Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en OpenClaw (CVE-2026-53832)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.18 contiene una vulnerabilidad de validación de encabezado de identidad que permite a los llamantes locales del mismo host falsificar encabezados de identidad de proxy de confianza. Los atacantes con acceso al puerto de Gateway orientado al proxy pueden suministrar encabezados de identidad falsificados para asumir la identidad del operador y potencialmente escalar privilegios.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53833)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.4.29 contiene una vulnerabilidad de omisión de autorización en el comando de streaming de QQBot que permite a remitentes autenticados mutar la configuración sin restricciones explícitas de allowFrom. Los atacantes pueden modificar la configuración de streaming de QQBot fuera de la política de administración prevista al alcanzar el comando afectado sin requisitos de entrada en la lista de permitidos que no sean comodines.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53820)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.12 contiene una vulnerabilidad de omisión de lista de denegación de ejecución en la ruta de generación de sesión de bucle invertido de MCP de paquete que permite a los llamadores autenticados omitir las restricciones de comando previstas. Los atacantes pueden alcanzar la ruta de generación de sesión de MCP de paquete afectada para iniciar sesiones con un alcance de comando más amplio del previsto.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53821)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw antes de 2026.5.18 acepta ámbitos de operador declarados por el cliente WebSocket antes de vincularse a un emparejamiento aprobado por el servidor o a una línea base de autorización de proxy de confianza. Clientes de UI de control de proxy de confianza no emparejados o restringidos pueden obtener autoridad 'operator.admin' en caché en conexiones WebSocket activas para ejecutar RPCs de Gateway restringidos por administrador.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53822)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.18 contiene una vulnerabilidad de inyección de comandos donde el argv del wrapper de shell podría cambiar entre la aprobación y la ejecución. Los atacantes pueden reconstruir los argumentos de comandos después de la aprobación de la lista de permitidos para ejecutar estructuras de comandos no aprobadas, eludiendo potencialmente los controles de seguridad.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53823)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.5.3 contiene una vulnerabilidad de escalada de privilegios en la característica allowFrom que se vincula a nombres de visualización de Slack mutables. Atacantes con acceso a la cuenta de Slack pueden cambiar los metadatos del nombre de visualización para que coincidan con las entradas de la política, obteniendo potencialmente acceso no autorizado de agente destinado a otras identidades.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53824)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.4.24 contiene una vulnerabilidad de revocación de tokens que permite a los llamantes con tokens de barra revocados continuar ejecutando comandos durante las ventanas de actualización del monitor. Los atacantes pueden explotar la aceptación de tokens caducados para invocar el comportamiento de comandos de barra brevemente después de la revocación del token, ejecutando potencialmente acciones no autorizadas dependiendo de la configuración del operador.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53825)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw anterior a 2026.4.7 contiene una vulnerabilidad de lectura arbitraria de archivos en la función de ingesta de memoria-wiki que permite a operadores de Gateway autenticados con alcance operator.write leer archivos locales fuera de las fuentes de ingesta previstas. Los atacantes con acceso operator.write pueden especificar rutas de archivo locales arbitrarias para importar contenido de archivos a la memoria wiki, eludiendo las restricciones de acceso.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenClaw (CVE-2026-53826)

Fecha de publicación:
12/06/2026
Idioma:
Español
OpenClaw antes de 2026.4.26 contiene una vulnerabilidad de revelación de información en la creación de sesiones en entornos aislados que expone la ruta real del espacio de trabajo a los prompts secundarios. Los atacantes pueden explotar esto al generar sesiones secundarias desde padres en entornos aislados para revelar la ubicación del espacio de trabajo del host o el contexto de memoria relacionado a los modelos secundarios.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

CVE-2026-53520

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. From version 2.0.14 to before version 2.1.0, authenticated users can claim the dashboard Host through NAT and preempt all dashboard routing. This issue has been patched in version 2.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2026

CVE-2026-53521

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. From version 2.0.14 to before version 2.1.0, PATCH /server/{id} accepts and persists nonexistent ddns_profiles IDs for a member-owned server. If another user later creates a DDNS profile with one of those IDs, the DDNS worker resolves the stored ID and dispatches an update using the other user's DDNS profile configuration in the context of the attacker's server. This issue has been patched in version 2.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2026

CVE-2026-53608

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** ApostropheCMS is an open-source Node.js content management system. Versions up to and including 1.4.2 of the `@apostrophecms/seo` package injects the Google Analytics Tracking ID (`seoGoogleTrackingId`) and Google Tag Manager ID (`seoGoogleTagManager`) directly into `` tag bodies using JavaScript template literals without any sanitization or validation. Any user with editor-level access (the default role for content managers) can set these fields to a malicious value, resulting in stored XSS that executes on every page for every visitor of the site. As of time of publication, no known patched versions are available.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/06/2026