Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-41143

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** YesWiki is a wiki system written in PHP. Prior to version 4.6.1, YesWiki bazar module contains a SQL injection vulnerability in tools/bazar/services/EntryManager.php at line 704. The $data['id_fiche'] value (sourced from $_POST['id_fiche']) is concatenated directly into a raw SQL query without any sanitization or parameterization. This issue has been patched in version 4.6.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-41586

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Hyperledger Fabric is an enterprise-grade permissioned distributed ledger framework for developing solutions and applications. From versions 1.0.0 to 2.2.26, Channel.java implements readObject() and exposes deSerializeChannel() which call ObjectInputStream.readObject() on untrusted byte arrays without configuring an ObjectInputFilter. This is a classic Java deserialization RCE pattern. At time of publication, there are no publicly available patches.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/05/2026

CVE-2026-41413

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Istio is an open platform to connect, manage, and secure microservices. Prior to versions 1.28.6 and 1.29.2, when a RequestAuthentication resource is created with a jwksUri pointing to an internal service, istiod makes an unauthenticated HTTP GET request to that URL without filtering out localhost or link local ips. This can result in sensitive data being distributed to Envoy proxies via xDS configuration. This issue has been patched in versions 1.28.6 and 1.29.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/05/2026

CVE-2026-41139

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Math.js is an extensive math library for JavaScript and Node.js. From version 13.1.0 to before version 15.2.0, arbitrary JavaScript can be executed via the expression parser of mathjs. This issue has been patched in version 15.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/05/2026

CVE-2026-6214

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Forminator Forms plugin for WordPress is vulnerable to Missing Authorization in versions up to and including 1.53.0. This is due to the listen_for_saving_export_schedule() function in library/class-export.php failing to perform a capability check before saving the scheduled export configuration, unlike the parallel listen_for_csv_export() function which correctly verifies user permissions. This makes it possible for authenticated attackers with subscriber-level access to configure a scheduled export job that emails all form submissions to an attacker-controlled email address, resulting in sensitive data exfiltration.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/05/2026

CVE-2026-44603

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Tor before 0.4.9.7 has an out-of-bounds read by one byte via a malformed BEGIN cell, aka TROVE-2026-007.
Gravedad CVSS v3.1: BAJA
Última modificación:
07/05/2026

CVE-2026-44602

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Tor before 0.4.9.7 has a NULL pointer dereference when a CERT cell is received out of order, aka TROVE-2026-006.
Gravedad CVSS v3.1: BAJA
Última modificación:
08/05/2026

CVE-2026-44601

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Tor before 0.4.9.7, when circuit queue memory pressure exists, can experience a client crash because of a double close of a circuit, aka TROVE-2026-009.
Gravedad CVSS v3.1: BAJA
Última modificación:
08/05/2026

CVE-2026-42194

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Admidio is an open-source user management solution. Prior to version 5.0.9, the incomplete SSRF fix in Admidio's fetch_metadata.php validates the resolved IP address but passes the original hostname-based URL to curl_init(), leaving a DNS rebinding TOCTOU window that allows redirecting requests to internal IPs. This issue has been patched in version 5.0.9.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/05/2026

CVE-2026-42216

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenEXR provides the specification and reference implementation of the EXR file format, an image storage format for the motion picture industry. From versions 3.0.0 to before 3.2.9, 3.3.0 to before 3.3.11, and 3.4.0 to before 3.4.11, IDManifest::init() reconstructs strings from a prefix-compressed representation. If the previous string is longer than 255 bytes, the next string is expected to begin with a 2-byte prefix length. The code reads stringList[i][0] and stringList[i][1] without checking that the current string has at least two bytes. This issue has been patched in versions 3.2.9, 3.3.11, and 3.4.11.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/05/2026

CVE-2026-42217

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenEXR provides the specification and reference implementation of the EXR file format, an image storage format for the motion picture industry. From versions 3.0.0 to before 3.2.9, 3.3.0 to before 3.3.11, and 3.4.0 to before 3.4.11, readVariableLengthInteger() decodes a variable-length integer from untrusted EXR input without bounding the shift count. After enough continuation bytes, the code executes a left shift by 70 on a 64-bit value, which is undefined behavior. This issue has been patched in versions 3.2.9, 3.3.11, and 3.4.11.
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/05/2026

CVE-2026-41891

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** CI4MS is a CodeIgniter 4-based CMS skeleton that delivers a production-ready, modular architecture with RBAC authorization and theme support. From version 0.26.0 to before version 0.31.8.0, the auth filter has the deactivated/banned user check commented out. This issue has been patched in version 0.31.8.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/05/2026