Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
14.303 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.7) | 0.56% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de asistentes permite la toma de control de asistentes entre espacios de trabajo. Este problema ha sido parcheado en… | |
| Analizada | Alta (8.7) | 0.56% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, todos los puntos finales CRUD para el almacén de vectores de asistentes de OpenAI no tienen middleware de autenticación y la ruta… | |
| Analizada | Alta (7) | 0.37% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, cuando las credenciales se obtienen con un parámetro de filtro credentialName, el campo encryptedData no se elimina de la respuesta. El código omite correctamente… | |
| Analizada | Crítica (9.4) | 3.4% | 💥 Exploit | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, POST /api/v1/node-custom-function carece de autorización a nivel de ruta, permitiendo a cualquier usuario autenticado o clave API enviar JavaScript arbitrario al nodo… | |
| Analizada | Alta (7.6) | 0.37% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de asistentes de FlowiseAI. El endpoint permite a usuarios autenticados modificar… | |
| Analizada | Crítica (9.1) | 0.42% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, el endpoint checkBasicAuth valida las credenciales en texto plano sin limitación de velocidad y con comparación directa. Este problema ha sido parcheado en la versión… | |
| Analizada | Alta (7.6) | 0.37% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de chatflow de FlowiseAI. El endpoint permite a los clientes modificar propiedades… | |
| Analizada | Alta (7.6) | 0.27% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de herramientas de FlowiseAI. El endpoint permite a los usuarios autenticados modificar… | |
| Analizada | Alta (7.6) | 0.37% | — | Flowiseai Flowise | 8/6/2026 | 23/7/2026 | Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de variables de FlowiseAI. El endpoint permite a los usuarios autenticados modificar… | |
| Analizada | Crítica (9.3) | 85% | ⚠ Explotación activa💥 Exploit | Checkpoint Gaia OSCheckpoint Gaia Embedded | 8/6/2026 | 4/8/2026 | Una debilidad en el flujo lógico en la validación de certificados de Acceso Remoto y Acceso Móvil en el intercambio de claves IKEv1 obsoleto permite a un atacante remoto no autenticado eludir la autenticación de usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida. | |
| Aplazada | Baja (1.1) | 0.08% | — | Yoanbernabeu GrepaiAI | 8/6/2026 | 23/7/2026 | Se determinó una vulnerabilidad en yoanbernabeu grepai hasta 0.35.0. El elemento afectado es la función PostgresStore.LookupByContentHash del archivo indexer/chunker.go del componente Postgres Embedding Cache. La ejecución de una manipulación del argumento content_hash puede llevar al uso de un hash débil. El ataque… | |
| Aplazada | Baja (1.3) | 0.16% | — | Yoanbernabeu GrepaiAIQdrantAI | 8/6/2026 | 23/7/2026 | Se ha encontrado una vulnerabilidad en yoanbernabeu grepai 0.35.0. Este problema afecta a algún procesamiento desconocido del archivo indexer/chunker.go del componente Qdrant Backend. Dicha manipulación conduce al uso de hash débil. El ataque puede realizarse de forma remota. Los ataques de esta naturaleza son… | |
| Aplazada | Media (5.1) | 0.19% | — | Wp24 Domain CheckAI | 8/6/2026 | 23/7/2026 | El plugin de WordPress WP24 Domain Check 1.6.2 contiene una vulnerabilidad de cross-site scripting almacenada que permite a atacantes autenticados inyectar scripts maliciosos al enviar entrada manipulada al parámetro fieldnameDomain. Los atacantes pueden inyectar cargas útiles de JavaScript a través del formulario de… | |
| Aplazada | Baja (2.1) | 0.26% | — | Mage AIAI | 6/6/2026 | 23/7/2026 | Una vulnerabilidad fue detectada en Mage AI hasta 0.9.79. Esto afecta la función useMutation del archivo mage_ai/frontend/components/Sessions/SignForm/index.tsx del componente Sign-in Flow. Realizar una manipulación del argumento query.redirect_url resulta en cross-site scripting. La explotación remota del ataque es… | |
| Aplazada | Baja (1.9) | 0.17% | — | IAI LAB PDF AI APPAI | 6/6/2026 | 23/7/2026 | Una falla de seguridad ha sido descubierta en iAI Lab PDF AI App 4.21.0 en Android. Afectada es la función getExternalCacheDir del componente chatpdf.pro. Realizar una manipulación del argumento _display_name resulta en salto de ruta. El ataque requiere un enfoque local. El exploit ha sido publicado al público y puede… | |
| Analizada | Media (6.9) | 0.46% | — | KJD Internationalized Domain Names IN Applications | 5/6/2026 | 23/7/2026 | Nombres de Dominio Internacionalizados en Aplicaciones (IDNA) para Python proporciona soporte para Nombres de Dominio Internacionalizados en Aplicaciones (IDNA) y Procesamiento de Compatibilidad IDNA de Unicode. En versiones anteriores a la 3.15, cargas útiles como '"\u0660" N' o '"\u30fb" N + "\u6f22"' utilizan la… | |
| Analizada | Crítica (9.6) | 0.49% | — | Guardrailsai Guardrails AI | 5/6/2026 | 23/7/2026 | Guardrails AI es un framework de Python que ayuda a construir aplicaciones de IA. El 11 de mayo de 2026, aproximadamente a las 6:00 PM hora del Pacífico, un atacante publicó una versión maliciosa de 'guardrails-ai' (0.10.1) en PyPI. Cualquier usuario que haya instalado 'guardrails-ai==0.10.1' desde PyPI el 11 de mayo… | |
| Aplazada | Media (6.1) | 0.31% | — | Damasac Thaipalliative LTEAI | 5/6/2026 | 17/6/2026 | Multiple reflected Cross-Site Scripting (XSS) vulnerabilities in damasac thaipalliative_lte through version 3.0 allow remote attackers to inject arbitrary web script or HTML via the idFormMain parameter (line 24), the id parameter (lines 25, 75), and the ptid_key parameter (lines 26, 42) in /substudy/ezform.php. User… | |
| Aplazada | Media (6) | 0.21% | — | Openai AtlasAI | 5/6/2026 | 23/7/2026 | OpenAI Atlas anterior a 1.2025.288.15 exponía APIs de navegador privilegiadas a contenido web en orígenes *.openai.com. Una vulnerabilidad de cross-site scripting en forum.openai.com podría usarse para acceder a estas funciones, permitiendo el acceso a información del historial del navegador y la capacidad de abrir o… | |
| Aplazada | Media (6.3) | 0.31% | 💥 PoC | Kimi AIAI | 3/6/2026 | 22/7/2026 | Una vulnerabilidad de Cross Site Scripting existe en la función 'Preview' de la interfaz web de Kimi AI v1.0. La aplicación no logra sanitizar o codificar adecuadamente las cargas útiles HTML/JavaScript generadas por el modelo de IA. Cuando un usuario cambia a la pestaña 'Preview' para ver código generado por IA, la… | |
| Analizada | Media (6.6) | 0.21% | — | Aiohttp | 2/6/2026 | 21/7/2026 | AIOHTTP es un framework cliente/servidor HTTP asíncrono para asyncio y Python. Antes de la versión 3.14.0, las cookies establecidas con el parámetro 'cookies' en las solicitudes se envían después de seguir una redirección de origen cruzado. Si un desarrollador utiliza el parámetro 'cookies' por solicitud, entonces… | |
| Modificada | Alta (7.3) | 0.50% | — | Aiohttp | 2/6/2026 | 4/9/2026 | AIOHTTP es un framework de cliente/servidor HTTP asíncrono para asyncio y Python. Antes de la versión 3.14.0, el uso de 'CookieJar.load()' con entrada no confiable puede permitir la ejecución de código arbitrario. La mayoría de las aplicaciones que usan esta función lo harán con los propios datos del usuario, por lo… | |
| Aplazada | Media (6.9) | 0.42% | — | Apache KafkaAIAiven KlawAI | 2/6/2026 | 22/7/2026 | Klaw es una herramienta/portal de autogestión/gobernanza de temas de Apache Kafka. Antes de la versión 2.10.4, un control de acceso inadecuado permite la divulgación del hash de la contraseña. Este problema ha sido parcheado en la versión 2.10.4. | |
| Aplazada | Baja (2.7) | 0.40% | — | Apache KafkaAIAiven KlawAI | 2/6/2026 | 22/7/2026 | Klaw es una herramienta/portal de autogestión/gobernanza de temas de Apache Kafka. Antes de la versión 2.10.4, existe una vulnerabilidad en los mecanismos de registro y de inicio de sesión de usuarios debido a un manejo inconsistente de la distinción entre mayúsculas y minúsculas en los nombres de usuario, lo que… | |
| Aplazada | Media (4.3) | 0.19% | — | Laiser TAGAI | 2/6/2026 | 22/7/2026 | El plugin Laiser Tag para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.2.5, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en la función addOptionsPageFields. Esto hace posible que atacantes no autenticados actualicen la… |