Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-27208

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** bleon-ethical/api-gateway-deploy provides API gateway deployment. Version 1.0.0 is vulnerable to an attack chain involving OS Command Injection and Privilege Escalation. This allows an attacker to execute arbitrary commands with root privileges within the container, potentially leading to a container escape and unauthorized infrastructure modifications. This is fixed in version 1.0.1 by implementing strict input sanitization and secure delimiters in entrypoint.sh, enforcing a non-root user (appuser) in the Dockerfile, and establishing mandatory security quality gates.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/02/2026

CVE-2025-67445

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** TOTOLINK X5000R V9.1.0cu.2415_B20250515 contains a denial-of-service vulnerability in /cgi-bin/cstecgi.cgi. The CGI reads the CONTENT_LENGTH environment variable and allocates memory using malloc (CONTENT_LENGTH + 1) without sufficient bounds checking. When lighttpd s request size limit is not enforced, a crafted large POST request can cause memory exhaustion or a segmentation fault, leading to a crash of the management CGI and loss of availability of the web interface.
Gravedad: Pendiente de análisis
Última modificación:
24/02/2026

CVE-2026-0399

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Multiple post-authentication stack-based buffer overflow vulnerabilities in the SonicOS management interface due to improper bounds checking in a API endpoint.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/02/2026

CVE-2025-10010

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The CPSD CryptoPro Secure Disk application boots a small Linux operating system to perform user authentication before using BitLocker to decrypt the Windows partition. The system is located on a separate unencrypted partition which can be reached by anyone with access to the hard disk.<br /> <br /> Multiple checks are performed to validate the integrity of the Linux operating system and the CryptoPro Secure Disk application files. When files are changed an error is shown on system start. One of the checks is the Linux kernel&amp;#39;s Integrity Measurement Architecture (IMA). It was identified that configuration files are not validated by the IMA and can then (if not checked by other measures) be changed. This allows an attacker to execute arbitrary code in the context of the root user and enables an attacker to e.g., plant a backdoor and access data during execution.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/02/2026

CVE-2026-2805

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Invalid pointer in the DOM: Core &amp; HTML component. This vulnerability affects Firefox
Gravedad: Pendiente de análisis
Última modificación:
24/02/2026

CVE-2026-2806

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Uninitialized memory in the Graphics: Text component. This vulnerability affects Firefox
Gravedad: Pendiente de análisis
Última modificación:
24/02/2026

CVE-2026-2807

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Memory safety bugs present in Firefox 147 and Thunderbird 147. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability affects Firefox
Gravedad: Pendiente de análisis
Última modificación:
24/02/2026

CVE-2026-2795

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use-after-free in the JavaScript: GC component. This vulnerability affects Firefox
Gravedad: Pendiente de análisis
Última modificación:
24/02/2026

CVE-2026-2796

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** JIT miscompilation in the JavaScript: WebAssembly component. This vulnerability affects Firefox
Gravedad: Pendiente de análisis
Última modificación:
24/02/2026

CVE-2026-2797

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use-after-free in the JavaScript: GC component. This vulnerability affects Firefox
Gravedad: Pendiente de análisis
Última modificación:
24/02/2026

CVE-2026-2798

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use-after-free in the DOM: Core &amp; HTML component. This vulnerability affects Firefox
Gravedad CVSS v3.1: ALTA
Última modificación:
24/02/2026

CVE-2026-2799

Fecha de publicación:
24/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use-after-free in the DOM: Core &amp; HTML component. This vulnerability affects Firefox
Gravedad: Pendiente de análisis
Última modificación:
24/02/2026