Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Fedify de fedify-dev (CVE-2026-42462)

Fecha de publicación:
10/06/2026
Idioma:
Español
Fedify es una biblioteca TypeScript para construir aplicaciones de servidor federadas impulsadas por ActivityPub. Antes de las versiones 1.9.11, 1.10.10, 2.0.18, 2.1.14 y 2.2.3, un atacante puede hacer uso de las características de JSON-LD para reestructurar un documento JSON-LD que cambiaría cómo Fedify lo interpreta sin cambiar su Firma de Datos Enlazados, permitiéndoles alterar una actividad firmada por terceros que hayan recibido. Las versiones 1.9.11, 1.10.10, 2.0.18, 2.1.14 y 2.2.3 solucionan el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en TDengine de taosdata (CVE-2026-42542)

Fecha de publicación:
10/06/2026
Idioma:
Español
TDengine es una base de datos de series temporales de código abierto optimizada para dispositivos de internet de las cosas. En las versiones 3.4.0.0 a 3.4.1.5, un atacante remoto no autenticado puede bloquear el proceso del servidor taosd enviando un único paquete RPC manipulado. No se requieren credenciales ni estado de sesión previo. La versión 3.4.1.6 corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Sharp de code16 (CVE-2026-44692)

Fecha de publicación:
10/06/2026
Idioma:
Español
Sharp es un framework de gestión de contenido construido para Laravel como un paquete. Antes de la versión 9.22.0, Sharp expone un endpoint de descarga genérico que autoriza el acceso solo a la instancia de entidad Sharp proporcionada, pero luego lee el disco de almacenamiento de destino y la ruta de los parámetros de la solicitud. Debido a que el objeto de almacenamiento solicitado no está vinculado a la instancia de entidad autorizada, un usuario autenticado de Sharp que puede ver un registro válido puede usar ese registro como un ancla de autorización para descargar objetos no relacionados relativos al disco de los discos de almacenamiento de Laravel configurados. El impacto confirmado es la divulgación autenticada de objetos no relacionados de los discos de almacenamiento de Laravel configurados. Este problema no implica acceso arbitrario al sistema de archivos del host fuera de las raíces de los discos de almacenamiento de Laravel configurados. Este problema ha sido parcheado en la versión 9.22.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-45031)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-47 y 7.1.2-22, debido a una verificación faltante en el decodificador PSD, sería posible eludir la política de recursos de longitud de lista al decodificar una imagen PSD. Otros límites de seguridad seguirían aplicándose. Este problema ha sido parcheado en las versiones 6.9.13-47 y 7.1.2-22.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-45358)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-47 y 7.1.2-22, un error de desfase en uno en el codificador meta podría resultar en una lectura fuera de límites de un solo byte en el codificador meta. Este problema ha sido parcheado en las versiones 6.9.13-47 y 7.1.2-22.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en GIMP (CVE-2026-2049)

Fecha de publicación:
10/06/2026
Idioma:
Español
Vulnerabilidad de ejecución remota de código por desbordamiento de búfer basado en montículo en el análisis de archivos HDR de GIMP. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de GIMP. Se requiere interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso.<br /> <br /> La falla específica existe dentro del análisis de archivos HDR. El problema resulta de la falta de validación adecuada de la longitud de los datos proporcionados por el usuario antes de copiarlos a un búfer basado en montículo. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso actual. Fue ZDI-CAN-28618.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Cortex XSIAM y Cortex XSOAR de Palo Alto Networks (CVE-2026-0274)

Fecha de publicación:
10/06/2026
Idioma:
Español
Una vulnerabilidad de validación incorrecta de credenciales en la integración de CommvaultSecurityIQ para Cortex XSOAR y Cortex XSIAM permite a un atacante no autenticado acceder y modificar recursos protegidos.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en kafka-python de Dana Powers (CVE-2026-10142)

Fecha de publicación:
10/06/2026
Idioma:
Español
kafka-python anterior a 2.3.2 contiene una vulnerabilidad de denegación de servicio en el analizador de protocolo que permite a un intermediario malicioso o atacante de máquina-en-el-medio agotar la memoria o colgar las conexiones enviando un valor de longitud de trama de 4 bytes manipulado sin validación de límites. Los atacantes pueden enviar una longitud de trama especialmente manipulada a través de la función receive_bytes() para activar una asignación de memoria de varios gigabytes o un ValueError no capturado que deja la conexión en un estado roto, haciendo que las solicitudes se cuelguen y los consumidores dejen de enviar latidos hasta el reinicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en kafka-python de Dana Powers (CVE-2026-10143)

Fecha de publicación:
10/06/2026
Idioma:
Español
kafka-python anterior a 2.3.2 contiene una vulnerabilidad de denegación de servicio en el manejo de la autenticación SCRAM que permite a un bróker malicioso o de máquina-en-el-medio congelar el bucle de eventos del cliente al proporcionar un recuento de iteraciones excesivamente grande. En scram.py, ScramClient.process_server_first_message() pasa el recuento de iteraciones SCRAM controlado por el bróker directamente a hashlib.pbkdf2_hmac() sin validación, bloqueando los envíos del productor, las encuestas del consumidor, las operaciones de administración y los latidos, lo que puede causar la expulsión del grupo de consumidores y fallos repetidos de reconexión.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenVPN (CVE-2026-11604)

Fecha de publicación:
10/06/2026
Idioma:
Español
Un cálculo incorrecto del tamaño del búfer en el generador de claves de época en OpenVPN ovpn-dco-win versiones 2.0.0 a 2.8.3 permite a un par remoto autenticado activar un desbordamiento de búfer basado en montículo y corrupción de memoria del kernel a través de un paquete de datos manipulado, lo que resulta en un fallo del sistema (denegación de servicio).
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Prisma Access Agent de Palo Alto Networks (CVE-2026-0271)

Fecha de publicación:
10/06/2026
Idioma:
Español
Una vulnerabilidad de escalada de privilegios (PE) en la aplicación Palo Alto Networks Prisma Access Agent en dispositivos Linux permite a un usuario local ejecutar código con privilegios elevados.<br /> <br /> Esto no tiene impacto en Prisma Access Agent en Windows, macOS, iOS, Android o ChromeOS.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Palo Alto Networks (CVE-2026-0272)

Fecha de publicación:
10/06/2026
Idioma:
Español
Una vulnerabilidad de escalada de privilegios en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado con acceso a la Interfaz de Línea de Comandos (CLI) realizar acciones en el dispositivo con privilegios de root.<br /> <br /> El riesgo de seguridad que plantea este problema se minimiza significativamente cuando el acceso a la CLI está restringido a un grupo limitado de administradores y al restringir el acceso a la interfaz de gestión solo a direcciones IP internas de confianza, de acuerdo con nuestras directrices de implementación de mejores prácticas recomendadas https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 .<br /> <br /> Este problema es aplicable al software PAN-OS en firewalls de las series PA y VM, y en Panorama (virtual y serie M).<br /> <br /> Cloud NGFW y Prisma® Access no se ven afectados por esta vulnerabilidad.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026