Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Sentry de Ivanti (CVE-2026-10520)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una vulnerabilidad de inyección de comandos del sistema operativo en Ivanti Sentry anterior a las versiones R10.5.2, R10.6.2 y R10.7.1 permite a un usuario remoto no autenticado lograr ejecución remota de código a nivel de root.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en Sentry de Ivanti (CVE-2026-10523)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una vulnerabilidad de omisión de autenticación (CWE-288) en Ivanti Sentry antes de las versiones R10.5.2, R10.6.2 y R10.7.1 permite a un atacante remoto no autenticado crear cuentas administrativas arbitrarias y obtener acceso administrativo completo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en Endpoint Manager Mobile de Ivanti (CVE-2026-10727)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una vulnerabilidad de inyección de comandos del sistema operativo en Ivanti EPMM en versiones anteriores a la 12.9.0.1, 12.8.0.3 y 12.7.0.2 permite a un atacante remoto autenticado ejecutar comandos arbitrarios como root.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Linux (CVE-2026-52906)

Fecha de publicación:
09/06/2026
Idioma:
Español
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta:<br /> <br /> 9p: corrige que los indicadores de modo de acceso se combinen con OR en lugar de ser reemplazados<br /> <br /> Desde el commit 1f3e4142c0eb (&amp;#39;9p: convertir a la nueva API de montaje&amp;#39;),<br /> v9fs_apply_options() aplica los indicadores de montaje analizados con |= sobre los indicadores ya establecidos por v9fs_session_init(). Para 9P2000.L, session_init establece V9FS_ACCESS_CLIENT como predeterminado, así que cuando el usuario monta con &amp;#39;access=user&amp;#39;, ambos bits terminan establecidos. Las comprobaciones de modo de acceso comparan con valores exactos, así que tener ambos bits establecidos no coincide con ninguno de los modos.<br /> <br /> Esto hace que v9fs_fid_lookup() caiga al caso predeterminado del switch, usando INVALID_UID (nobody/65534) en lugar de current_fsuid() para todas las búsquedas de fid. Root es entonces incapaz de chown o realizar otras operaciones privilegiadas.<br /> <br /> Se corrige limpiando la máscara de acceso antes de aplicar la elección del usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Linux (CVE-2026-52907)

Fecha de publicación:
09/06/2026
Idioma:
Español
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad:<br /> <br /> media: rockchip: rkcif: corregir errores de &amp;#39;off-by-one&amp;#39;<br /> <br /> Cambiar estas comparaciones de &gt; frente a &gt;= para evitar acceder a un elemento más allá del final de los arrays.<br /> De paso, usar ARRAY_SIZE en lugar de los valores de enumeración _MAX.<br /> <br /> [corregir problemas estéticos]
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en E-?mar de Netcad Software (CVE-2026-7486)

Fecha de publicación:
09/06/2026
Idioma:
Español
Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (&amp;#39;inyección SQL&amp;#39;) en Netcad Software Inc. E-?mar permite la inyección SQL.<br /> <br /> Este problema afecta a E-?mar: desde 2.10.1.0 antes de 3.0.2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en Logseq (CVE-2026-9279)

Fecha de publicación:
09/06/2026
Idioma:
Español
Logseq expone un gestor IPC que permite al proceso de renderizado ejecutar comandos de shell. Si bien una lista de permitidos restringe el nombre del comando (p. ej., &amp;#39;git&amp;#39;, &amp;#39;pandoc&amp;#39;, &amp;#39;grep&amp;#39;), la cadena de argumentos se concatena con el comando y se pasa a &amp;#39;child_process.spawn&amp;#39; con la opción &amp;#39;shell: true&amp;#39;, permitiendo que los metacaracteres de shell en los argumentos eludan la lista de permitidos. Un atacante con ejecución de JavaScript en el renderizador (p. ej., vía XSS o un plugin malicioso) puede ejecutar comandos de shell arbitrarios con los privilegios del proceso de Logseq, lo que lleva a la ejecución remota de código en el host.<br /> Si bien solo la versión v0.10.15 fue probada y confirmada como vulnerable, el estado de otras versiones es desconocido ya que este problema no fue abordado por un parche.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en elixir de elixir-lang (CVE-2026-49762)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una vulnerabilidad de Consumo de Recursos No Controlado en el módulo Version de la biblioteca estándar de Elixir permite a un atacante que controla una cadena de versión causar una denegación de servicio a través del agotamiento de CPU y memoria.<br /> <br /> El analizador de versiones convierte componentes numéricos de versión (mayor, menor, parche e identificadores numéricos de pre-lanzamiento/construcción) a enteros sin limitar su longitud. Un único componente grande de solo dígitos, por lo tanto, fuerza una conversión superlineal, no productiva, de base-10 a entero de precisión arbitraria (String.to_integer/1, es decir, :erlang.binary_to_integer/1) que fija un planificador BEAM, y un componente más grande genera un SystemLimitError no capturado que bloquea el proceso de llamada. Una única cadena de tamaño moderado (alrededor de un megabyte) es suficiente; no se requiere autenticación.<br /> <br /> Esto es accesible desde los puntos de entrada públicos Version.parse/1, Version.parse!/1, Version.match?/3, Version.compare/2, y Version.parse_requirement/1, que las aplicaciones llaman rutinariamente en entradas no confiables como parámetros HTTP, campos de manifiesto de dependencia y metadatos de paquete.<br /> <br /> Esta vulnerabilidad está asociada con los archivos de programa lib/version.ex y las rutinas de programa &amp;#39;Elixir.Version.Parser&amp;#39;:parse_digits/2.<br /> <br /> Este problema afecta a Elixir: desde 1.5.0 antes de 1.20.1.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Linux (CVE-2026-52904)

Fecha de publicación:
09/06/2026
Idioma:
Español
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta:<br /> <br /> drm/nouveau: corregir fuga de nvkm_device al fallar la eliminación de la apertura<br /> <br /> Cuando aperture_remove_conflicting_pci_devices() falla durante la sonda, la ruta de error regresa directamente sin desenrollar el nvkm_device que acababa de ser asignado por nvkm_device_pci_new(). Esto fuga tanto el envoltorio del dispositivo como la referencia de pci_enable_device() tomada dentro de él.<br /> <br /> Saltar a la etiqueta fail_nvkm existente para que nvkm_device_del() se ejecute y equilibre ambos. La fuga fue introducida cuando el nvkm_device_del() intermedio entre la detección y la eliminación de la apertura fue eliminado en favor de crear el dispositivo pci una sola vez.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Linux (CVE-2026-52905)

Fecha de publicación:
09/06/2026
Idioma:
Español
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta:<br /> <br /> mm/damon/core: no permitir min_region_sz que no sea potencia de dos en damon_start()<br /> <br /> El commit d8f867fa0825 (&amp;#39;mm/damon: añadir damon_ctx-&gt;min_sz_region&amp;#39;) introdujo un error que permite rangos de direcciones de región DAMON no alineados. El commit c80f46ac228b (&amp;#39;mm/damon/core: no permitir min_region_sz que no sea potencia de dos&amp;#39;) lo solucionó, pero solo para el caso de uso de damon_commit_ctx(). Aun así, la interfaz sysfs de DAMON puede emitir min_region_sz que no sea potencia de dos a través de damon_start(). Solucionar la ruta añadiendo la comprobación is_power_of_2() en damon_start().<br /> <br /> El problema fue descubierto por sashiko [1].
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Logseq (CVE-2026-47899)

Fecha de publicación:
09/06/2026
Idioma:
Español
El script de precarga de Electron en Logseq expone un método de API que permite al proceso de renderizado invocar manejadores IPC sin una validación de ruta adecuada. Un atacante con ejecución de JavaScript en el renderizador (por ejemplo, a través de XSS o un plugin malicioso), puede leer, escribir o eliminar archivos arbitrarios en el sistema del usuario.<br /> Si bien solo la versión v0.10.15 fue probada y confirmada como vulnerable, el estado de otras versiones es desconocido ya que este problema no fue abordado por un parche.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Logseq (CVE-2026-47900)

Fecha de publicación:
09/06/2026
Idioma:
Español
Logseq es vulnerable a un cross-site scripting (XSS) almacenado. Un plugin malicioso puede incluir una carga útil de JavaScript en el campo &amp;#39;name&amp;#39; de su archivo &amp;#39;package.json&amp;#39;, que se renderiza usando &amp;#39;innerHTML&amp;#39; sin la sanitización adecuada, permitiendo la ejecución de código arbitrario en el contexto de host privilegiado. Aunque solo la versión v0.10.15 fue probada y confirmada como vulnerable, el estado de otras versiones es desconocido ya que este problema no fue abordado por un parche.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026