Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
2655 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.1) | 0.86% | — | Lfprojects Mlflow | 16/4/2024 | 17/6/2026 | Existe una vulnerabilidad de path traversal en el repositorio mlflow/mlflow, específicamente dentro de la funcionalidad de eliminación de artefactos. Los atacantes pueden eludir la validación de rutas explotando el proceso de doble decodificación en el controlador `_delete_artifact_mlflow_artifacts` y la función… | |
| Analizada | Alta (7.5) | 0.86% | — | Lfprojects Mlflow | 16/4/2024 | 17/6/2026 | Existe una vulnerabilidad de path traversal en la función `_create_model_version()` dentro de `server/handlers.py` del repositorio mlflow/mlflow, debido a una validación incorrecta del parámetro `source`. Los atacantes pueden explotar esta vulnerabilidad creando un parámetro `source` que pasa por alto las… | |
| Analizada | Alta (7.5) | 2.7% | 💥 Exploit | Lfprojects Mlflow | 16/4/2024 | 17/6/2026 | Existe una vulnerabilidad de path traversal en mlflow/mlflow versión 2.9.2, que permite a los atacantes acceder a archivos arbitrarios en el servidor. Al crear una serie de solicitudes HTTP POST con parámetros 'artifact_location' y 'source' especialmente manipulados, utilizando un URI local con '#' en lugar de '?', un… | |
| Analizada | Media (6.8) | 0.35% | — | Cartflows Woocommerce Cart Abandonment Recovery | 3/4/2024 | 17/6/2026 | El complemento WooCommerce Cart Abandonment Recovery de WordPress anterior a 1.2.27 no tiene verificación CSRF en sus acciones masivas, lo que podría permitir a los atacantes hacer que los administradores registrados eliminen plantillas de correo electrónico arbitrarias, así como eliminar y cancelar la suscripción de… | |
| Analizada | Crítica (9.8) | 93% | 💥 Exploit | Progress Flowmon | 2/4/2024 | 17/6/2026 | En las versiones de Flowmon anteriores a la 11.1.14 y 12.3.5, se identificó una vulnerabilidad de inyección de comandos del sistema operativo. Un usuario no autenticado puede acceder al sistema a través de la interfaz de administración de Flowmon, lo que permite la ejecución de comandos arbitrarios del sistema. | |
| Aplazada | Media (5.9) | 0.36% | — | Cartflows INC Funnel Builder BY CartflowsAI | 27/3/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en CartFlows Inc. Funnel Builder de CartFlows permite XSS almacenado. Este problema afecta a Funnel Builder de CartFlows: desde n/a hasta 2.0.1. | |
| Aplazada | Alta (7.1) | 0.39% | — | Foliovision FV Flowplayer Video PlayerAI | 27/3/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Foliovision: Making the web work for you FV Flowplayer Video Player permite XSS reflejado. Este problema afecta a FV Flowplayer Video Player: desde n/a hasta 7.5.41.7212 . | |
| Analizada | Media (5.3) | 1.5% | — | Apache Airflow | 26/3/2024 | 17/6/2026 | Vulnerabilidad de conservación inadecuada de permisos en Apache Airflow. Este problema afecta a Apache Airflow desde la versión 2.8.2 hasta la 2.8.3. El controlador de tareas de archivos locales de Airflow en Airflow configuró incorrectamente permisos para todas las carpetas principales de la carpeta de registro, en… | |
| Analizada | Media (6.3) | 0.64% | — | Dingflow Snow | 22/3/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en Snow Snow v.2.0.0 permite a un atacante remoto ejecutar código arbitrario a través del parámetro dataScope de la interfaz system/role/list. | |
| Aplazada | Media (6.5) | 0.34% | — | Foliovision FV Flowplayer Video PlayerAI | 19/3/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Foliovision: hacer que la web funcione para usted FV Flowplayer Video Player permite almacenar XSS. Este problema afecta a FV Flowplayer Video Player: desde n/a hasta 7.5.41.7212 . | |
| Analizada | Crítica (9.3) | 2.5% | 💥 PoC | Apache CXFNetapp Oncommand Workflow AutomationNetapp Ontap Tools | 15/3/2024 | 17/6/2026 | Una vulnerabilidad SSRF que utiliza Aegis DataBinding en versiones de Apache CXF anteriores a 4.0.4, 3.6.3 y 3.5.8 permite a un atacante realizar ataques de estilo SSRF en servicios web que toman al menos un parámetro de cualquier tipo. Los usuarios de otros enlaces de datos (incluido el enlace de datos… | |
| Analizada | Crítica (9.8) | 0.78% | — | Feluelle Airflow-diagrams | 14/3/2024 | 17/6/2026 | Se descubrió que Airflow-Diagrams v2.1.0 contenía una vulnerabilidad de carga de archivos arbitraria en la función unsafe_load en cli.py. Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario cargando un archivo YML manipulado. | |
| Modificada | Alta (8.1) | 1.3% | — | Apache Airflow | 14/3/2024 | 17/6/2026 | Apache Airflow, versiones 2.8.0 a 2.8.2, tiene una vulnerabilidad que permite a un usuario autenticado con permisos limitados acceder a recursos como variables, conexiones, etc. desde la interfaz de usuario a la que no tiene permiso para acceder. Se recomienda a los usuarios de Apache Airflow actualizar a la versión… | |
| Modificada | Crítica (9.8) | 42% | 💥 PoC | Fortra Filecatalyst Workflow | 13/3/2024 | 17/6/2026 | Un directory traversal dentro del 'ftpservlet' de FileCatalyst Workflow Web Portal permite cargar archivos fuera del directorio 'uploadtemp' previsto con una solicitud POST especialmente manipulada. En situaciones en las que un archivo se carga correctamente en DocumentRoot del portal web, se pueden utilizar archivos… | |
| Modificada | Alta (7.5) | 2.0% | 💥 PoC | Libexpat Project LibexpatFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation+10 | 10/3/2024 | 17/6/2026 | libexpat hasta 2.6.1 permite un ataque de expansión de entidad XML cuando hay un uso aislado de analizadores externos (creados a través de XML_ExternalEntityParserCreate). | |
| Aplazada | Alta (7.5) | 0.82% | — | RAD Secflow-2AI | 8/3/2024 | 17/6/2026 | Los dispositivos RAD SecFlow-2 con Hardware 0202, Firmware 4.1.01.63 y U-Boot 2010.12 permiten URI que comienzan con /.. para Directory Traversal, como se demuestra al leer /etc/shadow. | |
| Analizada | Media (4.7) | 1.9% | — | Apache Airflow | 1/3/2024 | 17/6/2026 | Apache Airflow, versiones anteriores a la 2.8.2, tiene una vulnerabilidad que permite a los usuarios autenticados de Ops y Viewers ver toda la información en los registros de auditoría, incluidos los nombres de dag y los nombres de usuario que no tenían permiso para ver. Con 2.8.2 y versiones posteriores, los usuarios… | |
| Modificada | Media (5.9) | 0.34% | — | Apache Airflow | 29/2/2024 | 17/6/2026 | Apache Airflow, versiones anteriores a la 2.8.2, tiene una vulnerabilidad que permite a los usuarios autenticados ver el código DAG e importar errores de DAG que no tienen permiso para ver a través de la API y la UI. Se recomienda a los usuarios de Apache Airflow actualizar a la versión 2.8.2 o posterior para mitigar… | |
| Modificada | Alta (8.8) | 0.28% | — | Tiny Setka Workflow | 29/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Native Grid LLC Un creador de páginas sin código para contenido atractivo basado en el rendimiento. Este problema afecta a un creador de páginas sin código para contenido atractivo basado en el rendimiento: desde n/a hasta 2.1.20 . | |
| Analizada | Media (6.1) | 0.74% | — | Itflow | 26/2/2024 | 17/6/2026 | Vulnerabilidad de cross-site scripting en ITFlow.org antes de el commit v.432488eca3998c5be6b6b9e8f8ba01f54bc12378 permite a un atacante remoto ejecutar código arbitrario y obtener información confidencial a través de settings.php, settings+company.php, settings_defaults.php,settings_integrations.php,… | |
| Analizada | Crítica (9.6) | 0.66% | — | Lfprojects Mlflow | 23/2/2024 | 17/6/2026 | Una sanitización insuficiente en MLflow genera XSS cuando se ejecuta una receta que utiliza un conjunto de datos que no es de confianza. Este problema provoca un RCE del lado del cliente al ejecutar la receta en Jupyter Notebook. La vulnerabilidad se debe a la falta de saneamiento de los campos de la tabla del… | |
| Analizada | Crítica (9.6) | 0.88% | — | Lfprojects Mlflow | 23/2/2024 | 17/6/2026 | Una sanitización insuficiente en MLflow genera XSS cuando se ejecuta una receta que no es de confianza. Este problema genera un RCE del lado del cliente cuando se ejecuta una receta que no es de confianza en Jupyter Notebook. La vulnerabilidad se debe a la falta de saneamiento de las variables de la plantilla. | |
| Analizada | Crítica (9.1) | 0.63% | — | Apache-airflow-providers-mongo | 20/2/2024 | 17/6/2026 | Cuando se habilitó SSL para Mongo Hook, la configuración predeterminada incluía "allow_insecure", lo que provocaba que los certificados no se validaran. Esto fue inesperado e indocumentado. Se recomienda a los usuarios actualizar a la versión 4.0.0, que soluciona este problema. | |
| Modificada | Alta (7.5) | 4.6% | — | Netapp Active IQ Unified ManagerNetapp Oncommand Workflow AutomationRedhat FuseRedhat Integration Camel FOR Spring Boot+5 | 19/2/2024 | 7/10/2026 | Se encontró una vulnerabilidad en Undertow. Esta vulnerabilidad afecta a un servidor que admite el protocolo wildfly-http-client. Siempre que un usuario malintencionado abre y cierra una conexión con el puerto HTTP del servidor y luego cierra la conexión inmediatamente, el servidor finalizará con los límites de… | |
| Analizada | Media (6.1) | 0.28% | — | Algosec Fireflow | 15/2/2024 | 17/6/2026 | La validación de entrada incorrecta en el editor de flujo de trabajo Algosec FireFlow VisualFlow a través del campo Nombre, Descripción y Archivo de configuración en la versión A32.20, A32.50, A32.60 permite a un atacante iniciar un ataque XSS inyectando scripts ejecutables maliciosos en el código de la aplicación.… |