Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-5089

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** In a CVX cluster, an EOS switch connected to a CVX server is not resilient to certain malformed messages received from the connected CVX server. Similarly, the CVX server is not resilient to certain malformed messages received from the connected EOS switch. This leads to either a Sysdb agent crash on the EOS device causing a soft reset of the switch or agent crashes on the CVX server causing instability of the CVX cluster. An attacker could use this behavior to create a denial of service (DoS) scenario. Note that this would require the attacker to already have a high privilege access to the connected device to be able to send custom TCP packets. EOS switches that are not connected to a CVX server are not impacted.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/06/2026

CVE-2025-5090

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** CVX is not resilient to unexpected messages from a connected switch. This leads to agent crashes on CVX causing instability in the CVX cluster. An attacker could use this behavior to create a denial of service (DoS) scenario. Note that this would require the attacker to have a high privilege access to the connected switch to be able to send custom TCP packets to the CVX.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/06/2026

CVE-2025-5088

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An authenticated Redis session could be used to obtain full root access to all servers in the CVX cluster. Note that this would require an attacker to have both network access to the Redis service on a CVX server and the Redis password. Please note that all Redis communication, including authentication, occurs over plaintext in the present day. TLS support is tracked under RFE1294850.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/06/2026

CVE-2026-11362

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataDog::DogStatsd versions through 0.07 for Perl allow metric injections from event tags.<br /> <br /> DataDog::DogStatsd does not properly sanitise input, allowing metric injections of data from untrusted sources.<br /> <br /> The format_event method (used by the event method) does not validate the content of the tags, which may contain commas (allowing tags to be injected) or newlines, pipes and colons that allow metric injections. (There is an ineffective s/|//g to remove pipes, but because the pipe is not escaped, it is interpreted as a regular expression metacharacter and has no effect.)
Gravedad: Pendiente de análisis
Última modificación:
05/06/2026

CVE-2026-48101

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** 7-Zip is a file archiver with a high compression ratio. Versions 9.21 through 26.00 contain an An uninitialized memory disclosure vulnerability in the UEFI capsule (.scap) parser in 7-Zip. The OpenCapsule function allocates a heap buffer of attacker-declared CapsuleImageSize (up to 1 GiB) without zero-initialization, then reads the file contents into it with ReadStream_FALSE whose return value is silently discarded. If the file is truncated, the unread tail of the buffer retains uninitialized heap memory, which is then exposed as extracted file content via GetStream. Version 26.0.1 fixes the issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/06/2026

CVE-2026-48102

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** 7-Zip is a file archiver with a high compression ratio. Versions 9.11 through 26.00 contain a heap out-of-bounds read of up to 3 bytes in the UDF disc image handler&amp;#39;s File Identifier Descriptor parser. In CFileId::Parse (CPP/7zip/Archive/Udf/UdfIn.cpp), after validating size
Gravedad CVSS v3.1: BAJA
Última modificación:
05/06/2026

CVE-2026-9270

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataDog::DogStatsd versions through 0.07 for Perl allow metric injections.<br /> <br /> DataDog::DogStatsd does not properly sanitise input, allowing metric injections of data from untrusted sources.<br /> <br /> The send_stats method does not remove newlines from metric names ($stat variable), allowing attackers to change the metric name prefix.<br /> <br /> The send_stats method does not validate the content of the value ($delta variable), allowing attackers to inject metrics, especially from methods that do not restrict the data type for the value, such as set, gauge, count and histogram.<br /> <br /> The send_stats method does not validate the content of the tags, which may contain newlines, pipes and colons that allow metric injections.<br /> <br /> Note that the SYNOPSIS shows an example of passing a website form "loginName" parameter as a tag, which is unsafe.
Gravedad: Pendiente de análisis
Última modificación:
05/06/2026

CVE-2026-11336

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability has been found in tittuvarghese CollegeManagementSystem 3e476335cfbfb9a049e09f474c7ec885f69a9df3/a38852979f7e27ae67b610dce5979500ef8ebe01. Affected is an unknown function of the file dashboard_page/admin_page.php of the component Admin Interface. The manipulation of the argument UserAuthData leads to improper authorization. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used. This product uses a rolling release model to deliver continuous updates. As a result, specific version information for affected or updated releases is not available. The project was informed of the problem early through an issue report but has not responded yet.
Gravedad CVSS v4.0: BAJA
Última modificación:
05/06/2026

CVE-2026-48092

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** 7-Zip is a file archiver with a high compression ratio. Versions 9.34 through 26.00 contain a heap memory disclosure via SquashFS fragment offset integer overflow on 32-bit builds. 32-bit integer overflow in the SquashFS ReadBlock function allows an attacker-controlled node.Offset value to bypass the fragment bounds check, causing memcpy to read heap memory preceding the cache buffer into the extracted file. The vulnerability is exploitable only on 32-bit builds of 7-Zip where size_t is 32 bits, allowing the addition offsetInBlock + blockSize to wrap modulo 2³². On 64-bit builds the addition is promoted to 64 bits and the check correctly rejects the input. Version 26.01 patches the issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/06/2026

CVE-2026-48095

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** 7-Zip is a file archiver with a high compression ratio. Versions 26.00 and prior contain a heap buffer overflow vulnerability caused by an under-allocation in the NTFS compressed stream buffer (GetCuSize shift UB), potentially allowing attackers to cause arbitrary code execution or application crashes. CInStream::GetCuSize() in the NTFS handler computes the compression-unit buffer size as (UInt32)1
Gravedad CVSS v3.1: ALTA
Última modificación:
05/06/2026

CVE-2026-6207

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/06/2026

CVE-2026-6208

Fecha de publicación:
05/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/06/2026