Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-34872

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Mbed TLS 3.5.x and 3.6.x through 3.6.5 and TF-PSA-Crypto 1.0. There is a lack of contributory behavior in FFDH due to improper input validation. Using finite-field Diffie-Hellman, the other party can force the shared secret into a small set of values (lack of contributory behavior). This is a problem for protocols that depend on contributory behavior (which is not the case for TLS). The attack can be carried by the peer, or depending on the protocol by an active network attacker (person in the middle).
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/04/2026

CVE-2026-34748

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Payload is a free and open source headless content management system. Prior to version 3.78.0 in @payloadcms/next, a stored Cross-Site Scripting (XSS) vulnerability existed in the admin panel. An authenticated user with write access to a collection could save content that, when viewed by another user, would execute in their browser. This issue has been patched in version 3.78.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2026

CVE-2026-34749

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Payload is a free and open source headless content management system. Prior to version 3.79.1, a Cross-Site Request Forgery (CSRF) vulnerability exists in the authentication flow. Under certain conditions, the configured CSRF protection could be bypassed, allowing cross-site requests to be made. This issue has been patched in version 3.79.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/04/2026

CVE-2026-34750

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Payload is a free and open source headless content management system. Prior to version 3.78.0 in @payloadcms/storage-azure, @payloadcms/storage-gcs, @payloadcms/storage-r2, and @payloadcms/storage-s3, the client-upload signed-URL endpoints for S3, GCS, Azure, and R2 did not properly sanitize filenames. An attacker could craft filenames to escape the intended storage location. This issue has been patched in version 3.78.0 for @payloadcms/storage-azure, @payloadcms/storage-gcs, @payloadcms/storage-r2, and @payloadcms/storage-s3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/04/2026

CVE-2026-34746

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Payload is a free and open source headless content management system. Prior to version 3.79.1, an authenticated Server-Side Request Forgery (SSRF) vulnerability exists in the upload functionality. Authenticated users with create or update access to an upload-enabled collection could cause the server to make outbound HTTP requests to arbitrary URLs. This issue has been patched in version 3.79.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2026

CVE-2026-34747

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Payload is a free and open source headless content management system. Prior to version 3.79.1, certain request inputs were not properly validated. An attacker could craft requests that influence SQL query execution, potentially exposing or modifying data in collections. This issue has been patched in version 3.79.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2026

CVE-2026-34456

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Reviactyl is an open-source game server management panel built using Laravel, React, FilamentPHP, Vite, and Go. From version 26.2.0-beta.1 to before version 26.2.0-beta.5, a vulnerability in the OAuth authentication flow allowed automatic linking of social accounts based solely on matching email addresses. An attacker could create or control a social account (e.g., Google, GitHub, Discord) using a victim’s email address and gain full access to the victim's account without knowing their password. This results in a full account takeover with no prior authentication required. This issue has been patched in version 26.2.0-beta.5.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

CVE-2026-34455

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Hi.Events is an open-source event management and ticket selling platform. From version 0.8.0-beta.1 to before version 1.7.1-beta, multiple repository classes pass the user-supplied sort_by query parameter directly to Eloquent's orderBy() without validation, enabling SQL injection. The application uses PostgreSQL which supports stacked queries. This issue has been patched in version 1.7.1-beta.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

CVE-2025-66442

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** In Mbed TLS through 4.0.0, there is a compiler-induced timing side channel (in RSA and CBC/ECB decryption) that only occurs with LLVM's select-optimize feature. TF-PSA-Crypto through 1.0.0 is also affected.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/04/2026

CVE-2026-34874

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Mbed TLS through 3.6.5 and 4.x through 4.0.0. There is a NULL pointer dereference in distinguished name parsing that allows an attacker to write to address 0.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/04/2026

CVE-2026-34871

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Mbed TLS before 3.6.6 and 4.x before 4.1.0 and TF-PSA-Crypto before 1.1.0. There is a Predictable Seed in a Pseudo-Random Number Generator (PRNG).
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/04/2026

CVE-2026-35000

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** ChangeDetection.io versions prior to 0.54.7 contain a protection bypass vulnerability in the SafeXPath3Parser implementation that allows attackers to read arbitrary local files by using unblocked XPath 3.0/3.1 functions such as json-doc() and similar file-access primitives. Attackers can exploit the incomplete blocklist of dangerous XPath functions to access sensitive data from the local filesystem.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/04/2026