Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-59765

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** SSRF via Migration Asset Downloads Bypasses hostmatcher — Reads Internal Files and Cloud Metadata
Gravedad CVSS v3.1: ALTA
Última modificación:
26/08/2026

CVE-2026-59109

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL injection in the Zalktis accounting application via<br /> trading-partner-controlled text fields in received electronic invoices. When<br /> importing a received e-invoice (UBL/PEPPOL) or an e-commerce export, Zalktis<br /> concatenates partner-controlled values directly into SQL statement text using<br /> string concatenation, with neither parameterised queries nor escaping. The<br /> application&amp;#39;s own escaping helper, Dazadi.sql_txt(),<br /> is not invoked on these code paths, so a party that sends an invoice can break<br /> out of the string literal and alter the query logic.<br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> This issue affects Zalktis: before 2026.1.586 and before 2026.2.592.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/08/2026

CVE-2026-58440

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Webhooks created by a collaborator keep firing after their repo access is revoked → ongoing real-time exfiltration of private repo content (incomplete revocation cleanup in `DeleteCollaboration`)
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-58441

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** SSRF in restore-repo via unsanitized pull_request.yml Head.CloneURL
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-58442

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Repository migration SSRF via multi-answer DNS allow-list bypass
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-58443

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Public-only repository tokens can update private PR head branches
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/08/2026

CVE-2026-58444

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Personal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contents
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-58445

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cross-repository label-ID enumeration oracle via unscoped DeleteIssueLabel API
Gravedad CVSS v3.1: BAJA
Última modificación:
26/08/2026

CVE-2026-58507

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Private Repository Existence Disclosure via go-get Meta Endpoint
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-58508

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Two SSRF vulnerabilities in Gitea migration/mirror (DNS rebinding + missing re-validation)
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/08/2026

CVE-2026-58510

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** GHSA-8fwc-qjw5-rvgp ClearRepoWatches fix not applied to API EditRepo path — sister code path retains stale watches on public-&gt;private
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-58511

Fecha de publicación:
13/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Webhook Authorization Header Returned in Plaintext via API
Gravedad CVSS v3.1: BAJA
Última modificación:
26/08/2026