Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-44743

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Under certain conditions, when an unauthorized attacker accesses a specific endpoint, SAP Business Objects application leaks sensitive information .This has a low impact on the confidentiality of the data. There is no impact on integrity and availability of the application.
Gravedad CVSS v3.1: BAJA
Última modificación:
09/06/2026

CVE-2026-44744

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** SAP S/4HANA(On-Premise) contains SQL injection vulnerability in a remote-enabled function module component that could be exploited by an authenticated attacker to potentially execute unauthorized database queries.This flaw exposes sensitive information to which they should not otherwise have access to. The vulnerability has a high impact on the confidentiality of the data with no impact on the integrity and availability of the application.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/06/2026

CVE-2026-44746

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Due to a reflected cross-site scripting (XSS) vulnerability in SAP NetWeaver JAVA (JDBC Test Servlet), an unauthenticated attacker could craft a URL that embeds a malicious script. If a victim clicks this link, the injected input is processed during web page generation, resulting in the execution of malicious content in the victim's browser. This could allow the attacker to access and/or modify information related to the webclient, impacting the confidentiality and integrity of the application, with no impact to availability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/06/2026

CVE-2026-44748

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** SAP NetWeaver Application Server ABAP and ABAP Platform allows an authenticated attacker with normal privileges to obtain a valid signed message and send modified signed XML documents to the verifier. This may result in acceptance of tampered identity information leading to unauthorized access to sensitive user data and potential disruption of normal system usage. This causes a high impact on confidentiality, integrity and availability of the application.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/06/2026

CVE-2026-44750

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** SAP MDG (Review Match Groups Application) does not perform the necessary authorization checks for authenticated users. This could allow a low-privileged user to perform actions that would otherwise be restricted, resulting in escalation of privileges. This has a low impact on integrity, while confidentiality and availability are not impacted.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/06/2026

CVE-2026-44751

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Application server ABAP does not perform necessary authorization checks for an authenticated user allowing an attacker to execute a report generation command which could overwrite information belonging to another user, resulting in escalation of privileges. This has high impact on integrity with low impact on availability and no impact on confidentiality of the application.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/06/2026

CVE-2026-24315

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** SAP Fiori Launchpad allows attackers to craft malicious URLs that triggers arbitrary service calls on the Fiori domain, this when opened by the user could compromise accounts by stealing user credentials. Successful exploitation requires adversaries to possess advanced knowledge of the system causing low impact on Confidentiality and Integrity. Availability of the system is no impacted.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/06/2026

CVE-2026-27671

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Due to improper RFC protocol validation in the SAP Kernel used by the Application Server ABAP of SAP NetWeaver and ABAP Platform, an unauthenticated attacker can send a crafted RFC request that exploits logical errors in memory management, leading to memory corruption. This could lead to a high impact on the confidentiality, integrity, and availability of the application.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/06/2026

CVE-2026-11697

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient validation of untrusted input in UI in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: High)
Gravedad: Pendiente de análisis
Última modificación:
09/06/2026

CVE-2026-11701

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Inappropriate implementation in Guest View in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to perform UI spoofing via a crafted HTML page. (Chromium security severity: Medium)
Gravedad: Pendiente de análisis
Última modificación:
09/06/2026

CVE-2026-11696

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Uninitialized Use in Video in Google Chrome on Windows prior to 149.0.7827.103 allowed a remote attacker who had compromised the renderer process to obtain potentially sensitive information from process memory via a crafted HTML page. (Chromium security severity: High)
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/06/2026

CVE-2026-11698

Fecha de publicación:
09/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use after free in Bluetooth in Google Chrome on Mac prior to 149.0.7827.103 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
Gravedad CVSS v3.1: ALTA
Última modificación:
09/06/2026