Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-41250

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Taiga is a project management platform for startups and agile developers. Prior 6.9.1, Taiga front is vulnerable to stored XSS. This vulnerability is fixed in 6.9.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/05/2026

CVE-2026-41256

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** jq is a command-line JSON processor. In 1.8.1 and earlier, Top-level jq programs loaded from a file with -f are truncated at the first embedded NUL byte on current upstream HEAD. A crafted filter file such as . followed by \x00 and arbitrary suffix compiles and executes as only the prefix before the NUL. This leaves jq with a post-CVE-2026-33948 prefix/full-buffer mismatch on the compilation path even though the JSON parser path has already been fixed.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/05/2026

CVE-2026-3048

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An authenticated administrator who configures or tests LDAP connectivity in Sonatype Nexus Repository Manager versions 3.0.0 through 3.91.1 may be able to initiate unintended server-side connections when interacting with a malicious LDAP server.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/05/2026

CVE-2026-40612

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** jq is a command-line JSON processor. In 1.8.1 and earlier, jv_contains recurses into nested arrays/objects with no depth limit. With a sufficiently nested input structure (built programmatically with reduce, since the JSON parser caps at depth 10000), the C stack is exhausted.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/05/2026

CVE-2026-3609

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Wellbia&amp;#39;s XIGNCODE3 xhunter1.sys kernel driver Privilege Escalation Vulnerability provides access to IRP_MJ_REITS command interface, which allows any user process to request a PROCESS_ALL_ACCESS.<br /> Cross reference to KVE 2023-5589 (https://krcert.or.kr)
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2026

CVE-2026-38569

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** HireFlow v1.2 is vulnerable to Cross Site Scripting (XSS) in candidate_detail.html via the Resume or Feedback Comment fields via POST /candidates/add or POST /feedback/add.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/05/2026

CVE-2026-34095

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability in Wikimedia Foundation MediaWiki.<br /> <br /> This vulnerability is associated with program files includes/Actions/ActionEntryPoint.Php, includes/Request/FauxResponse.Php.<br /> <br /> <br /> <br /> This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2.
Gravedad: Pendiente de análisis
Última modificación:
12/05/2026

CVE-2026-36983

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** D-Link DCS-932L v2.18.01 is vulnerable to Command Injection in the function sub_42EF14 of the file /bin/alphapd. The manipulation of the argument LightSensorControl leads to command injection.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/05/2026

CVE-2026-36962

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL Injection in MuuCMF T6 v1.9.4.20260115 allows an unauthenticated attacker to compromise the entire database, achieve unauthorized administrative access, and potentially gain remote code execution by writing malicious files to the server&amp;#39;s file system via the keyword parameter in the /index/controller/Search.php endpoint.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/05/2026

CVE-2026-34094

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability in Wikimedia Foundation MediaWiki.<br /> <br /> This vulnerability is associated with program files includes/Page/Article.Php.<br /> <br /> <br /> <br /> This issue affects MediaWiki: from * before 1.43.7, 1.44.4, 1.45.2.
Gravedad CVSS v4.0: BAJA
Última modificación:
12/05/2026

CVE-2026-38568

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** HireFlow v1.2 is vulnerable to Incorrect Access Control. The application does not enforce object-level authorization on the /candidate/ and /interview/ endpoints. The route handlers retrieve records by the user-supplied ID without verifying that the requesting user is the owner or has an authorized role. Any authenticated user can access any other user&amp;#39;s candidate profiles and interview notes by iterating the integer ID in the URL path, constituting a horizontal privilege escalation and full data breach of all records in the system.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/05/2026

CVE-2026-38566

Fecha de publicación:
11/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** HireFlow v1.2 does not implement CSRF token validation on any state-changing POST endpoint. All forms (password change at /profile, candidate deletion at /candidates/delete/, feedback submission at /feedback/add/, interview scheduling at /interviews/add) are vulnerable to CSRF. An attacker who can trick an authenticated user into visiting a malicious page can silently change the victim&amp;#39;s password, delete records, or inject arbitrary data on their behalf. The SESSION_COOKIE_SAMESITE attribute is also not configured, removing the browser-level CSRF defense.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/05/2026