5.4) | 0.25% | — | Spiffyplugins WP Flow Plus | 4/6/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en los complementos Spiffy WP Flow Plus permite XSS Almacenado. Este problema afecta a WP Flow Plus: desde n/a hasta 5.2.2. | |
| Analizada | Alta (8.8) | 0.88% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La ejecución remota de código puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 1.11.0 o posterior, lo que permite que un proyecto ML creado con fines malintencionados ejecute código arbitrario en el sistema de un usuario final cuando se ejecuta. | |
| Analizada | Alta (8.8) | 0.78% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 1.27.0 o posterior, lo que permite que una receta manipulada con fines malintencionados ejecute código arbitrario en el sistema de un usuario final cuando se ejecuta. | |
| Analizada | Alta (8.8) | 0.62% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 0.5.0 o posterior, lo que permite que un modelo de PyTorch cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él. | |
| Analizada | Alta (8.8) | 0.62% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 2.5.0 o posterior, lo que permite que un modelo Langchain AgentExecutor cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él. | |
| Analizada | Alta (8.8) | 0.62% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 2.0.0rc0 o posterior, lo que permite que un modelo de Tensorflow cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él. | |
| Analizada | Alta (8.8) | 0.62% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 1.23.0 o posterior, lo que permite que un modelo scikit-learn de LightGBM cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él. | |
| Analizada | Alta (8.8) | 0.62% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 1.24.0 o posterior, lo que permite que un modelo pmdarima cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él. | |
| Analizada | Alta (8.8) | 0.70% | 💥 PoC | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 0.9.0 o posterior, lo que permite que un modelo PyFunc cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él. | |
| Analizada | Alta (8.8) | 0.62% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 1.1.0 o posterior, lo que permite que un modelo scikit-learn cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él. | |
| Analizada | Alta (8.8) | 0.66% | — | Lfprojects Mlflow | 4/6/2024 | 17/6/2026 | La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 1.1.0 o posterior, lo que permite que un modelo scikit-learn cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él. | |
| Aplazada | Alta (7.1) | 0.27% | — | Foliovision FV Flowplayer Video PlayerAI | 3/6/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Foliovision FV Flowplayer Video Player permite el XSS reflejado. Este problema afecta al FV Flowplayer Video Player: desde n/a hasta 7.5.45.7212. | |
| Aplazada | Crítica (9.8) | 0.63% | — | Digiwin Easyflow .netAI | 3/6/2024 | 17/6/2026 | DigiWin EasyFlow .NET carece de validación para ciertos parámetros de entrada. Un atacante remoto no autenticado puede inyectar comandos SQL arbitrarios para leer, modificar y eliminar registros de bases de datos. |