Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RAGFlow (CVE-2025-69286)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/12/2025
Última modificación:
06/01/2026

Descripción

RAGFlow es un motor RAG (Generación Aumentada por Recuperación) de código abierto. En versiones anteriores a la 0.22.0, el uso de un algoritmo de generación de claves inseguro en el proceso de generación de la clave API y del token beta (autenticación compartida de asistente/agente) permite que estos tokens sean mutuamente derivables. Específicamente, ambos tokens se generan utilizando el mismo 'URLSafeTimedSerializer' con entradas predecibles, lo que permite a un usuario no autorizado que obtiene la URL compartida del asistente/agente derivar la clave API personal. Esto les otorga control total sobre la cuenta del propietario del asistente/agente. La versión 0.22.0 soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:infiniflow:ragflow:*:*:*:*:*:*:*:* 0.22.0 (excluyendo)