Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-6060

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the SQL Box in the admin interface of OTRS leads to an uncontrolled resource consumption leading to a DoS against the webserver. will be killed by the systemThis issue affects OTRS: <br /> <br /> * 7.0.X<br /> * 8.0.X<br /> * 2023.X<br /> * 2024.X<br /> * 2025.X<br /> * 2026.X before 2026.3.X
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/04/2026

CVE-2025-11249

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE id was assigned as a duplicate of CVE-2025-66414.
Gravedad: Pendiente de análisis
Última modificación:
20/04/2026

CVE-2026-39111

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the email parameter of the forgot password page (forgot-password.php). This allows an unauthenticated attacker to manipulate backend SQL queries and retrieve sensitive user data.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2026

CVE-2026-39112

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cross Site Scripting vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the visname parameter of visitors-form.php. An authenticated attacker can inject arbitrary JavaScript that is later executed when the malicious input is viewed in manage-newvisitors.php or visitor-detail.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2026

CVE-2026-39109

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 within the username parameter of the login page (index.php). This allows an unauthenticated attacker to manipulate backend SQL queries during authentication and retrieve sensitive database contents.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2026

CVE-2026-39110

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the contactno parameter of the forgot password page (forgot-password.php). This allows an unauthenticated attacker to manipulate backend SQL queries during authentication and retrieve sensitive database contents.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2026

CVE-2026-41389

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw versions 2026.4.7 before 2026.4.15 fail to enforce local-root containment on tool-result media paths, allowing arbitrary local and UNC file access. Attackers can craft malicious tool-result media references to trigger host-side file reads or Windows network path access, potentially disclosing sensitive files or exposing credentials.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/04/2026

CVE-2026-26399

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A stack-use-after-return issue exists in the Arduino_Core_STM32 library prior to version 1.7.0. The pwm_start() function allocates a TIM_HandleTypeDef structure on the stack and passes its address to HAL initialization routines, where it is stored in a global timer handle registry. After the function returns, interrupt service routines may dereference this dangling pointer, resulting in memory corruption.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

CVE-2026-23758

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** GFI HelpDesk before 4.99.9 contains a stored cross-site scripting vulnerability in the ticket subject field that allows authenticated staff members to inject malicious JavaScript by manipulating the editsubject POST parameter. Attackers can inject XSS payloads through inadequate sanitization in Controller_Ticket.EditSubmit() that bypass the incomplete SanitizeForXSS() method to execute arbitrary JavaScript when other staff members or administrators view the affected ticket.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2026-23757

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** GFI HelpDesk before 4.99.10 contains a stored cross-site scripting vulnerability in the Reports module where the title parameter is passed directly to SWIFT_Report::Create() without HTML sanitization. Attackers can inject arbitrary JavaScript into the report title field when creating or editing a report, and the payload executes when staff members view and click the affected report link in the Manage Reports interface.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2026-23756

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** GFI HelpDesk before 4.99.9 contains a stored cross-site scripting vulnerability in the Troubleshooter module where the subject POST parameter is not sanitized in Controller_Step.InsertSubmit() and EditSubmit() before being rendered by View_Step.RenderViewSteps(). An authenticated staff member can inject arbitrary JavaScript into the step subject field, and the payload executes when any user navigates to Troubleshooter &gt; View Troubleshooter and clicks the affected step link.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2026-23753

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** GFI HelpDesk before 4.99.9 contains a stored cross-site scripting vulnerability in the language management functionality where the charset POST parameter is passed directly to SWIFT_Language::Create() without HTML sanitization and subsequently rendered unsanitized by View_Language.RenderGrid(). An authenticated administrator can inject arbitrary JavaScript through the charset field when creating or editing a language, and the payload executes in the browser of any administrator viewing the Languages page.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026