Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-44716

Fecha de publicación:
10/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Pipecat is an open-source Python framework for building real-time voice and multimodal conversational agents. From version 0.0.90 to before version 1.2.0, a path traversal vulnerability exists in Pipecat's development runner (src/pipecat/runner/run.py). When the runner is started with the --folder flag, it exposes a GET /files/{filename:path} download endpoint. The filename path parameter is concatenated directly onto args.folder with no containment check. Starlette normalises literal ../ sequences in URLs, but %2F-encoded slashes bypass this normalisation: the path parameter is URL-decoded after routing, so ..%2F..%2Fetc%2Fpasswd resolves to a path two levels above args.folder. An attacker with network access to the runner can read any file the pipecat process has permission to access — including SSH private keys, credentials, and system files — with a single unauthenticated HTTP request. This issue has been patched in version 1.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

Vulnerabilidad en Cloud Hypervisor (CVE-2026-45782)

Fecha de publicación:
10/06/2026
Idioma:
Español
Cloud Hypervisor es un Monitor de Máquina Virtual para cargas de trabajo en la nube. Desde la versión 21.0 hasta antes de la versión 51.2, un invitado puede causar un uso después de liberación en el proceso de cloud-hypervisor al enviar dos cadenas de descriptores virtio-block que reutilizan el mismo head_index mientras la E/S de bloque asíncrona está habilitada (p. ej., io_uring, aio). Cuando el kernel completa la operación duplicada antes que la original, la ruta de finalización libera un búfer de rebote del que el kernel todavía está leyendo o escribiendo activamente, corrompiendo la memoria liberada. Este problema ha sido parcheado en las versiones 51.2 y 52.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en FlashMQ de halfgaar (CVE-2026-46411)

Fecha de publicación:
10/06/2026
Idioma:
Español
FlashMQ es un broker/servidor MQTT, diseñado para entornos multi-CPU. Antes de la versión 1.26.2, los clientes autorizados tienen la capacidad de exceder el sobrecompromiso permitido de su búfer de escritura y desencadenar una excepción de salvaguarda interna. Esta excepción estaba en una ruta que no era capturable y, por lo tanto, causa un aborto del servidor. Este problema ha sido parcheado en la versión 1.26.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en LMDeploy de InternLM (CVE-2026-46432)

Fecha de publicación:
10/06/2026
Idioma:
Español
LMDeploy es un conjunto de herramientas para comprimir, desplegar y servir grandes modelos de lenguaje. En las versiones 0.12.3 y anteriores, LMDeploy es vulnerable a la ejecución de código arbitrario mediante el valor 'hardcoded' 'trust_remote_code=True' en múltiples sitios de llamada de carga de modelos de HuggingFace. En el momento de la publicación, no hay parches disponibles públicamente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en SimpleSAMLphp casserver de simplesamlphp (CVE-2026-46491)

Fecha de publicación:
10/06/2026
Idioma:
Español
SimpleSAMLphp-casserver es un servidor CAS compatible con CAS 1.0 y 2.0 en forma de módulo SimpleSAMLphp. Antes de la versión 7.0.3, simplesamlphp-module-casserver construye rutas de archivo para el almacén de tickets CAS basado en archivos concatenando directamente el directorio de tickets configurado con un identificador de ticket controlado por el atacante. Los puntos finales públicos de validación/proxy de CAS pasan parámetros de consulta de ticket / pgt controlados por el atacante a este almacén. En implementaciones que utilizan FileSystemTicketStore, un atacante remoto puede usar secuencias de salto de ruta como ../target.serialized para hacer que el servidor CAS lea y deserialice archivos fuera del directorio de tickets. En el flujo de validación de CAS 1.0, la misma ruta seleccionada por el atacante también se pasa a deleteTicket() inmediatamente después de que getTicket() retorna, lo que puede eliminar el archivo objetivo cuando es legible por el proceso PHP, eliminable bajo los permisos del sistema de archivos del proceso PHP, y se deserializa a un valor compatible con el tipo de retorno ?array. Este problema ha sido parcheado en la versión 7.0.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en LMDeploy de InternLM (CVE-2026-46517)

Fecha de publicación:
10/06/2026
Idioma:
Español
LMDeploy es un conjunto de herramientas para comprimir, desplegar y servir modelos de lenguaje grandes. En las versiones 0.12.3 y anteriores, el valor 'trust_remote_code=True' codificado de forma rígida permite RCE en la cadena de suministro de HF sin que el usuario lo autorice explícitamente. En el momento de la publicación, no hay parches disponibles públicamente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenEMR (CVE-2026-46518)

Fecha de publicación:
10/06/2026
Idioma:
Español
OpenEMR es una aplicación de gestión de registros médicos electrónicos y práctica médica de código abierto y gratuita. Antes de la versión 8.0.0.1, una vulnerabilidad de cross-site scripting almacenado en la función de impresión múltiple CSS/HTML de prescripciones permite a un usuario del portal de pacientes ejecutar JavaScript arbitrario en la sesión del navegador de un médico. Los campos demográficos del paciente (nombre, dirección) se renderizan sin codificación de salida en multiprintcss_header(), y los pacientes del portal pueden escribir HTML controlado por el atacante directamente en patient_data llamando al endpoint PUT api/patient/:num, lo que omite el flujo de trabajo de revisión de auditoría previsto. Debido a que el XSS se activa en la sesión autenticada del médico en la interfaz principal de OpenEMR, el atacante puede acceder a tokens CSRF, datos de sesión y realizar acciones como el médico - cruzando el límite de confianza entre paciente y médico. Este problema ha sido parcheado en la versión 8.0.0.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring for Apache Kafka de Spring (CVE-2026-41726)

Fecha de publicación:
10/06/2026
Idioma:
Español
Cuando una aplicación opta por DelegatingDeserializer, un productor puede aumentar el heap del consumidor sin límite enviando registros con valores de encabezado spring.kafka.serialization.selector únicos aleatorios, lo que finalmente causa agotamiento del GC y OutOfMemoryError.<br /> <br /> Versiones afectadas:<br /> Spring for Apache Kafka 4.0.0 hasta 4.0.5; 3.3.0 hasta 3.3.15; 3.2.0 hasta 3.2.13; 2.9.0 hasta 2.9.13; 2.8.0 hasta 2.8.11.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring for Apache Kafka de Spring (CVE-2026-41727)

Fecha de publicación:
10/06/2026
Idioma:
Español
La infraestructura de temas de reintento de Spring Kafka no validaba suficientemente los valores de encabezado controlados por el usuario antes de actuar sobre ellos. Un productor podría enviar un registro con un encabezado retry_topic-attempts manipulado para proporcionar un recuento de intentos fuera de rango y hacer que el router del tema de reintento identifique erróneamente dónde estaba el mensaje en la secuencia de reintento.<br /> <br /> Versiones afectadas:<br /> Spring for Apache Kafka 4.0.0 hasta 4.0.5; 3.3.0 hasta 3.3.15; 3.2.0 hasta 3.2.13; 2.9.0 hasta 2.9.13; 2.8.0 hasta 2.8.11.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data REST de Spring (CVE-2026-41728)

Fecha de publicación:
10/06/2026
Idioma:
Español
La implementación de JSON Patch (application/json-patch+json) de Spring Data REST no aplica el filtro de acceso de escritura a los segmentos de ruta intermedios al resolver un puntero JSON multisegmento.<br /> <br /> Versiones afectadas:<br /> Spring Data REST 3.7.0 hasta 3.7.19; 4.3.0 hasta 4.3.16; 4.4.0 hasta 4.4.14; 4.5.0 hasta 4.5.11; 5.0.0 hasta 5.0.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data REST de Spring (CVE-2026-41729)

Fecha de publicación:
10/06/2026
Idioma:
Español
Spring Data REST es vulnerable a la inyección de expresiones SpEL a través de propiedades de tipo mapa al procesar solicitudes de Parche JSON (application/json-patch+json). Cuando una entidad persistente expone una propiedad de tipo Mapa, el segmento de ruta del puntero JSON utilizado como clave del mapa se incrusta directamente en una expresión SpEL sin saneamiento ni validación.<br /> <br /> Versiones afectadas:<br /> Spring Data REST 3.7.0 a 3.7.19; 4.3.0 a 4.3.16; 4.4.0 a 4.4.14; 4.5.0 a 4.5.11; 5.0.0 a 5.0.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data REST de Spring (CVE-2026-41730)

Fecha de publicación:
10/06/2026
Idioma:
Español
Spring Data REST serializa la cadena completa de causas de la excepción en los cuerpos de respuesta de error HTTP, exponiendo potencialmente detalles internos de la capa de persistencia a los clientes HTTP.<br /> <br /> Versiones afectadas:<br /> Spring Data REST 3.7.0 hasta 3.7.19; 4.3.0 hasta 4.3.16; 4.4.0 hasta 4.4.14; 4.5.0 hasta 4.5.11; 5.0.0 hasta 5.0.5.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026