Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-48777

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** FileBrowser Quantum is a free, self-hosted, web-based file manager. Versions prior to 1.3.2-stable, 1.4.0-beta and 1.4.1-beta are vulnerable to Path Traversal through the publicPatchHandler in backend/http/public.go which joins user-controlled fromPath and toPath body fields with the trusted d.share.Path BEFORE the downstream sanitizer runs. Because filepath.Join collapses .. segments during the join, the sanitizer in resourcePatchHandler never sees the traversal and the move/copy/rename operates on a path outside the shared directory. The same root-cause pattern was patched for the bulk DELETE endpoint as CVE-2026-44542 (GHSA-fwj3-42wh-8673), but the PATCH handler with the identical pattern was not updated. A public share link with AllowModify=true is sufficient to exploit this. Anyone holding such a link can move, copy, or rename arbitrary files within the share owner's source root. This issue has been fixed in versions 1.3.3-stable and 1.4.2-beta.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/06/2026

CVE-2026-47747

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** stable-diffusion.cpp is a pure C/C++ library for running diffusion model (Stable Diffusion, Flux, Wan, Qwen Image, Z-Image, and more) inference. In versions prior to master-584-0a7ae07, the pickle .ckpt parser in src/model.cpp contained a heap buffer overflow vulnerability in the BINUNICODE opcode handler. The issue was caused by sign confusion on the opcode length field. A crafted .ckpt file could trigger memcpy with a very large length derived from a negative signed value, causing immediate heap corruption.<br /> The issue has been resolved in version master-584-0a7ae07. If developers are unable to immediately update their applications they can work around this issue by only loading .ckpt checkpoint files from trusted sources and preferring trusted model sources and safer formats such as .safetensors where possible.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

CVE-2026-47750

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** stable-diffusion.cpp is a pure C/C++ library for running diffusion model (Stable Diffusion, Flux, Wan, Qwen Image, Z-Image, and more) inference. In versions prior to master-584-0a7ae07, the pickle .ckpt parser in src/model.cpp contained a heap buffer overflow vulnerability in the GLOBAL opcode handler. The issue was caused by missing validation when searching for newline-delimited fields. A crafted .ckpt file without the expected newline could cause the parser to use -1 as a copy length, resulting in immediate heap corruption. The attack requires the victim or application to load a .ckpt file from an untrusted source, such as a downloaded model from a model sharing site. The issue has been resolved in version master-584-0a7ae07. If developers are unable to immediately update their applications they can work around this issue by following these instructions: do not load .ckpt checkpoint files from untrusted sources, and prefer trusted model sources and safer formats such as .safetensors where possible.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

CVE-2026-46448

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** In OpenStack Nova before 33.0.2, the server create API does not strip certain hint data. The resulting instance has no Placement allocation.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/06/2026

CVE-2026-12425

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or &amp;#39;Cross-site Scripting&amp;#39;) vulnerability in PowerSchool Employee Access Center allows Cross-Site Scripting (XSS). This issue affects Employee Access Center: 23.10. It is possible to add in javascript code after the login URL and have it be eval()&amp;#39;d in the page and execute in the context of the user.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/06/2026

CVE-2026-22312

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The device has a webserver that exposes a REST API authenticated with a constant token. The unauthenticated API can be used by an attacker to get access to system settings, modify the configuration<br /> and execute some commands (e.g. system reboot).
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

CVE-2026-22313

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The device has a webserver that exposes a REST API authenticated with a token on the management network. By exploiting an OS command injection vulnerability an authenticated attacker can send<br /> arbitrary commands to the device that are executed with administrative permissions by the underlying operating system.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/06/2026

CVE-2026-11890

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper access control in PAM account discovery results in Devolutions <br /> Server 2026.2.5, 2026.1.21 allows an authenticated user to retrieve <br /> account discovery scan results.
Gravedad: Pendiente de análisis
Última modificación:
16/06/2026

CVE-2026-12105

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper access control in Devolutions Server 2026.2.5, 2026.1.21 allows<br /> an authenticated user to access attachments via folder duplication with<br /> inherited permissions.
Gravedad: Pendiente de análisis
Última modificación:
16/06/2026

CVE-2026-12117

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper access control in the social login connection endpoint in <br /> Devolutions Server 2026.2.5 allows an authenticated vault member to <br /> enumerate social login entry metadata to which they are not authorized <br /> via a crafted API request.
Gravedad: Pendiente de análisis
Última modificación:
16/06/2026

CVE-2026-0154

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** In Modem, there is a possible way to trigger a modem crash during a SIP REFER request due to memory corruption. This could lead to remote code execution with no additional execution privileges needed. User interaction is not needed for exploitation.
Gravedad: Pendiente de análisis
Última modificación:
16/06/2026

CVE-2026-0155

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** In ImsMediaBitReader::ReadByteBuffer, there is a possible OOB read due to a missing bounds check. This could lead to remote information disclosure with no additional execution privileges needed. User interaction is not needed for exploitation.
Gravedad: Pendiente de análisis
Última modificación:
16/06/2026