Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Dulwich de jelmer (CVE-2026-42305)

Fecha de publicación:
10/06/2026
Idioma:
Español
Dulwich es una implementación pura de Python de los formatos y protocolos de archivo de Git. Las versiones a partir de la 0.10.0 y anteriores a la 1.2.5 tienen una escritura de archivo arbitraria que conduce a ejecución remota de código al clonar o extraer un repositorio Git malicioso en Windows. El validador de elementos de ruta de Dulwich aceptaba entradas de árbol cuyos nombres de archivo contenían bytes que Windows interpreta como sintaxis de ruta estructural. Errores de configuración contribuyentes empeoraron las cosas. Las configuraciones core.protectNTFS y core.protectHFS se buscaron bajo un nombre de opción incorrecto y por lo tanto los valores establecidos por el usuario fueron ignorados silenciosamente, y core.protectNTFS solo se estableció por defecto en verdadero en Windows (Git upstream lo ha establecido por defecto en verdadero en todas partes desde CVE-2019-1353). Ambos han sido corregidos. Cualquiera que clone, obtenga o extraiga un repositorio no confiable con Dulwich en Windows - ya sea a través de la CLI de Dulwich, porcelain.clone, o cualquier herramienta derivada construida sobre Dulwich - se ve afectado. Las clonaciones POSIX no son directamente explotables (en POSIX \ es un byte literal de nombre de archivo), pero un usuario POSIX puede propagar sin saberlo un árbol malicioso a los consumidores de Windows a través de un push o republicación. Este problema está solucionado en Dulwich 1.2.5. Los usuarios deben actualizar a la versión 1.2.5 o posterior. No existe una solución alternativa pre-parche efectiva. En las versiones afectadas, la clave de configuración core.protectNTFS fue ignorada silenciosamente, por lo que establecerla en verdadero no mitiga el problema. Los usuarios que no pueden actualizar deben evitar clonar, obtener o extraer repositorios no confiables con Dulwich en Windows. Después de actualizar, el validador NTFS está activado por defecto en todas las plataformas, por lo que no se requiere configuración adicional.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Xibo-cms de xibosignage (CVE-2026-42558)

Fecha de publicación:
10/06/2026
Idioma:
Español
Xibo es una plataforma de señalización digital de código abierto con un sistema de gestión de contenido web y software de reproductor de pantalla para Windows. Antes de la versión 4.4.2, una cadena de vulnerabilidades que consiste en XSS Almacenado y escape de Sandbox de Iframe en el CMS de Xibo permite a los usuarios con permisos de DataSet utilizar la funcionalidad de Conector de Datos para crear mensajes que escapan del sandbox y facilitan XSS. La explotación de la vulnerabilidad es posible por parte de un usuario autorizado que tiene ambos de los siguientes privilegios, los cuales no se otorgan a usuarios no administradores de forma estándar: Incluir el botón 'Añadir DataSet' para permitir que se creen DataSets adicionales independientemente de los Diseños. Los usuarios deberían actualizar a la versión 4.4.2, la cual corrige este problema. La actualización a una versión corregida es necesaria para remediar. Los usuarios que no puedan actualizar deberían revocar dichos privilegios a los usuarios en los que no confían.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en FTL de pi-hole (CVE-2026-44693)

Fecha de publicación:
10/06/2026
Idioma:
Español
Pi-hole FTL es el motor principal del bloqueador de anuncios y rastreadores a nivel de red de Pi-hole. Antes de la versión 6.6.1, Pi-hole FTL contiene una vulnerabilidad de condición de carrera en el subsistema de gestión de sesiones HTTP, introducida con la reescritura v6.0 del servidor web embebido basado en CivetWeb. Este problema ha sido parcheado en la versión 6.6.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-46521)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es un software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-48 y 7.1.2-23, al usar compresión LZMA en el codificador MIFF, puede ocurrir una escritura fuera de límites debido a una verificación faltante. Este problema ha sido parcheado en las versiones 6.9.13-48 y 7.1.2-23.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en algunos productos de la familia EPYC de AMD (CVE-2024-21944)

Fecha de publicación:
10/06/2026
Idioma:
Español
La validación de entrada incorrecta para los metadatos de detección de presencia serie (SPD) de DIMM podría permitir a un atacante con acceso físico, acceso ring0 en un sistema con un DIMM no conforme, o control sobre la Raíz de Confianza para la actualización del BIOS, sobrescribir potencialmente la memoria invitada, resultando en la pérdida de integridad de los datos invitados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Copy & Delete Posts (CVE-2026-53738)

Fecha de publicación:
10/06/2026
Idioma:
Español
Copy & Delete Posts hasta la versión 1.5.4 permite a cualquier rol no administrador con el plugin habilitado invocar cada operación en el gestor AJAX cdp_action_handling. Atacantes con un rol habilitado pueden eliminar publicaciones o sobrescribir la configuración del plugin a través del parámetro f, eludiendo las comprobaciones de capacidad por función.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Yoast Duplicate Post (CVE-2026-53739)

Fecha de publicación:
10/06/2026
Idioma:
Español
Yoast Duplicate Post hasta la versión 4.6 contiene una vulnerabilidad de falsificación de petición en sitios cruzados en el gestor duplicate_post_dismiss_notice, que no verifica ningún nonce ni capacidad. Los atacantes pueden engañar a cualquier usuario autenticado para que envíe una petición que establece la opción de sitio duplicate_post_show_notice, suprimiendo los avisos de administración en toda la red.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Yoast Duplicate Post (CVE-2026-53740)

Fecha de publicación:
10/06/2026
Idioma:
Español
Yoast Duplicate Post hasta la 4.6 inserta un título de entrada y un enlace permanente sin escapar en el aviso de republicación programada del Editor Clásico. Los atacantes pueden programar una copia de republicación con un título manipulado para ejecutar scripts cuando un administrador ve el aviso resultante.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Simple Link Directory (CVE-2026-53741)

Fecha de publicación:
10/06/2026
Idioma:
Español
Simple Link Directory hasta la 9.0.4 interpola la opción sld_no_results_found en un literal de cadena de JavaScript sin codificación. Debido a que sanitize_text_field deja las comillas intactas, una carga útil almacenada escapa de la cadena y ejecuta scripts para cada visitante de la página.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Simple Link Directory (CVE-2026-53742)

Fecha de publicación:
10/06/2026
Idioma:
Español
Simple Link Directory hasta la versión 9.0.4 hace eco de los atributos del shortcode de incrustación en atributos de datos HTML sin escapar en la plantilla del incrustador. Atacantes con acceso de colaborador pueden crear un atributo de shortcode que inyecta un gestor de eventos que se ejecuta en el navegador de un espectador.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Fedify de fedify-dev (CVE-2026-50131)

Fecha de publicación:
10/06/2026
Idioma:
Español
Fedify es una biblioteca TypeScript para construir aplicaciones de servidor federadas impulsadas por ActivityPub. Fedify abordó previamente el acceso SSRF/a la red interna en GHSA-p9cg-vqcc-grcx añadiendo validación de URL pública antes de la obtención de documentos y medios en tiempo de ejecución. Sin embargo, la lógica de validación de IPv4 presente a partir de la versión 0.11.2 y anterior a las versiones 1.9.12, 1.10.11, 2.0.19, 2.1.15 y 2.2.4 parece incompleta. La protección 'validatePublicUrl()' se basa en 'isValidPublicIPv4Address()' para rechazar destinos IPv4 no públicos. La función bloquea rangos privados y locales comunes como '10.0.0.0/8', '127.0.0.0/8', '169.254.0.0/16', '172.16.0.0/12' y '192.168.0.0/16', pero aún trata varios rangos IPv4 de uso especial, reservados, de multidifusión, de evaluación comparativa y de NAT de grado de operador como destinos públicos válidos. Debido a que esta validación se utiliza como defensa SSRF antes de las recuperaciones salientes, esto parece ser una mitigación incompleta o una clase de bypass para el problema SSRF anterior. Las versiones 1.9.12, 1.10.11, 2.0.19, 2.1.15 y 2.2.4 contienen un parche actualizado.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-48108)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca de cliente y servidor SSH de Rust. Desde la versión 0.34.0-beta.1 hasta antes de la versión 0.61.0, russh no aplicaba las reglas de cadena de identificación SSH tan deliberadamente como OpenSSH. En particular, el lector de identificación del lado del servidor utilizaba la misma ruta permisiva que el cliente, permitiendo líneas previas al banner de los clientes, y el lector no aplicaba un número limitado de líneas previas al banner. Para un servidor de biblioteca construido sobre russh, esto podría permitir a un par remoto mantener recursos de configuración de conexión en la fase de pre-autenticación de texto claro con una entrada de identificación malformada que debería haber sido rechazada tempranamente. Este problema ha sido parcheado en la versión 0.61.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026