Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-39531

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Special Elements used in an SQL Command (&amp;#39;SQL Injection&amp;#39;) vulnerability in Wp Directory Kit WP Directory Kit allows Blind SQL Injection.<br /> <br /> This issue affects WP Directory Kit: from n/a through 1.5.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/05/2026

CVE-2026-9089

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The ConnectWise Automate™ Agent does not fully verify the authenticity of components obtained during plugin loading and self-update operations. This issue is addressed in Automate 2026.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2026

CVE-2026-36189

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Buffer Overflow vulnerability in Uncrustify Project Affected v.Uncrustify_d-0.82.0-132-bcc41cbdc and Fixed in commit 68e67b9a1435a1bb173b106fedb4a4f510972bdc allows a local attacker to cause a denial of service via the check_template.cpp, check_template function, tokenize_cleanup function, uncrustify executable components
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/05/2026

CVE-2026-1815

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient session expiration vulnerability in Turkiye Electricity Transmission Corporation (TEİAŞ) Mobile Application allows Session Hijacking.<br /> <br /> This issue affects Mobile Application: from 1.6.2 before 1.13.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/05/2026

CVE-2026-1816

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper restriction of excessive authentication attempts vulnerability in Turkiye Electricity Transmission Corporation (TEİAŞ) Mobile Application allows Brute Force.<br /> <br /> This issue affects Mobile Application: from 1.6.2 before 1.13.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/05/2026

CVE-2026-45207

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An origin validation vulnerability in the Apex One/SEP agent could allow a local attacker to escalate privileges on affected installations. This is similar to CVE-2026-45206 but exists in a different process protection communication mechanism.<br /> <br /> Please note: an attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2026

CVE-2026-45208

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A time-of-check time-of-use vulnerability in the Apex One/SEP agent could allow a local attacker to escalate privileges on affected installations.<br /> <br /> Please note: an attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2026

CVE-2026-45206

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An origin validation vulnerability in the Apex One/SEP agent could allow a local attacker to escalate privileges on affected installations. This is similar to CVE-2026-45207 but exists in a different process protection communication mechanism.<br /> <br /> Please note: an attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2026

CVE-2026-34926

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A directory traversal vulnerability in the Apex One (on-premise) server could allow a pre-authenticated local attacker to modify a key table on the server to inject malicious code to deploy to agents on affected installations.<br /> <br /> <br /> This vulnerability is only exploitable on the on-premise version of Apex One and a potential attacker must have access to the Apex One Server and already obtained administrative credentials to the server via some other method to exploit this vulnerability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/05/2026

CVE-2026-34927

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An origin validation vulnerability in the Apex One/SEP agent could allow a local attacker to escalate privileges on affected installations.<br /> <br /> Please note: an attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2026

CVE-2026-34928

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An origin validation vulnerability in the Apex One/SEP agent could allow a local attacker to escalate privileges on affected installations. This is similar to CVE-2026-34927 but exists in a different named pipe communication mechanism.<br /> <br /> Please note: an attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2026

CVE-2026-34929

Fecha de publicación:
21/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An origin validation vulnerability in the Apex One/SEP agent could allow a local attacker to escalate privileges on affected installations. This is similar to CVE-2026-34927 but exists in a different inter-process communication mechanism.<br /> <br /> Please note: an attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2026