Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en varios productos de NETGEAR (CVE-2026-3088)

Fecha de publicación:
09/06/2026
Idioma:
Español
Usuarios no autenticados en la red local pueden causar que el router deje de estar disponible al enviar solicitudes especialmente diseñadas.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Microsoft Dynamics 365 (on-premises) (CVE-2026-40371)

Fecha de publicación:
09/06/2026
Idioma:
Español
Manejo inadecuado de permisos o privilegios insuficientes en Microsoft Dynamics 365 (local) permite a un atacante autorizado elevar privilegios a través de una red.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft SharePoint Server (CVE-2026-33113)

Fecha de publicación:
09/06/2026
Idioma:
Español
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Office SharePoint permite a un atacante autorizado realizar suplantación de identidad a través de una red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Windows (CVE-2026-33828)

Fecha de publicación:
09/06/2026
Idioma:
Español
Violación del límite de confianza en la atestación de Windows permite a un atacante autorizado elevar privilegios localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-34180)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Analizar una estructura ASN.1 codificada en DER manipulada con un elemento primitivo cuyo contenido excede los 2 gigabytes de longitud puede causar una lectura excesiva del búfer de la pila (heap buffer over-read) en plataformas Unix y similares a Unix de 64 bits.<br /> <br /> Resumen del impacto: La lectura excesiva del búfer de la pila puede bloquear la aplicación (Denegación de Servicio) o cargar en el objeto ASN.1 decodificado contenidos de memoria más allá del final del búfer de entrada. Más típicamente, tales elementos ASN.1 serían truncados en su lugar.<br /> <br /> Un truncamiento de entero en el decodificador ASN.1 de OpenSSL hace que la longitud del contenido de un elemento primitivo ASN.1 sea manejada incorrectamente cuando excede los 2 gigabytes. En el peor de los casos, la longitud truncada se trata como una solicitud para escanear el contenido binario en busca de un byte cero de terminación, posiblemente causando que OpenSSL lea menos o más allá del final del búfer asignado.<br /> <br /> Las aplicaciones que pasan datos suministrados por el atacante a d2i_X509(), d2i_PKCS7(), o cualquier otra función de decodificación d2i_* se ven afectadas. Las propias herramientas de línea de comandos de OpenSSL no son vulnerables, ya que los datos leídos a través de la capa BIO se verifican antes de que lleguen al código afectado. El problema solo afecta a plataformas Unix y similares a Unix de 64 bits; las plataformas de 32 bits y Windows de 64 bits no se ven afectadas.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-34181)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: El procesamiento de archivos PKCS#12 no realiza una validación de entrada suficiente para archivos que utilizan el mecanismo de integridad Password-Based Message Authentication Code 1 (PBMAC1), lo que permite la falsificación de un certificado y una clave privada.<br /> <br /> Resumen del impacto: Un atacante suplantando a un usuario puede hacer que un servicio que lee archivos PKCS#12 acepte certificados y claves privadas falsificados con una probabilidad de 1 entre 256.<br /> <br /> Si un servicio que acepta archivos PKCS#12 está utilizando contraseñas para la autenticación de los archivos recibidos, el atacante puede crear archivos PKCS#12 sin cifrar que utilizan autenticación PBMAC1 que especifica una clave HMAC de solo un byte, permitiéndoles crear un archivo que será aceptado con una probabilidad de 1 entre 256. Eso entonces haría que el servicio acepte un certificado y una clave privada controlados por el atacante.<br /> <br /> Los módulos FIPS no se ven afectados por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-34182)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: El procesamiento de los Servicios de Mensajes Criptográficos (CMS) no realiza una validación de entrada suficiente en los campos de cifrado y longitud de etiqueta de los contenedores AuthEnvelopedData, lo que lleva a varias posibles compromisos.<br /> <br /> Resumen del impacto: Los atacantes que aprovechan estas vulnerabilidades pueden lograr una funcionalidad equivalente a la clave para un destinatario CMS dado y/o eludir la validación de integridad para un mensaje dado.<br /> <br /> En un caso de uso, un atacante puede enviar un mensaje CMS que contiene AuthEnvelopedData con el cifrado especificado como un cifrado no AEAD. OpenSSL permite erróneamente esta selección e intenta descifrar y validar el mensaje.<br /> <br /> Un atacante en la ruta que captura un AuthEnvelopedData AES-GCM legítimo dirigido a la víctima puede reemitirlo con el conjunto recipientInfos intacto byte a byte, de modo que la clave privada de la víctima aún desenvuelve la CEK genuina (la clave de cifrado de contenido), pero con el OID interno reescrito a AES-256-OFB (Modo de Retroalimentación de Salida, un modo de flujo de clave no autenticado) y con un IV y texto cifrado elegidos por el atacante. La víctima inicializa AES-256-OFB bajo la CEK real, nunca consulta el campo MAC, y CMS_decrypt() devuelve éxito.<br /> <br /> Si la aplicación bajo ataque responde al atacante con cualquier indicador que muestre el éxito o fracaso del esfuerzo de descifrado, es posible que el atacante use esto como un oráculo para obtener una funcionalidad equivalente a la clave para la CEK utilizada para el destinatario elegido del mensaje.<br /> <br /> En otro caso de uso, un atacante puede reducir la longitud de la etiqueta del cifrado AEAD elegido para un contenedor AuthEnvelopedData dado a una longitud de un solo byte, permitiendo a un atacante forzar por fuerza bruta el descifrado CMS, produciendo una elusión de integridad para aplicaciones que confían en que CMS_decrypt() rechace el contenido modificado.<br /> <br /> Los módulos FIPS no se ven afectados por este problema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de PowerScribe One de Microsoft (CVE-2026-26142)

Fecha de publicación:
09/06/2026
Idioma:
Español
La deserialización de datos no confiables en Nuance PowerScribe permite a un atacante no autorizado ejecutar código a través de una red.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en Observability Self-Hosted de SolarWinds (CVE-2026-28301)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una vulnerabilidad en la que un atacante puede proporcionar una URL externa manipulada que puede redirigir a un usuario a un sitio web no deseado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Azure Kubernetes Service de Microsoft (CVE-2026-32193)

Fecha de publicación:
09/06/2026
Idioma:
Español
Limitación inadecuada de un nombre de ruta a un directorio restringido (&amp;#39;salto de ruta&amp;#39;) en Microsoft Azure Kubernetes Service permite a un atacante autorizado ejecutar código localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Omnissa Workspace ONE® Assist for macOS (CVE-2026-22926)

Fecha de publicación:
09/06/2026
Idioma:
Español
Omnissa Workspace ONE® Assist para macOS contiene una vulnerabilidad local de escalada de privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en DALI de NVIDIA (CVE-2026-24180)

Fecha de publicación:
09/06/2026
Idioma:
Español
NVIDIA DALI contiene una vulnerabilidad en un componente donde un atacante podría causar un desbordamiento de búfer basado en montículo. Un exploit exitoso de esta vulnerabilidad podría llevar a la ejecución de código, manipulación de datos, denegación de servicio y revelación de información.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026