Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
14.298 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.6) | 0.38% | — | Python IdlelibAIMmaitre314 PicklescanAI | 25/6/2026 | 5/10/2026 | picklescan hasta la versión 0.0.26 falla en detectar archivos pickle maliciosos que invocan idlelib.pyshell.ModifiedInterpreter.runcode en métodos __reduce__. Los atacantes pueden incrustar código no detectado en archivos pickle que ejecuta comandos arbitrarios cuando el archivo es cargado a través de pickle.load(),… | |
| Modificada | Crítica (10) | 1.2% | 💥 PoC | Flowiseai Flowise | 25/6/2026 | 30/9/2026 | Flowise contiene una vulnerabilidad de salto de ruta en el endpoint /api/v1/document-store/loader/process que permite a atacantes no autenticados escribir archivos arbitrarios en el sistema de archivos. Los atacantes pueden explotar parámetros fileName no saneados con secuencias ../ para sobrescribir archivos críticos… | |
| Analizada | Crítica (9.3) | 1.1% | — | Flowiseai Flowise | 25/6/2026 | 30/9/2026 | Flowise anterior a la versión 3.0.6 (versiones afectadas 2.2.7-patch.1 y anteriores) contiene una vulnerabilidad de ejecución remota de código sin sandboxing en la característica Custom MCP, que está diseñada para ejecutar comandos del sistema operativo como el lanzamiento de servidores MCP locales. Debido a que el… | |
| Analizada | Alta (8.6) | 0.38% | — | Flowiseai Flowise | 25/6/2026 | 30/9/2026 | Flowise anterior a la versión 3.0.10 (versiones afectadas 3.0.7 y anteriores) no invalida las sesiones existentes y los tokens de sesión después de que un usuario cambia su contraseña. Un atacante que ya posee una sesión activa, por ejemplo, a través de un token de sesión robado o un dispositivo que quedó con la… | |
| Analizada | Crítica (9.3) | 4.4% | 💥 Exploit | Flowiseai Flowise | 25/6/2026 | 30/9/2026 | Flowise antes de la versión 3.0.6 (versiones afectadas 2.2.8 y anteriores) contiene una vulnerabilidad de acceso arbitrario a archivos debido a la falta de validación de que los parámetros chatflowId y chatId son UUIDs o números en las operaciones de manejo de archivos. Al proporcionar un valor de path-traversal (por… | |
| Analizada | Crítica (9.3) | 0.90% | — | Flowiseai Flowise | 25/6/2026 | 30/9/2026 | Flowise hasta la versión 2.2.4 contiene una vulnerabilidad de carga arbitraria de archivos no autenticada en el endpoint /api/v1/attachments cuando storageType está configurado como local. Los atacantes pueden explotar el salto de ruta en los parámetros chatId y chatflowId para cargar archivos maliciosos en… | |
| Analizada | Alta (8.7) | 0.47% | — | Flowiseai Flowise | 25/6/2026 | 30/9/2026 | Flowise anterior a la versión 3.0.10 contiene una vulnerabilidad de cambio de contraseña no verificado. Un usuario autenticado puede cambiar la contraseña de su cuenta a través de la sección de configuración de la cuenta (Seguridad) sin proporcionar la contraseña actual ni ninguna verificación adicional, ya que la… | |
| Analizada | Crítica (9.3) | 0.68% | — | Flowiseai Flowise | 25/6/2026 | 30/9/2026 | Flowise contiene una vulnerabilidad de omisión de autenticación en el endpoint desprotegido /api/v1/account/register que permite a atacantes no autenticados crear cuentas de usuario. Atacantes remotos pueden explotar este endpoint para registrar cuentas arbitrarias y autenticarse en el sistema, obteniendo acceso… | |
| Modificada | Alta (8.7) | 1.6% | 💥 Exploit | Flowiseai Flowise | 25/6/2026 | 30/9/2026 | Flowise anterior a la versión 3.0.6 contiene una vulnerabilidad de lectura arbitraria de archivos en el parámetro chatId de los endpoints /api/v1/get-upload-file y /api/v1/openai-assistants-file/download. El valor de chatId no se valida y se pasa a streamStorageFile(), donde una ruta de búsqueda de archivo de respaldo… | |
| Aplazada | Alta (8.7) | 0.58% | — | LibaisAI | 25/6/2026 | 25/6/2026 | libais through 0.15 VdmStream::AddLine uses an unchecked sentinel value as a vector index when processing AIS sentences with empty or out-of-range sequential message IDs. Remote attackers can crash services or vessel systems by sending crafted AIVDM sentences over VHF marine radio or IP feeds, causing out-of-bounds… | |
| Analizada | Media (6.7) | 0.16% | — | Schneider-electric Easylogic T150 FirmwareSchneider-electric Saitel DP Firmware | 25/6/2026 | 14/7/2026 | CWE-732 Incorrect Permission Assignment for Critical Resource vulnerability that could cause unauthorized disclosure of password hashes and potential account compromise when an attacker with privileged local access reads improperly protected system files. | |
| Analizada | Alta (8.7) | 0.41% | — | Schneider-electric Easylogic T150 FirmwareSchneider-electric Saitel DP Firmware | 25/6/2026 | 14/7/2026 | CWE-522 Insufficiently Protected Credentials vulnerability that could cause unauthorized access and exposure of sensitive information when unauthenticated attacker accesses credentials stored within firmware or system files. With this credential an attacker could subsequently compromise the device if they have… | |
| Aplazada | Alta (7.5) | 0.31% | — | Mainwp ChildAI | 25/6/2026 | 29/6/2026 | Unauthenticated Broken Access Control in MainWP Child <= 6.1.1 versions. | |
| Aplazada | Alta (8.8) | 0.51% | — | Email Address Encoder Email Encoder PremiumAITillkruss Email Address EncoderAI | 25/6/2026 | 25/6/2026 | The Email Address Encoder WordPress plugin before 1.0.25, email-encoder-premium WordPress plugin before 0.3.12 does not properly handle email replacement, which could allow unauthenticated users to perform Stored XSS attacks | |
| Analizada | Alta (8.8) | 1.9% | — | Unraid | 24/6/2026 | 26/6/2026 | Unraid Web Server ToggleState Command Injection Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Unraid. Authentication is required to exploit this vulnerability. The specific flaw exists within ToggleState.php. The issue results… | |
| Analizada | Alta (8.8) | 1.9% | — | Unraid | 24/6/2026 | 26/6/2026 | Unraid Web Server FileUpload Command Injection Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Unraid. Authentication is required to exploit this vulnerability. The specific flaw exists within FileUpload.php. The issue results from… | |
| Pendiente de análisis | Alta (7.8) | 0.55% | — | Mosaicml ComposerAI | 24/6/2026 | 25/6/2026 | MosaicML Composer Deserialization of Untrusted Data Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of MosaicML Composer. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open… | |
| Aplazada | Alta (8.8) | 0.71% | — | MailerupAI | 24/6/2026 | 25/6/2026 | Missing Authentication for Critical Function (CWE-306) in the RegisterView (apps/accounts/views.py), exposed at POST /api/auth/register/, in MailerUp <1.0.1 allows a remote, unauthenticated attacker to self-register a working account on instances where registration is intended to be restricted, because the endpoint… | |
| Analizada | Media (5.6) | 0.10% | — | Flowiseai Flowise | 24/6/2026 | 26/6/2026 | Flowise before 3.0.13 uses bcrypt with default salt rounds of 5, providing only 32 iterations instead of the OWASP-recommended minimum of 10 rounds. Attackers can crack password hashes approximately 30 times faster with modern GPU hardware, potentially compromising all user accounts in a database breach scenario. | |
| Analizada | Alta (8.7) | 2.0% | 💥 Exploit | Flowiseai Flowise | 24/6/2026 | 26/6/2026 | Flowise before 3.1.0 (versions 3.0.13 and earlier) contains a missing authentication vulnerability in the /api/v1/loginmethod endpoint that allows unauthenticated users to retrieve an organization's complete SSO configuration, including OAuth client secrets in cleartext, by providing an organizationId parameter.… | |
| Analizada | Media (4.3) | 0.13% | — | Flowiseai Flowise | 24/6/2026 | 26/6/2026 | Flowise before 3.1.0 (npm package flowise, versions 3.0.13 and earlier) uses a weak hardcoded default value 'Secre$t' for the TOKEN_HASH_SECRET environment variable in packages/server/src/enterprise/utils/tempTokenUtils.ts when the variable is not configured. This secret derives the AES-256-CBC key used to encrypt… | |
| Analizada | Media (6.9) | 0.76% | — | Kidocode Crawl4ai | 24/6/2026 | 26/6/2026 | Crawl4AI before 0.8.7 contains an authentication bypass vulnerability in the monitor router endpoints that allows unauthenticated attackers to access destructive operations. Remote attackers can invoke the /monitor/actions/cleanup endpoint and manipulate monitoring state without authentication, causing service… | |
| Aplazada | Media (5.3) | 0.51% | — | MailerupAI | 24/6/2026 | 25/6/2026 | Open redirect vulnerability (CWE-601) in the _safe_redirect function of the click-tracking endpoint (/c/<token>/) in Mailerup <1.0.0 on all platforms allows remote unauthenticated attackers to redirect victims to arbitrary external sites and conduct phishing attacks via a crafted u query parameter, because the URL… | |
| Aplazada | Alta (7.6) | 0.43% | — | Mmaitre314 PicklescanAI | 24/6/2026 | 5/10/2026 | picklescan anterior a 0.0.29 no detecta llamadas maliciosas a idlelib.calltip.Calltip.fetch_tip en archivos pickle, lo que permite la ejecución remota de código. Los atacantes pueden incrustar cargas útiles no detectadas en archivos pickle que ejecutan código arbitrario cuando se cargan a través de pickle.load(). | |
| Aplazada | Alta (7.6) | 0.45% | — | Mmaitre314 PicklescanAI | 24/6/2026 | 5/10/2026 | picklescan anterior a la 0.0.29 no detecta archivos pickle maliciosos que explotan la función idlelib.debugobj.ObjectTreeItem.SetText en métodos reduce. Los atacantes pueden crear archivos pickle con código incrustado que elude la detección de picklescan y ejecuta comandos arbitrarios cuando se llama a pickle.load(). |