Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

14.303 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.7)0.56%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de asistentes permite la toma de control de asistentes entre espacios de trabajo. Este problema ha sido parcheado en…
AnalizadaAlta (8.7)0.56%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, todos los puntos finales CRUD para el almacén de vectores de asistentes de OpenAI no tienen middleware de autenticación y la ruta…
AnalizadaAlta (7)0.37%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, cuando las credenciales se obtienen con un parámetro de filtro credentialName, el campo encryptedData no se elimina de la respuesta. El código omite correctamente…
AnalizadaCrítica (9.4)3.4%💥 ExploitFlowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, POST /api/v1/node-custom-function carece de autorización a nivel de ruta, permitiendo a cualquier usuario autenticado o clave API enviar JavaScript arbitrario al nodo…
AnalizadaAlta (7.6)0.37%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de asistentes de FlowiseAI. El endpoint permite a usuarios autenticados modificar…
AnalizadaCrítica (9.1)0.42%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, el endpoint checkBasicAuth valida las credenciales en texto plano sin limitación de velocidad y con comparación directa. Este problema ha sido parcheado en la versión…
AnalizadaAlta (7.6)0.37%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de chatflow de FlowiseAI. El endpoint permite a los clientes modificar propiedades…
AnalizadaAlta (7.6)0.27%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de herramientas de FlowiseAI. El endpoint permite a los usuarios autenticados modificar…
AnalizadaAlta (7.6)0.37%—Flowiseai Flowise8/6/202623/7/2026
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de variables de FlowiseAI. El endpoint permite a los usuarios autenticados modificar…
AnalizadaCrítica (9.3)85%⚠ Explotación activa💥 ExploitCheckpoint Gaia OSCheckpoint Gaia Embedded8/6/20264/8/2026
Una debilidad en el flujo lógico en la validación de certificados de Acceso Remoto y Acceso Móvil en el intercambio de claves IKEv1 obsoleto permite a un atacante remoto no autenticado eludir la autenticación de usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida.
AplazadaBaja (1.1)0.08%—Yoanbernabeu GrepaiAI8/6/202623/7/2026
Se determinó una vulnerabilidad en yoanbernabeu grepai hasta 0.35.0. El elemento afectado es la función PostgresStore.LookupByContentHash del archivo indexer/chunker.go del componente Postgres Embedding Cache. La ejecución de una manipulación del argumento content_hash puede llevar al uso de un hash débil. El ataque…
AplazadaBaja (1.3)0.16%—Yoanbernabeu GrepaiAIQdrantAI8/6/202623/7/2026
Se ha encontrado una vulnerabilidad en yoanbernabeu grepai 0.35.0. Este problema afecta a algún procesamiento desconocido del archivo indexer/chunker.go del componente Qdrant Backend. Dicha manipulación conduce al uso de hash débil. El ataque puede realizarse de forma remota. Los ataques de esta naturaleza son…
AplazadaMedia (5.1)0.19%—Wp24 Domain CheckAI8/6/202623/7/2026
El plugin de WordPress WP24 Domain Check 1.6.2 contiene una vulnerabilidad de cross-site scripting almacenada que permite a atacantes autenticados inyectar scripts maliciosos al enviar entrada manipulada al parámetro fieldnameDomain. Los atacantes pueden inyectar cargas útiles de JavaScript a través del formulario de…
AplazadaBaja (2.1)0.26%—Mage AIAI6/6/202623/7/2026
Una vulnerabilidad fue detectada en Mage AI hasta 0.9.79. Esto afecta la función useMutation del archivo mage_ai/frontend/components/Sessions/SignForm/index.tsx del componente Sign-in Flow. Realizar una manipulación del argumento query.redirect_url resulta en cross-site scripting. La explotación remota del ataque es…
AplazadaBaja (1.9)0.17%—IAI LAB PDF AI APPAI6/6/202623/7/2026
Una falla de seguridad ha sido descubierta en iAI Lab PDF AI App 4.21.0 en Android. Afectada es la función getExternalCacheDir del componente chatpdf.pro. Realizar una manipulación del argumento _display_name resulta en salto de ruta. El ataque requiere un enfoque local. El exploit ha sido publicado al público y puede…
AnalizadaMedia (6.9)0.46%—KJD Internationalized Domain Names IN Applications5/6/202623/7/2026
Nombres de Dominio Internacionalizados en Aplicaciones (IDNA) para Python proporciona soporte para Nombres de Dominio Internacionalizados en Aplicaciones (IDNA) y Procesamiento de Compatibilidad IDNA de Unicode. En versiones anteriores a la 3.15, cargas útiles como '"\u0660" N' o '"\u30fb" N + "\u6f22"' utilizan la…
AnalizadaCrítica (9.6)0.49%—Guardrailsai Guardrails AI5/6/202623/7/2026
Guardrails AI es un framework de Python que ayuda a construir aplicaciones de IA. El 11 de mayo de 2026, aproximadamente a las 6:00 PM hora del Pacífico, un atacante publicó una versión maliciosa de 'guardrails-ai' (0.10.1) en PyPI. Cualquier usuario que haya instalado 'guardrails-ai==0.10.1' desde PyPI el 11 de mayo…
AplazadaMedia (6.1)0.31%—Damasac Thaipalliative LTEAI5/6/202617/6/2026
Multiple reflected Cross-Site Scripting (XSS) vulnerabilities in damasac thaipalliative_lte through version 3.0 allow remote attackers to inject arbitrary web script or HTML via the idFormMain parameter (line 24), the id parameter (lines 25, 75), and the ptid_key parameter (lines 26, 42) in /substudy/ezform.php. User…
AplazadaMedia (6)0.21%—Openai AtlasAI5/6/202623/7/2026
OpenAI Atlas anterior a 1.2025.288.15 exponía APIs de navegador privilegiadas a contenido web en orígenes *.openai.com. Una vulnerabilidad de cross-site scripting en forum.openai.com podría usarse para acceder a estas funciones, permitiendo el acceso a información del historial del navegador y la capacidad de abrir o…
AplazadaMedia (6.3)0.31%💥 PoCKimi AIAI3/6/202622/7/2026
Una vulnerabilidad de Cross Site Scripting existe en la función 'Preview' de la interfaz web de Kimi AI v1.0. La aplicación no logra sanitizar o codificar adecuadamente las cargas útiles HTML/JavaScript generadas por el modelo de IA. Cuando un usuario cambia a la pestaña 'Preview' para ver código generado por IA, la…
AnalizadaMedia (6.6)0.21%—Aiohttp2/6/202621/7/2026
AIOHTTP es un framework cliente/servidor HTTP asíncrono para asyncio y Python. Antes de la versión 3.14.0, las cookies establecidas con el parámetro 'cookies' en las solicitudes se envían después de seguir una redirección de origen cruzado. Si un desarrollador utiliza el parámetro 'cookies' por solicitud, entonces…
ModificadaAlta (7.3)0.50%—Aiohttp2/6/20264/9/2026
AIOHTTP es un framework de cliente/servidor HTTP asíncrono para asyncio y Python. Antes de la versión 3.14.0, el uso de 'CookieJar.load()' con entrada no confiable puede permitir la ejecución de código arbitrario. La mayoría de las aplicaciones que usan esta función lo harán con los propios datos del usuario, por lo…
AplazadaMedia (6.9)0.42%—Apache KafkaAIAiven KlawAI2/6/202622/7/2026
Klaw es una herramienta/portal de autogestión/gobernanza de temas de Apache Kafka. Antes de la versión 2.10.4, un control de acceso inadecuado permite la divulgación del hash de la contraseña. Este problema ha sido parcheado en la versión 2.10.4.
AplazadaBaja (2.7)0.40%—Apache KafkaAIAiven KlawAI2/6/202622/7/2026
Klaw es una herramienta/portal de autogestión/gobernanza de temas de Apache Kafka. Antes de la versión 2.10.4, existe una vulnerabilidad en los mecanismos de registro y de inicio de sesión de usuarios debido a un manejo inconsistente de la distinción entre mayúsculas y minúsculas en los nombres de usuario, lo que…
AplazadaMedia (4.3)0.19%—Laiser TAGAI2/6/202622/7/2026
El plugin Laiser Tag para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.2.5, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en la función addOptionsPageFields. Esto hace posible que atacantes no autenticados actualicen la…