Vulnerabilidad en RAGFlow (CVE-2025-69286)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/12/2025
Última modificación:
06/01/2026
Descripción
RAGFlow es un motor RAG (Generación Aumentada por Recuperación) de código abierto. En versiones anteriores a la 0.22.0, el uso de un algoritmo de generación de claves inseguro en el proceso de generación de la clave API y del token beta (autenticación compartida de asistente/agente) permite que estos tokens sean mutuamente derivables. Específicamente, ambos tokens se generan utilizando el mismo 'URLSafeTimedSerializer' con entradas predecibles, lo que permite a un usuario no autorizado que obtiene la URL compartida del asistente/agente derivar la clave API personal. Esto les otorga control total sobre la cuenta del propietario del asistente/agente. La versión 0.22.0 soluciona el problema.
Impacto
Puntuación base 4.0
8.90
Gravedad 4.0
ALTA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:infiniflow:ragflow:*:*:*:*:*:*:*:* | 0.22.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/infiniflow/ragflow/blob/v0.20.5/api/apps/system_app.py#L214-L215
- https://github.com/infiniflow/ragflow/blob/v0.20.5/api/utils/__init__.py#L343
- https://github.com/infiniflow/ragflow/blob/v0.20.5/api/utils/api_utils.py#L378
- https://github.com/infiniflow/ragflow/commit/a3bb4aadcc3494fb27f2a9933b4c46df8eb532e6
- https://github.com/infiniflow/ragflow/security/advisories/GHSA-9j5g-g4xm-57w7
- https://github.com/infiniflow/ragflow/security/advisories/GHSA-9j5g-g4xm-57w7



