Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-24436

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) do not enforce rate limiting or account lockout mechanisms on authentication endpoints. This allows attackers to perform unrestricted brute-force attempts against administrative credentials.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
26/01/2026

CVE-2026-24437

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) serve sensitive administrative content without appropriate cache-control directives. As a result, browsers may store credential-bearing responses locally, exposing them to subsequent unauthorized access.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/01/2026

CVE-2026-24439

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) fail to include the X-Content-Type-Options: nosniff response header on web management interfaces. As a result, browsers that perform MIME sniffing may incorrectly interpret attacker-influenced responses as executable script.
Gravedad CVSS v4.0: BAJA
Última modificación:
26/01/2026

CVE-2026-24440

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) allow account passwords to be changed through the maintenance interface without requiring verification of the existing password. This enables unauthorized password changes when access to the affected endpoint is obtained.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/01/2026

CVE-2026-24428

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) contain an authorization flaw in the user management API that allows a low-privileged authenticated user to change the administrator account password. By sending a crafted request directly to the backend endpoint, an attacker can bypass role-based restrictions enforced by the web interface and obtain full administrative privileges.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/01/2026

CVE-2026-24429

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) ship with a predefined default password for a built-in authentication account that is not required to be changed during initial configuration. An attacker can leverage these default credentials to gain authenticated access to the management interface.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
26/01/2026

CVE-2026-24430

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) disclose sensitive account credentials in cleartext within HTTP responses generated by the maintenance interface. Because the management interface is accessible over unencrypted HTTP by default, credentials may be exposed to network-based interception.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/01/2026

CVE-2026-24431

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) display stored user account passwords in plaintext within the administrative web interface. Any user with access to the affected management pages can directly view credentials.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/01/2026

CVE-2026-24432

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) lack cross-site request forgery (CSRF) protections on administrative endpoints, including those used to change administrator account credentials. As a result, an attacker can craft malicious requests that, when triggered by an authenticated user’s browser, modify administrative passwords and other configuration settings.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/01/2026

CVE-2026-24433

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shenzhen Tenda W30E V2 firmware versions up to and including V16.01.0.19(5037) contain a stored cross-site scripting vulnerability in the user creation functionality. Insufficient input validation allows attacker-controlled script content to be stored and later executed when administrative users access the affected management pages.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/01/2026

CVE-2026-21509

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Reliance on untrusted inputs in a security decision in Microsoft Office allows an unauthorized attacker to bypass a security feature locally.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2026

CVE-2026-1446

Fecha de publicación:
26/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** There is a Cross Site Scripting issue in Esri ArcGIS Pro versions 3.6.0 and earlier. A local attacker could supply malicious strings into ArcGIS Pro which may execute when a specific dialog is opened. This issue is fixed in ArcGIS Pro 3.6.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2026