Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Spring for Apache Kafka de Spring (CVE-2026-41731)

Fecha de publicación:
10/06/2026
Idioma:
Español
JsonKafkaHeaderMapper y el obsoleto DefaultKafkaHeaderMapper comparaban los encabezados de tipo con paquetes de confianza utilizando una comprobación de prefijo, lo que significaba que confiar en cualquier paquete confiaba implícitamente en todos sus subpaquetes. Combinado con la deserialización de beans predeterminada de Jackson, un productor podía suministrar valores de encabezado manipulados que hacían que el consumidor deserializara tipos JDK arbitrarios.<br /> <br /> Versiones afectadas:<br /> Spring para Apache Kafka 4.0.0 a 4.0.5; 3.3.0 a 3.3.15; 3.2.0 a 3.2.13; 2.9.0 a 2.9.13; 2.8.0 a 2.8.11.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring for Apache Pulsar de Spring (CVE-2026-41732)

Fecha de publicación:
10/06/2026
Idioma:
Español
JsonPulsarHeaderMapper comparaba los encabezados de tipo con paquetes de confianza utilizando una comprobación de prefijo, lo que significa que confiar en cualquier paquete implicaba confiar implícitamente en todos sus subpaquetes. Además, una configuración vacía de trusted-packages recurría a confiar en todos los paquetes en lugar de aplicar una lista de permitidos predeterminada segura.<br /> <br /> Versiones afectadas:<br /> Spring for Apache Pulsar 2.0.0 a 2.0.5; 1.2.0 a 1.2.17; 1.1.0 a 1.1.17.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data REST de Spring (CVE-2026-41837)

Fecha de publicación:
10/06/2026
Idioma:
Español
La integración de Querydsl de Spring Data REST acepta rutas de propiedades persistentes arbitrarias como claves de filtro de parámetros de solicitud y no considera las personalizaciones de Jackson antes de pasarlas a Querydsl.<br /> <br /> Versiones afectadas:<br /> Spring Data REST 3.7.0 hasta 3.7.19; 4.3.0 hasta 4.3.16; 4.4.0 hasta 4.4.14; 4.5.0 hasta 4.5.11; 5.0.0 hasta 5.0.5.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en core-rs-albatross de nimiq (CVE-2026-44505)

Fecha de publicación:
10/06/2026
Idioma:
Español
Nimiq es una implementación en Rust del protocolo Nimiq de Prueba de Participación basado en el algoritmo de consenso Albatross. network-libp2p gestiona el progreso de la consulta &amp;#39;kad get-record&amp;#39; en handle_dht_get (network-libp2p/src/swarm.rs). Antes de la versión 1.4.0, cuando un par devuelve un FoundRecord, el código verifica el registro a través de dht_verifier.verify(&amp;record.record). En caso de error del verificador, handle_dht_get registra y retorna anticipadamente sin completar el oneshot utilizado por Network::dht_get, y sin limpiar la contabilidad por consulta. El progreso posterior de la consulta puede alcanzar la ruta de &amp;#39;estado inconsistente de DHT&amp;#39; y también retornar sin limpieza. Debido a que Network::dht_get espera el oneshot sin un tiempo de espera, el future del llamador puede colgarse indefinidamente. Este problema ha sido parcheado en la versión 1.4.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring AMQP de Spring (CVE-2026-41701)

Fecha de publicación:
10/06/2026
Idioma:
Español
Los IDs de correlación para las respuestas en el RabbitTemplate.sendAndReceive() con la cola de respuesta fija son predecibles debido a un contador interno simple.<br /> <br /> Versiones afectadas:<br /> Spring AMQP 4.0.0 a 4.0.3; 3.2.0 a 3.2.10; 3.1.0 a 3.1.15; 2.4.0 a 2.4.17.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Security de Spring (CVE-2026-41706)

Fecha de publicación:
10/06/2026
Idioma:
Español
Los CookieRequestCache y CookieServerRequestCache de Spring Security almacenan la URL de la solicitud de pre-autenticación en una cookie del navegador para que los usuarios puedan ser redirigidos de vuelta a su destino previsto después de un inicio de sesión exitoso. En las versiones afectadas, la URL absoluta completa se almacena en la cookie y se utiliza sin validación como objetivo de redirección post-inicio de sesión.<br /> <br /> Versiones afectadas:<br /> Spring Security 5.7.0 hasta 5.7.23; 5.8.0 hasta 5.8.25; 6.3.0 hasta 6.3.16; 6.4.0 hasta 6.4.16; 6.5.0 hasta 6.5.10; 7.0.0 hasta 7.0.5.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data Commons de Spring (CVE-2026-41711)

Fecha de publicación:
10/06/2026
Idioma:
Español
Aplicaciones que utilizan Spring Data Commons pueden ser vulnerables a un ataque de denegación de servicio (DoS) que conduce a una StackOverflowException al analizar los parámetros de ordenación.<br /> <br /> Versiones afectadas:<br /> Spring Data Commons 4.0.0 hasta 4.0.5; 3.5.0 hasta 3.5.11; 3.4.0 hasta 3.4.14; 3.3.0 hasta 3.3.16; 3.2.0 hasta 3.2.15; 3.1.0 hasta 3.1.14; 3.0.0 hasta 3.0.15; 2.7.0 hasta 2.7.19.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring AMQP de Spring (CVE-2026-41714)

Fecha de publicación:
10/06/2026
Idioma:
Español
Aplicaciones que configuran su conexión de broker a través de RabbitConnectionFactoryBean.setUri(&amp;#39;amqps://...&amp;#39;) sin también llamar a setUseSSL(true) obtienen cifrado TLS sin validación de certificado y sin verificación de nombre de host.<br /> <br /> Versiones afectadas:<br /> Spring AMQP 4.0.0 a 4.0.3; 3.2.0 a 3.2.10; 3.1.0 a 3.1.15; 2.4.0 a 2.4.17.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data Commons de Spring (CVE-2026-41716)

Fecha de publicación:
10/06/2026
Idioma:
Español
La caché interna de búsqueda de propiedades de Spring Data acepta y retiene permanentemente cadenas proporcionadas por el atacante como claves de caché, permitiendo el agotamiento del heap a través de solicitudes repetidas.<br /> <br /> Versiones afectadas:<br /> Spring Data Commons 2.7.0 hasta 2.7.19; 3.3.0 hasta 3.3.16; 3.4.0 hasta 3.4.14; 3.5.0 hasta 3.5.11; 4.0.0 hasta 4.0.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data MongoDB de Spring (CVE-2026-41717)

Fecha de publicación:
10/06/2026
Idioma:
Español
Spring Data MongoDB contiene una vulnerabilidad de inyección de expresiones SpEL (Spring Expression Language). El problema ocurre durante la vinculación de parámetros cuando un método de consulta de repositorio definido por el usuario está anotado con @Query y utiliza un marcador de posición de captura total.<br /> <br /> Versiones afectadas:<br /> Spring Data MongoDB 5.0.0 hasta 5.0.5; 4.5.0 hasta 4.5.11; 4.4.0 hasta 4.4.14; 4.3.0 hasta 4.3.16; 4.2.0 hasta 4.2.15; 4.1.0 hasta 4.1.14; 4.0.0 hasta 4.0.15; 3.4.0 hasta 3.4.19.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data KeyValue y Spring Data Redis de Spring (CVE-2026-41719)

Fecha de publicación:
10/06/2026
Idioma:
Español
Una vulnerabilidad de inyección SpEL existe en Spring Data KeyValue si una entrada de usuario no saneada se pasa como Sort a un método de consulta de repositorio que delega la evaluación al SpelPropertyComparator.<br /> <br /> Versiones afectadas:<br /> Spring Data KeyValue / Spring Data Redis 4.0.0 hasta 4.0.5; 3.5.0 hasta 3.5.11; 3.4.0 hasta 3.4.14; 3.3.0 hasta 3.3.16; 3.2.0 hasta 3.2.15; 3.1.0 hasta 3.1.14; 3.0.0 hasta 3.0.15; 2.7.0 hasta 2.7.19.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Data Commons de Spring (CVE-2026-41721)

Fecha de publicación:
10/06/2026
Idioma:
Español
Spring Data Commons contiene una vulnerabilidad que puede conducir a una condición de denegación de servicio (DoS) si Spring Data Web Support está habilitado junto con un método de Controller que utiliza @ProjectedPayload, cuando un atacante envía una solicitud HTTP especialmente diseñada que hace que la aplicación asigne mucha memoria.<br /> <br /> Versiones afectadas:<br /> Spring Data Commons 4.0.0 hasta 4.0.5; 3.5.0 hasta 3.5.11; 3.4.0 hasta 3.4.14; 3.3.0 hasta 3.3.16; 3.2.0 hasta 3.2.15; 3.1.0 hasta 3.1.14; 3.0.0 hasta 3.0.15; 2.7.0 hasta 2.7.19.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026