Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-6002

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper neutralization of Script-Related HTML tags in a web page (basic XSS) vulnerability in DivvyDrive Information Technologies Inc. DivvyDrive allows Cross-Site Scripting (XSS).<br /> <br /> This issue affects DivvyDrive: from 4.8.2.9 before 4.8.3.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-8090

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use-after-free in the DOM: Networking component. This vulnerability was fixed in Firefox 150.0.2, Firefox ESR 140.10.2, Firefox ESR 115.35.2, Thunderbird 150.0.2, and Thunderbird 140.10.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/05/2026

CVE-2026-5791

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cross-Site request forgery (CSRF) vulnerability in DivvyDrive Information Technologies Inc. DivvyDrive allows Cross Site Request Forgery.<br /> <br /> This issue affects DivvyDrive: from 4.8.2.9 before 4.8.3.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/05/2026

CVE-2026-6508

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Origin Validation Error vulnerability in TUBITAK BILGEM Software Technologies Research Institute Liderahenk allows Accessing Functionality Not Properly Constrained by ACLs.<br /> <br /> This issue affects Liderahenk: from 2.0.1 before 2.0.2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/05/2026

CVE-2026-8080

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or &amp;#39;Cross-site Scripting&amp;#39;) vulnerability in misp allows Stored XSS.<br /> <br /> <br /> <br /> <br /> <br /> <br /> This issue affects MISP before 2.5.37.<br /> <br /> <br /> <br /> <br /> A stored cross-site scripting vulnerability exists in the template element attribute handling logic. The application accepted arbitrary values for the TemplateElementAttribute type and category fields without validating them against the known MISP attribute type and category definitions. An attacker with permission to create or modify template element attributes could store a crafted type value.<br /> <br /> <br /> This affects the old templating (not more accessible in 2.5.37) engine from MISP which will be removed in 2.5.38
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/05/2026

CVE-2026-42285

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** GoBGP is an open source Border Gateway Protocol (BGP) implementation in the Go Programming Language. In version 4.4.0, an unauthenticated remote BGP peer can trigger a fatal panic in GoBGP by sending a specially crafted BGP UPDATE message. When the server receives a message with inconsistent attribute lengths, it improperly handles the internal state transition to a "withdraw" action, leading to a nil pointer dereference in the AdjRib.Update function. This causes the entire GoBGP process to crash, resulting in a complete loss of service availability. This issue has been patched in version 4.5.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-42010

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in gnutls. Servers configured with RSA-PSK (Rivest–Shamir–Adleman – Pre-Shared Key) wrongfully matched usernames containing a NUL character with truncated usernames. A remote attacker could exploit this by sending a specially crafted username, leading to an authentication bypass. This vulnerability allows an attacker to gain unauthorized access by circumventing the authentication process.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-41644

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** monetr is a budgeting application for recurring expenses. Prior to version 1.12.5, a server-side request forgery (SSRF) vulnerability in monetr&amp;#39;s Lunch Flow integration allowed any authenticated user on a self-hosted instance to cause the monetr server to issue HTTP GET requests to arbitrary URLs supplied by the caller, with the response body from non-200 upstream responses reflected back in the API error message. This issue has been patched in version 1.12.5.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/05/2026

CVE-2026-41643

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** GoBGP is an open source Border Gateway Protocol (BGP) implementation in the Go Programming Language. Prior to version 4.3.0, a remote Denial of Service (DoS) vulnerability exists in GoBGP where a malformed BGP UPDATE message can trigger a runtime error: index out of range panic. This occurs during the processing of 4-byte AS attributes when the message structure causes an internal slice index shift that is not properly handled. This issue has been patched in version 4.3.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-41642

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** GoBGP is an open source Border Gateway Protocol (BGP) implementation in the Go Programming Language. In version 4.3.0, a remote Denial of Service (DoS) vulnerability exists in GoBGP due to a nil pointer dereference. When a malformed BGP UPDATE message contains an unrecognized Path Attribute marked as "Well-known," the daemon fails to interrupt the message handling flow. This results in an illegal memory access and a full process crash (panic). This issue has been patched in version 4.4.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-3953

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper neutralization of input during web page generation (&amp;#39;cross-site scripting&amp;#39;) vulnerability in Gosoft Software Industry and Trade Ltd. Co. Proticaret E-Commerce allows Cross-Site Scripting (XSS), Reflected XSS.<br /> <br /> This issue affects Proticaret E-Commerce: from v5.0.0 before V 6.0.1767.1383.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-33589

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Lack of user input validation in the file upload functionality of Open Notebook v1.8.3 allows the application user to access local files content from the docker container via path traversal.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/05/2026