Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Russh de Eugeny (CVE-2026-48110)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca SSH de cliente y servidor de Rust. Desde la versión 0.34.0 hasta antes de la versión 0.61.0, varios manejadores de mensajes de cliente y servidor de russh decodificaron cadenas SSH, listas de nombres y campos de bytes controlados por el atacante en asignaciones propias antes de aplicar límites específicos de campo. Un par SSH remoto podría enviar campos con prefijo de longitud sobredimensionados, de alta ramificación o mal formados y hacer que la biblioteca asigne, intente asignar o divida datos antes de rechazar la entrada que debería haber sido rechazada antes. Este problema ha sido parcheado en la versión 0.61.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Sharp de code16 (CVE-2026-53634)

Fecha de publicación:
10/06/2026
Idioma:
Español
Sharp es un framework de gestión de contenido construido para Laravel como un paquete. Desde la versión 9.0.0 hasta antes de la versión 9.22.3, los puntos finales de creación y almacenamiento de la característica de Comando de Creación Rápida no aplicaban ninguna comprobación de autorización. Un usuario autenticado de Sharp sin permiso de creación en una entidad determinada podía eludir la capa de autorización y bien recuperar el formulario de creación o enviar nuevos registros para esa entidad, siempre que tuviera un gestor de Comando de Creación Rápida configurado. Este problema ha sido parcheado en la versión 9.22.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Easy Twitter Feeds (CVE-2026-53736)

Fecha de publicación:
10/06/2026
Idioma:
Español
Easy Twitter Feeds anterior a 1.2.13 contiene una vulnerabilidad de falsificación de petición en sitios cruzados en el gestor de acción duplicate_post que carece de verificación de nonce. Los atacantes pueden engañar a un usuario autenticado para que visite un enlace malicioso que duplica cualquier publicación independientemente del tipo de publicación.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Juicer de saas.group (CVE-2026-53737)

Fecha de publicación:
10/06/2026
Idioma:
Español
Juicer hasta la 1.12.18 no logra escapar los campos de respuesta de la API de feed remoto antes de renderizarlos en la página de configuración del administrador. Los atacantes que controlan los datos del feed conectado pueden inyectar scripts que se ejecutan en el navegador de un administrador cuando la página de configuración se carga.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenVM de openvm-org (CVE-2026-46669)

Fecha de publicación:
10/06/2026
Idioma:
Español
OpenVM es un framework zkVM de alto rendimiento y modular, construido para la personalización y la extensibilidad. Antes de la versión 1.6.0, la función 'try_honest_pairing_check' de la biblioteca de invitado 'openvm-pairing' invoca el Teorema 3 de https://eprint.iacr.org/2024/640.pdf pero no verifica que el factor de escala 's' esté en un subcampo propio de Fp12. Esto permite resultados incorrectos en la verificación de emparejamiento. Este problema ha sido corregido en la versión 1.6.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-46673)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca de cliente y servidor SSH de Rust. Antes de la versión 0.60.3, CryptoVec utilizaba un crecimiento de capacidad sin verificar, aritmética de longitud sin verificar y rutas de asignación/bloqueo inseguras. En las versiones actuales de russh, los pares de agentes SSH locales aún podían introducir longitudes de trama controladas por el atacante en el crecimiento del búfer antes de la validación. En versiones anteriores de russh, antes de la 0.58.0, el tráfico SSH remoto también llegaba a CryptoVec a través de búferes de transporte y compresión. Este problema ha sido parcheado en la versión 0.60.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en js-libp2p de libp2p (CVE-2026-46679)

Fecha de publicación:
10/06/2026
Idioma:
Español
libp2p es una implementación de JavaScript de la pila de red libp2p. Antes de la versión 15.0.23, tres omisiones combinadas en @libp2p/gossipsub permiten que un único par no autenticado agote la memoria heap de Node.js de cualquier nodo gossipsub con las opciones predeterminadas. Este problema ha sido parcheado en la versión 15.0.23.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Kanidm (CVE-2026-46689)

Fecha de publicación:
10/06/2026
Idioma:
Español
Kanidm es una plataforma de gestión de identidades. Antes de la versión 1.9.3, una única solicitud GET no autenticada a cualquier endpoint /scim/v1/... con una cadena de consulta ?filter= de unos pocos miles de paréntesis anidados (? 4-12 KB) lleva al analizador PEG de descenso recursivo más allá de la página de protección de pila del hilo de trabajo. Rust responde al desbordamiento de pila con std::process::abort() - el proceso kanidmd completo termina. El análisis se ejecuta dentro del extractor Query de axum, antes de cualquier cuerpo del gestor y, por lo tanto, antes de cualquier comprobación de ACL. Este problema ha sido parcheado en la versión 1.9.3.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-46702)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca de cliente y servidor SSH de Rust. Desde la versión 0.34.0 hasta antes de la versión 0.61.1, cuando la compresión SSH está habilitada, russh aceptaba paquetes comprimidos cuyo tamaño en la red pasaba las comprobaciones normales de longitud de paquete de transporte, pero cuyo tamaño descomprimido era mucho mayor. Esto permitía a un par remoto enviar paquetes post-descompresión de tamaño excesivo que deberían haber sido rechazados. En las versiones actuales, esto es un problema de denegación de servicio remota / agotamiento de recursos en la ruta de recepción post-descompresión. En versiones anteriores a la 0.58.0, la misma ruta de descompresión remota utilizaba CryptoVec, lo que parece empeorar el impacto histórico. Este problema ha sido parcheado en la versión 0.61.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-46705)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca SSH cliente y servidor de Rust. Desde la versión 0.34.0-beta.1 hasta antes de la versión 0.61.0, la ruta de autenticación del servidor russh mantiene el estado interno de userauth a través de los mensajes SSH_MSG_USERAUTH_REQUEST sin separar ese estado cuando el principal de la solicitud cambia. RFC 4252 permite que los campos de nombre de usuario y nombre de servicio cambien entre solicitudes de autenticación. El problema no es que dichos cambios sean inválidos. El problema es que el estado de autenticación propiedad de russh, como los métodos restantes, el estado de éxito parcial y el estado del método en curso, puede permanecer asociado con la conexión y luego influir en una solicitud posterior para un (usuario, servicio) diferente. Esto es una inconsistencia de estado interno de la biblioteca. Este problema ha sido parcheado en la versión 0.61.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Shopware (CVE-2026-48011)

Fecha de publicación:
10/06/2026
Idioma:
Español
Shopware es una plataforma de comercio abierta. Previo a las versiones 6.6.10.18 y 6.7.10.1, un atacante puede enumerar los nombres de usuario de los usuarios administradores al realizar un ataque de temporización. Las versiones 6.6.10.18 y 6.7.10.1 corrigen el problema.
Gravedad CVSS v3.1: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-48107)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca SSH de cliente y servidor de Rust. Desde la versión 0.37.0 hasta antes de la versión 0.61.0, en la ruta de autenticación interactiva por teclado del cliente russh, un servidor SSH malicioso podría enviar un USERAUTH_INFO_REQUEST con un recuento de solicitudes controlado por el atacante, y el cliente usaría ese recuento sin procesar directamente en Vec::with_capacity(...) antes de validar que suficientes datos de solicitud estuvieran realmente presentes en el paquete. Este problema ha sido parcheado en la versión 0.61.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026