Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en MISP (CVE-2026-54398)

Fecha de publicación:
12/06/2026
Idioma:
Español
Una falla de autorización en el manejo de adición/edición de objetos de MISP permitió a un usuario autenticado con permisos de edición de objetos asignar un objeto MISP, o atributos contenidos dentro de un objeto, a un grupo de compartición que el usuario no estaba autorizado a usar o ver. Al editar objetos, la validación del grupo de compartición se realizó contra la estructura de datos de solicitud incorrecta después de que los campos del objeto se habían fusionado al nivel superior, lo que provocó que la verificación fuera eludida. Además, los atributos incrustados en los objetos no fueron validados individualmente para el uso autorizado del grupo de compartición.<br /> <br /> Un atacante podría elaborar una solicitud con la distribución establecida en 4 y un &amp;#39;sharing_group_id&amp;#39; arbitrario, revelando potencialmente la existencia o el nombre de grupos de compartición que de otro modo no serían visibles y modificando indebidamente los metadatos de distribución de objetos o atributos contenidos.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53834)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.4.27 contiene una vulnerabilidad de omisión de autorización en los comandos slash de pre-despacho de QQBot que permite a los remitentes autenticados omitir las comprobaciones de política allowFrom. Los atacantes pueden invocar comandos slash antes de que se apliquen las políticas de control de acceso configuradas, lo que podría desencadenar el manejo de comandos de remitentes bloqueados dependiendo de la configuración del operador.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53835)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.6 contiene una vulnerabilidad de omisión de aplicación de configuración en los enlaces de agente dinámico de Feishu que permite a los remitentes autenticados crear o actualizar enlaces sin respetar los controles de escritura de configuración configurados. Los atacantes pueden explotar esto aprovechando la característica de enlace de agente dinámico para cambiar el estado de enlace remitente-agente más allá de la política prevista, lo que podría permitir modificaciones de enlace no autorizadas.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53836)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.12 contiene una vulnerabilidad de omisión de lista de permitidos en el manejo de comandos codificados de PowerShell que permite a los atacantes ejecutar comandos codificados usando alias de indicadores abreviados no reconocidos por el analizador de la lista de permitidos. Operadores remotos autenticados pueden omitir las comprobaciones de la lista de permitidos de ejecución usando formas de alias de comandos codificados no reconocidas para ejecutar contenido arbitrario de PowerShell.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53837)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.6 contiene una vulnerabilidad de control de acceso inadecuado en los manejadores de eventos de Mattermost que no valida los metadatos del tipo de canal. Los atacantes pueden eludir las decisiones de política de MD previstas enviando eventos de Mattermost manipulados que carecen de información del tipo de canal para procesar contenido restringido.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53838)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.27 contiene una vulnerabilidad de mutación de estado en la reconexión de emparejamiento de nodos que permite a los nodos emparejados confundir las decisiones de alcance de aprobación. Los atacantes pueden explotar la lógica de reconexión para restaurar o presentar una autoridad de nodo más amplia de lo previsto, lo que podría eludir las restricciones de aprobación.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53839)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.7 contiene una vulnerabilidad de validación de nombre de host en las comprobaciones de puntos finales de reintento que permite la coincidencia de prefijos de nombre de host en lugar de nombres de host exactos. Los atacantes pueden explotar esto al elaborar un prefijo de nombre de host que se asemeje a un host de confianza para enviar material de autenticación a puntos finales no confiables.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53827)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw antes de 2026.5.2 contiene una vulnerabilidad de exposición de credenciales en el reenvío de message.action que permite que los metadatos controlados por el modelo reenvíen cargas útiles de acción con credenciales de Gateway a URLs de loopback suministradas por el atacante. Los atacantes remotos pueden interceptar tokens de Gateway y cargas útiles de acción al proporcionar objetivos de loopback maliciosos a través de metadatos de acción controlados por el modelo.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53828)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.6 contiene una vulnerabilidad de omisión de autorización en el manejo de comandos nativos que permite a remitentes autenticados ejecutar comandos solo para el propietario sin la aplicación adecuada de políticas. Los atacantes pueden activar el manejo de comandos nativos para omitir el control de acceso configurado para comandos de propietario, ejecutando potencialmente comandos privilegiados desde usuarios no autorizados.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53829)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.18 contiene una vulnerabilidad de truncamiento de visualización de aprobación que permite a usuarios autenticados ocultar sufijos de comandos a los aprobadores. Los atacantes pueden enviar comandos exec sobredimensionados con prefijos benignos y sufijos maliciosos para ejecutar operaciones no autorizadas después de la aprobación.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53830)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.4.22 contiene una vulnerabilidad de omisión de revocación de secreto de webhook que permite a los llamantes con secretos de webhook antiguos de Slack y Zalo permanecer activos después de secrets.reload. Los atacantes pueden explotar la ventana de secreto obsoleto para entregar eventos de webhook después de la revocación de secreto esperada por el operador, aceptando potencialmente credenciales anteriores.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53831)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.18 contiene una vulnerabilidad de aplicación de políticas en la validación de la lista de permitidos (allowlist) de safe-bin de system.run que permite la expansión de shell para modificar la interpretación de comandos en nodos POSIX. Los operadores autenticados pueden explotar metacaracteres de shell en comandos aprobados para leer archivos locales de nodo no deseados y exponer datos de configuración sensibles.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026