Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-6351

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** MailGates/MailAudit developed by Openfind has a CRLF Injection vulnerability, allowing unauthenticated remote attackers to exploit this vulnerability to read system files.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/04/2026

CVE-2026-6348

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** WinMatrix agent developed by Simopro Technology has a Missing Authentication vulnerability, allowing authenticated local attackers to execute arbitrary code with SYSTEM privileges on the local machine as well as on all hosts within the environment where the agent is installed.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/04/2026

CVE-2026-6349

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The <br /> iSherlock developed by HGiga  has an OS Command Injection vulnerability, allowing unauthenticated local attackers to inject arbitrary OS commands and execute them on the server.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/04/2026

CVE-2026-6350

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** MailGates/MailAudit developed by Openfind has a Stack-based Buffer Overflow vulnerability, allowing unauthenticated remote attackers to control the program&amp;#39;s execution flow and execute arbitrary code.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/04/2026

CVE-2026-3885

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The WP Shortcodes Plugin — Shortcodes Ultimate plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin&amp;#39;s &amp;#39;su_box&amp;#39; shortcode in all versions up to, and including, 7.4.9 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2026

CVE-2026-3428

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A Download of Code Without Integrity Check vulnerability in the update modules in ASUS Member Center(华硕大厅) allows a local user to achieve privilege escalation to Administrator via exploitation of a Time-of-check Time-of-use (TOC-TOU) during the update process, where an unexpected payload is substituted for a legitimate one immediately after download, and subsequently executed with administrative privileges upon user consent.<br /> Refer to the &amp;#39;Security Update for ASUS Member Center&amp;#39; section on the ASUS Security Advisory for more information.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/04/2026

CVE-2026-1880

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Incorrect Permission Assignment for Critical Resource vulnerability in the ASUS DriverHub update process allows privilege escalation due to improper protection of required execution resources during the validation phase, permitting a local user to make unprivileged modifications. This allows the altered resource to pass system checks and be executed with elevated privileges upon a user-initiated update.<br /> Refer to the &amp;#39;Security Update for ASUS DriverHub&amp;#39; section on the ASUS Security Advisory for more information.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/04/2026

CVE-2026-40962

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** FFmpeg before 8.1 has an integer overflow and resultant out-of-bounds write via CENC (Common Encryption) subsample data to libavformat/mov.c.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2026

CVE-2026-3299

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The WP YouTube Lyte plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin&amp;#39;s &amp;#39;lyte&amp;#39; shortcode in all versions up to, and including, 1.7.29 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2026

CVE-2026-40504

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Creolabs Gravity before 0.9.6 contains a heap buffer overflow vulnerability in the gravity_vm_exec function that allows attackers to write out-of-bounds memory by crafting scripts with many string literals at global scope. Attackers can exploit insufficient bounds checking in gravity_fiber_reassign() to corrupt heap metadata and achieve arbitrary code execution in applications that evaluate untrusted scripts.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/04/2026

CVE-2026-40505

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** MuPDF mutool does not sanitize PDF metadata fields before writing them to terminal output, allowing attackers to inject arbitrary ANSI escape sequences through crafted PDF metadata. Attackers can embed malicious ANSI escape codes in PDF metadata that are passed unsanitized to the terminal when running mutool info, enabling them to clear the terminal display and render arbitrary text for social engineering attacks such as presenting fake prompts or spoofed commands.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/04/2026

CVE-2026-40502

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenHarness prior to commit dd1d235 contains a command injection vulnerability that allows remote gateway users with chat access to invoke sensitive administrative commands by exploiting insufficient distinction between local-only and remote-safe commands in the gateway handler. Attackers can execute administrative commands such as /permissions full_auto through remote chat sessions to change permission modes of a running OpenHarness instance without operator authorization.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/04/2026