Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-8063

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An authenticated user can crash mongod when running $rankFusion or $scoreFusion with an empty pipeline on a view.<br /> <br /> When resolving a view, the server inspects the aggregation pipeline to determine whether it begins with an Atlas Search stage. For $rankFusion and $scoreFusion, this inspection reads the first element on each stage’s input pipeline array without first verifying that the array is non-empty. Supplying an empty pipeline causes a null pointer dereference and crashes the server.<br /> <br /> This issue affects MongoDB Server 8.2 versions prior to 8.2.7.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/05/2026

CVE-2026-41641

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** NocoBase is an AI-powered no-code/low-code platform for building business applications and enterprise solutions. Prior to version 2.0.39, the checkSQL() validation function that blocks dangerous SQL keywords (e.g., pg_read_file, LOAD_FILE, dblink) is applied on the collections:create and sqlCollection:execute endpoints but is entirely missing on the sqlCollection:update endpoint. An attacker with collection management permissions can create a SQL collection with benign SQL, then update it with arbitrary SQL that bypasses all validation, and query the collection to execute the injected SQL and exfiltrate data. This issue has been patched in version 2.0.39.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-41143

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** YesWiki is a wiki system written in PHP. Prior to version 4.6.1, YesWiki bazar module contains a SQL injection vulnerability in tools/bazar/services/EntryManager.php at line 704. The $data[&amp;#39;id_fiche&amp;#39;] value (sourced from $_POST[&amp;#39;id_fiche&amp;#39;]) is concatenated directly into a raw SQL query without any sanitization or parameterization. This issue has been patched in version 4.6.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2026

CVE-2026-41586

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Hyperledger Fabric is an enterprise-grade permissioned distributed ledger framework for developing solutions and applications. From versions 1.0.0 to 2.2.26, Channel.java implements readObject() and exposes deSerializeChannel() which call ObjectInputStream.readObject() on untrusted byte arrays without configuring an ObjectInputFilter. This is a classic Java deserialization RCE pattern. At time of publication, there are no publicly available patches.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/05/2026

CVE-2026-41413

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Istio is an open platform to connect, manage, and secure microservices. Prior to versions 1.28.6 and 1.29.2, when a RequestAuthentication resource is created with a jwksUri pointing to an internal service, istiod makes an unauthenticated HTTP GET request to that URL without filtering out localhost or link local ips. This can result in sensitive data being distributed to Envoy proxies via xDS configuration. This issue has been patched in versions 1.28.6 and 1.29.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/05/2026

CVE-2026-41139

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Math.js is an extensive math library for JavaScript and Node.js. From version 13.1.0 to before version 15.2.0, arbitrary JavaScript can be executed via the expression parser of mathjs. This issue has been patched in version 15.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/05/2026

CVE-2026-6214

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Forminator Forms plugin for WordPress is vulnerable to Missing Authorization in versions up to and including 1.53.0. This is due to the listen_for_saving_export_schedule() function in library/class-export.php failing to perform a capability check before saving the scheduled export configuration, unlike the parallel listen_for_csv_export() function which correctly verifies user permissions. This makes it possible for authenticated attackers with subscriber-level access to configure a scheduled export job that emails all form submissions to an attacker-controlled email address, resulting in sensitive data exfiltration.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/05/2026

CVE-2026-44603

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Tor before 0.4.9.7 has an out-of-bounds read by one byte via a malformed BEGIN cell, aka TROVE-2026-007.
Gravedad CVSS v3.1: BAJA
Última modificación:
07/05/2026

CVE-2026-44602

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Tor before 0.4.9.7 has a NULL pointer dereference when a CERT cell is received out of order, aka TROVE-2026-006.
Gravedad CVSS v3.1: BAJA
Última modificación:
08/05/2026

CVE-2026-44601

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Tor before 0.4.9.7, when circuit queue memory pressure exists, can experience a client crash because of a double close of a circuit, aka TROVE-2026-009.
Gravedad CVSS v3.1: BAJA
Última modificación:
08/05/2026

CVE-2026-42194

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Admidio is an open-source user management solution. Prior to version 5.0.9, the incomplete SSRF fix in Admidio&amp;#39;s fetch_metadata.php validates the resolved IP address but passes the original hostname-based URL to curl_init(), leaving a DNS rebinding TOCTOU window that allows redirecting requests to internal IPs. This issue has been patched in version 5.0.9.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/05/2026

CVE-2026-42216

Fecha de publicación:
07/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenEXR provides the specification and reference implementation of the EXR file format, an image storage format for the motion picture industry. From versions 3.0.0 to before 3.2.9, 3.3.0 to before 3.3.11, and 3.4.0 to before 3.4.11, IDManifest::init() reconstructs strings from a prefix-compressed representation. If the previous string is longer than 255 bytes, the next string is expected to begin with a 2-byte prefix length. The code reads stringList[i][0] and stringList[i][1] without checking that the current string has at least two bytes. This issue has been patched in versions 3.2.9, 3.3.11, and 3.4.11.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/05/2026