Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-47742

Fecha de publicación:
29/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Shopper is a Headless e-commerce Admin Panel. Prior to 2.8.0, Sub-form Livewire components used in the product editor (Edit, Inventory, Seo, Shipping, Files) had no authorization on their store() method. Any authenticated panel user, regardless of role, could mutate any product's pricing, stock, SEO metadata, shipping dimensions, and attached media without holding edit_products. The affected components accepted the product ID as a public Livewire property without #[Locked], so an attacker could also target an arbitrary product by tampering with the wire payload from the client. This vulnerability is fixed in 2.8.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/05/2026

CVE-2026-46344

Fecha de publicación:
29/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** liboqs is a C-language cryptographic library that provides implementations of post-quantum cryptography algorithms. Prior to 0.16.0, an out-of-bounds read has been identified in the XMSS and XMSS^MT stateful signature verification code. When the verification function is called with a correctly-sized signature buffer for the declared algorithm but a public key whose OID bytes (pk[0..3]) reference a different XMSS parameter set with a larger sig_bytes, the implementation re-parses the OID from the public key inside xmss_sign_open / xmssmt_sign_open and uses the resulting (larger) sig_bytes to index the caller-supplied signature buffer. As with CVE-2026-44518, the out-of-bounds bytes are consumed only as input to an internal hash computation and are not returned to the caller, so no oracle exists to leak their contents to an attacker. The primary observable effect is a possible crash (denial of service) of the verifying process if the read crosses into an unmapped memory page. This vulnerability is fixed in 0.16.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/06/2026

CVE-2026-44648

Fecha de publicación:
29/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** SillyTavern is a locally installed user interface that allows users to interact with text generation large language models, image generation engines, and text-to-speech voice models. Prior to 1.18.0, SillyTavern relies on cookie-session for authentication, storing all session data (user handle, permissions) in a signed cookie. The endpoints POST /api/users/change-password and POST /api/users/recover-step2 only update the password hash in the database but do not expire current sessions. Because the session is stateless and stored entirely in the client cookie, there is no server-side mechanism to revoke a token once issued. This vulnerability is fixed in 1.18.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/05/2026

CVE-2026-44650

Fecha de publicación:
29/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** SillyTavern is a locally installed user interface that allows users to interact with text generation large language models, image generation engines, and text-to-speech voice models. Prior to 1.18.0, POST /api/extensions/delete endpoint accepts extensionName: "." which bypasses sanitize-filename validation, causing the entire user extensions directory to be recursively deleted. No authentication is required in the default configuration. This vulnerability is fixed in 1.18.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/05/2026

CVE-2026-44651

Fecha de publicación:
29/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** SillyTavern is a locally installed user interface that allows users to interact with text generation large language models, image generation engines, and text-to-speech voice models. Prior to 1.18.0, when fetch(url) throws, the code sends:<br /> res.status(500).send(&amp;#39;Error occurred while trying to proxy to: &amp;#39; + url + &amp;#39; &amp;#39; + error). The url value is attacker-controlled (req.params.url) and is not HTML-escaped before rendering. This vulnerability is fixed in 1.18.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/05/2026

CVE-2026-44649

Fecha de publicación:
29/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** SillyTavern is a locally installed user interface that allows users to interact with text generation large language models, image generation engines, and text-to-speech voice models. Prior to 1.18.0, SillyTavern accepts Remote-User (Authelia) and X-Authentik-Username (Authentik) HTTP headers to automatically log in users when SSO is configured. There is no validation that these headers originate from a trusted reverse proxy. Any network client that can reach the SillyTavern port directly can inject these headers and authenticate as any user, including administrators, without a password. This vulnerability is exploitable only when sso.autheliaAuth: true or sso.authentikAuth: true is set in config.yaml (both default to false). This vulnerability is fixed in 1.18.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/06/2026

CVE-2026-44611

Fecha de publicación:
29/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Danelec MacGregor Voyage Data Recorder<br /> passwords are stored with a hashing method which limits password length and is susceptible to brute force attacks.
Gravedad CVSS v4.0: MEDIA
Última modificación:
04/06/2026

CVE-2026-42951

Fecha de publicación:
29/05/2026
Idioma:
Español
Un usuario autenticado puede descargar una copia de seguridad del dispositivo Danelec MacGregor Voyage Data Recorder que incluye datos de cuenta y hashes de contraseñas.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/07/2026

CVE-2026-44518

Fecha de publicación:
29/05/2026
Idioma:
Español
liboqs es una biblioteca criptográfica en lenguaje C que proporciona implementaciones de algoritmos de criptografía postcuántica. Antes de 0.16.0, se ha identificado una lectura fuera de límites en el código de verificación de firmas con estado XMSS y XMSS^MT. Cuando la función de verificación es llamada con un búfer de firma más corto que el tamaño de firma esperado para el conjunto de parámetros dado, la implementación no valida la longitud proporcionada por el llamador y procede a leer más allá del final del búfer. Los bytes fuera de límites son consumidos solo como entrada para un cálculo de hash interno y no son devueltos al llamador, por lo que no existe un oráculo para filtrar su contenido a un atacante. El efecto observable principal es una posible caída (denegación de servicio) del proceso de verificación si la lectura cruza a una página de memoria no mapeada. Esta vulnerabilidad está corregida en 0.16.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en MacGregor Voyage Data Recorder (VDR) G4e de Danelec (CVE-2026-40425)

Fecha de publicación:
29/05/2026
Idioma:
Español
La cuenta de administrador para la interfaz web del Danelec MacGregor Voyage Data Recorder puede editar directamente archivos sensibles relacionados con la autenticación, cambiando potencialmente la contraseña de root.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/07/2026

CVE-2026-42929

Fecha de publicación:
29/05/2026
Idioma:
Español
Danelec MacGregor Registrador de Datos de Viaje incluye cuentas predeterminadas con credenciales codificadas de forma rígida.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

CVE-2026-42941

Fecha de publicación:
29/05/2026
Idioma:
Español
El dispositivo Danelec MacGregor Voyage Data Recorder incluye un nombre de usuario y contraseña predeterminados, sin cambio de contraseña forzado.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026